Documentation Index

Fetch the complete documentation index at: https://docs.document360.com/llms.txt

Use this file to discover all available pages before exploring further.

Isenção de responsabilidade: Este artigo foi gerado usando tradução automática.

SAML SSO com Okta

Prev Next

Okta é um Provedor de Identidade (IdP) que gerencia o acesso dos usuários entre múltiplos aplicativos a partir de uma única plataforma. Com o SSO SAML configurado entre Okta e Document360, seus usuários e leitores podem fazer login no Document360 usando suas credenciais Okta existentes, sem precisar de uma senha separada.

NOTA

Somente usuários com as funções de projeto Proprietário ou Administrador podem configurar o SSO no Document360.

O que você pode fazer com o Okta como seu IDP

Capacidade Apoiado
Autenticação do usuário (portal) Sim
Autenticação do leitor (site da base de conhecimento) Sim
Login iniciado pelo IdP Sim
Provisão de usuários SCIM Sim
Provisão de leitores SCIM Sim
Sincronização de grupo SCIM Sim
Herança de configuração SSO (projetos pai-filho) Sim

Antes de começar

  • Você tem uma conta ativa no Okta com acesso de administrador. Se precisar criar um, inscreva-se no developer.okta.com/signup.
  • Você tem acesso de Proprietário ou Administrador no seu projeto Document360.
  • Abra o Document360 e o Okta em duas abas separadas do navegador. Você precisará alternar entre eles várias vezes durante a configuração.

Passo 1: Crie uma aplicação SAML no Okta

Criar a integração com o aplicativo

  1. Faça login na sua conta Okta e clique em Admin no canto superior direito para mudar para o console de administração.
  2. Na navegação à esquerda, expanda Aplicações e clique em Aplicações.
  3. Clique em Criar Integração de App.
  4. No diálogo de integração Criar um novo app , selecione SAML 2.0 como método de login e clique em Próximo.
Creating a SAML 2.0 app integration in Okta

Configurar configurações gerais

  1. Na aba Configurações Gerais , insira um nome para sua aplicação no campo Nome do App (por exemplo, "Document360 SSO").
  2. Opcionalmente, envie um logo e configure as configurações de visibilidade do aplicativo.
  3. Clique em Próximo para prosseguir até a aba Configurar SAML .
Okta general settings tab for the SAML app integration

Configure as configurações SAML usando parâmetros do Document360

Você precisa dos parâmetros do Provedor de Serviço (SP) do Document360 para completar essa etapa.

Obtenha os parâmetros do Document360:

  1. No Document360, navegue até  Configurações () > Usuários e permissões > Configuração SSO.
  2. Clique em Criar SSO e selecione Okta como seu provedor de identidade.
SSO configuration screen showing identity provider options and setup steps for integration.
  1. O Document360 exibe a página Configurar o Provedor de Serviço (SP) com os parâmetros que você precisa.
Configuration settings for Okta SSO, highlighting callback paths and service provider entity ID.

Insira os parâmetros no Okta:

  1. Troque para a aba Okta. Na aba Configurar SAML , insira os parâmetros do Document360 usando o mapeamento abaixo.
Document360 Okta
Caminho de retorno URL de login único
ID da entidade do provedor de serviço URI de audiência (ID de Entidade SP)
  1. Defina o formato do ID do Nome para Endereço de E-Mail.
  2. Defina o nome de usuário da Aplicação para E-mail.

NOTA

Parâmetros de e-mail e nome são sensíveis a maiúsculas e minúsculas.

SAML settings configuration with highlighted fields for single sign-on and audience URI.
  1. Clique em Próximo para navegar até a página de Feedback .

Complete a página de Feedback

A página de Feedback serve para fornecer informações ao Okta sobre como você configura o aplicativo.

  1. Selecionar : Este é um aplicativo interno que criamos.
  2. Clique em finalizar.
Feedback section for Okta SAML integration with highlighted internal app description.

Sua aplicação Okta agora está criada.

Atribuir instruções de atributo de perfil

  1. No seu aplicativo Okta, navegue até a aba Logar e role para baixo até as instruções de atributo.
  2. Expandir Mostrar configuração legada e clique em Editar nas instruções de atributo do perfil.
Okta Admin Console displaying applications and attribute statements configuration options.
  1. Adicione as seguintes declarações de atributo. Você precisará adicionar duas linhas adicionais.
Nome Formato do nome Valor
urn:oasis:names:tc:SAML:2.0:nameid Referência URI user.email
Nome Não especificado user.email
E-mail Não especificado user.email
  1. Clique em Salvar.

Passo 2: Complete a configuração SSO no Document360

Recuperar instruções de configuração SAML do Okta

  1. No painel do Okta, clique em Aplicativos e selecione Aplicativos.
  2. Selecione o aplicativo ativo que você deseja configurar no Document360.
  3. Clique na aba Logar On .
  4. Clique em Ver instruções de configuração em SAML.
Viewing SAML setup instructions in Okta

Os parâmetros necessários para configurar o Document360 serão abertos em uma nova página web.

