O Document360 suporta SAML SSO com qualquer Provedor de Identidade (IdP) que suporte o protocolo SAML 2.0, mesmo que não esteja listado explicitamente nas opções IdP do Document360. Este artigo guia você como configurar SSO entre o Document360 e um Provedor de Identidade personalizado ou não listado.
Somente usuários com as funções de projeto Proprietário ou Administrador podem configurar o SSO no Document360.
O que você pode fazer com um IdP personalizado
| Capacidade | Apoiado |
|---|---|
| Autenticação do usuário (portal) | Sim |
| Autenticação do leitor (site da base de conhecimento) | Sim |
| Login iniciado pelo IdP | Sim |
| Provisão SCIM | Sim (se for suportado pelo seu IDP) |
| Herança de configuração SSO (projetos pai-filho) | Sim |
Antes de começar
- Você tem as credenciais necessárias e acesso administrativo tanto ao Document360 quanto ao seu Provedor de Identidade escolhido.
- Você tem acesso de Proprietário ou Administrador no seu projeto Document360.
- Seu Provedor de Identidade suporta SAML 2.0.
- Abra o Document360 e seu Provedor de Identidade em duas abas separadas do navegador. Você precisará alternar entre eles várias vezes durante a configuração.
Passo 1: Crie uma aplicação SAML no seu Provedor de Identidade
Adicione uma nova aplicação no seu IDP
- Faça login no console de administração do seu Provedor de Identidade.
- Localize a seção onde você pode criar ou gerenciar aplicações (frequentemente chamada de Aplicações, Aplicações Empresariais ou similar).
- Selecione a opção de criar uma nova aplicação.
- Configure as configurações básicas para a nova aplicação:
- Nome do Aplicativo: Insira um nome, por exemplo "Document360 SSO".
- Tipo de Aplicação: Selecione SAML 2.0 como método de login.
- Salve as configurações do seu aplicativo.
Passo 2: Configure SAML no seu IdP usando parâmetros do Document360
Obtenha os parâmetros do Provedor de Serviço no Document360
- Abra o Document360 em uma aba separada.
- Navegue até Configurações () > Usuários e permissões > Configuração SSO.
- Clique em Criar SSO.
- Selecione Outros como seu Provedor de Identidade (IdP) para navegar automaticamente até a página Configurar o Provedor de Serviço (SP ).
- A página Configurar o Provedor de Serviço (SP) exibe os parâmetros que você precisa para configurar o SAML no seu Provedor de Identidade.
Insira os parâmetros do Document360 no seu IdP
Na configuração SAML do seu Provedor de Identidade, insira os parâmetros do Document360 usando o mapeamento abaixo.
| Seu IDP | Document360 |
|---|---|
| URL de Login Único | Caminho de retorno |