Okta SAML setup instructions page showing IdP parameters

Configure o Provedor de Identidade no Document360

  1. Mude para a aba Document360, que ainda deve mostrar a página Configurar o Provedor de Serviço (SP ).
  2. No campo Configurar uma conexão existente , você pode herdar de uma configuração SSO já criada que tenha o SCIM ativado no projeto pai. Ao selecionar e herdar essa conexão, a configuração atual do SSO será definida como a configuração do SSO herdada pelo filho e herdará automaticamente a configuração SCIM do pai.

NOTA

Para mais informações sobre herança, veja Gerenciando usuários e leitores com SCIM no Okta.

  1. Preencha os campos na página Configurar o Provedor de Identidade (IdP) usando as instruções de configuração do Okta.
  2. Baixe o Certificado X.509 da Okta e anexe o arquivo baixado no campo do certificado SAML no Document360.
Document360 Okta
URL de login URL de Login Único do Provedor de Identidade
ID da Entidade Emissora do Provedor de Identidade
Certificado SAML Certificado X.509
  1. Ative ou desative o interruptor de login iniciado por IDP conforme suas necessidades. Saiba mais sobre o login iniciado pelo IDP.
Configuration settings for Single Sign-On with highlighted URLs and entity ID.
  1. Clique em Próximo para prosseguir até a página de provisionamento SCIM .

Passo 3: Configurar o provisionamento SCIM

A provisão SCIM automatiza o gerenciamento do ciclo de vida do usuário e do leitor entre Okta e Document360. Quando ativados, usuários adicionados, atualizados ou desativados no Okta são automaticamente sincronizados com o Document360.

Se você não precisar de provisionamento SCIM, clique em Próximo e siga as instruções do Passo 4: Mais configurações.

Ative o SCIM no Document360

  1. Na página de provisionamento SCIM , ative a opção Habilitar Provisão SCIM .
SCIM provisioning settings with steps to enable user synchronization.
  1. Um diálogo de confirmação aparece. Revise os termos, selecione a caixa de seleção e clique em Aceitar.
  2. Os parâmetros necessários para completar a configuração SCIM no Okta serão então exibidos.
Configuration settings for SCIM provisioning including tokens and user roles.

ATENÇÃO

Os tokens primário e secundário são gerados uma vez e exibidos apenas no momento da criação. Certifique-se de copiá-los e armazená-los em um local seguro antes de salvar a configuração. Uma vez que a configuração SSO seja salva, os tokens aparecerão mascarados e não poderão ser recuperados. A geração de um token invalida o existente, você precisará atualizar o novo token na sua configuração do Okta para continuar sincronizando sem interrupções.

Habilitar o provisionamento SCIM no Okta

  1. No Console de Administração do Okta, expanda Aplicativos e clique em Aplicativos.
  2. Selecione a aplicação onde deseja ativar o provisionamento SCIM.
  3. Navegue até a aba Geral e clique em Editar nas Configurações do App.
  4. Selecione o botão de opção de Provisionamento SCIM e clique em Salvar.
App settings interface showing provisioning options and highlighted SCIM selection.

Configure a conexão SCIM no Okta

  1. Vá até a aba Provisionamento e, na seção de Conexão SCIM , clique em Editar.
Okta Admin Console showing provisioning settings and SCIM connection details.
  1. Insira a URL Base SCIM do Document360 no campo URL base do conector SCIM da Okta usando o mapeamento abaixo.
Okta Document360
URL base do conector SCIM SCIM Base URL
Autorização de Cabeçalho HTTP Token secreto primário
  1. No campo Identificador Único para usuários, insira Nome de Usuário.
  2. Em ações de provisionamento suportadas, selecione apenas o seguinte:
    • Impulsione Novos Usuários
    • Atualizações do Perfil Push
    • Grupos Push
  3. No menu suspenso do modo de Autenticação , escolha Cabeçalho HTTP.
  4. No Document360, copie o token secreto primário da página de provisionamento SCIM.
  5. Cole o token secreto primário no campo de Autorização do Cabeçalho HTTP .
SCIM connection settings including URL, user identifier, and provisioning actions options.

NOTA

Não clique em Configurar Conector de Teste ainda. Neste estágio, o provisionamento SCIM não funcionará com o Document360, pois a configuração do SSO no Document360 ainda não foi concluída.

Defina papéis e grupos padrão no Document360

  1. Vá até a página de provisão SCIM no Document360 e ative a opção Ativar sincronização de grupo , se necessário. Isso atribui automaticamente usuários e leitores com base nos mapeamentos do seu grupo IdP.
  2. No campo do papel padrão , o papel é definido como Contribuidor por padrão. Você pode mudar isso a partir do menu suspenso, se necessário.
  3. Nos campos de grupos de usuários e grupos de leitor , selecione os grupos que deseja adicionar. Vários grupos podem ser adicionados, e eles herdarão o papel padrão que você selecionou anteriormente.
Configuration settings for SCIM provisioning with highlighted options for roles and group sync.
  1. Clique em Próximo para navegar até a página de Configurações de Mais .

NOTA

Para detalhes completos sobre o gerenciamento de usuários, leitores e grupos via SCIM, incluindo mapeamento de atributos, construtor de expressões, fluxos de trabalho de provisão e desprovisionamento, veja Gerenciar usuários e leitores com SCIM no Okta.


Passo 4: Mais configurações

Configurar o nome do SSO e as opções de login

  1. No campo do nome do SSO , insira um nome para a configuração do SSO.
  2. No texto do botão Personalizar login, insira o texto que deseja exibir no botão de login.
  3. Ative o Logout do usuário SSO ocioso se necessário e defina a duração após a qual um usuário SSO ocioso será automaticamente logado.
  4. Escolha se convida todos os usuários ou usuários selecionados usando o Converter contas existentes de equipe e leitores para botões de opção SSO .
Settings for creating a new SSO with options for timeout and user management.
  1. Clique em Criar para completar a configuração do SSO.

Passo 5: Complete a configuração do SCIM no Okta

Se você ativou o provisionamento SCIM no 3, complete agora que a configuração do Document360 está salva.

Teste e salve a conexão SCIM

Após a configuração SSO ser criada com sucesso no Document360, o provisionamento SCIM agora pode ser concluído no Okta.

  1. Navegue de volta para o Console de Administração do Okta e certifique-se de que todos os detalhes necessários foram preenchidos.
SCIM connection settings including URL, user identifier, and provisioning actions options.
  1. Clique em Configuração do Conector de Teste para verificar a conexão entre Okta e Document360.
  2. Um diálogo de confirmação será exibido, indicando que o teste foi bem-sucedido.
Successful connector configuration with detected provisioning features listed below.
  1. Clique em Salvar para finalizar a configuração.

A configuração SSO baseada no protocolo SAML foi configurada com sucesso usando o Okta.

NOTA

Para mais detalhes sobre como adicionar usuários, leitores e grupos de usuários e leitores, veja Gerenciando usuários e leitores com SCIM no Okta.


Melhores práticas

  • Armazene ambos os tokens secretos de forma segura. Trate os tokens SCIM primários e secundários como senhas. Armazene-as em um gerenciador de segredos ou cofre de senhas, não em arquivos de texto simples ou repositórios de código.
  • Use o token secundário para uma rotação segura. Se o token primário for exposto, troque o Okta para o token secundário primeiro, depois regenere o primário. Isso evita qualquer interrupção na sincronização do usuário.
  • Teste primeiro em um ambiente não produtivo. Antes de implementar o SSO para todos os usuários, configure e teste a integração com um pequeno grupo para detectar qualquer problema de mapeamento de atributos ou acesso.
  • Alinhe o timeout ocioso com sua política de segurança. Ative o Logout do usuário idle SSO e defina a duração para corresponder aos requisitos de gerenciamento de sessões da sua organização.
  • Não teste o conector SCIM antes de salvar a configuração do Document360. O teste vai falhar nessa fase. Sempre complete e salve a configuração do SSO do Document360 primeiro, depois volte ao Okta para testar.

FAQ

Qual é o propósito de ter tanto um token secreto primário quanto um secundário?

Ter tanto um token primário quanto um secundário permite que você rotacione os tokens com segurança sem atrapalhar a integração do SCIM. Se o token principal for exposto acidentalmente, você não precisa revogá-lo imediatamente e correr o risco de quebrar a sincronização do usuário. Em vez disso, mude sua integração com o Okta para usar primeiro o token secundário e depois regenere o token primário em segundo plano. Isso garante que o provisionamento do usuário continue sem interrupções enquanto o token comprometido está sendo substituído.

Posso usar a mesma aplicação Okta tanto para SAML SSO quanto para provisionamento SCIM?

Sim. Para SAML, o provisionamento SCIM é ativado dentro do mesmo aplicativo Okta ativando a opção de provisionamento SCIM em Configurações do App. Isso difere da configuração OpenID Connect, onde o SCIM requer um aplicativo OAuth Bearer Token separado no catálogo da Okta.

O que acontece com os usuários existentes do Document360 quando configuro SSO?

Usuários existentes não são convertidos automaticamente. Durante a etapa de Mais configurações, você pode escolher convidar todos os usuários existentes ou selecionados para mudarem para login SSO. Usuários convertidos mantêm todos os seus papéis e permissões existentes.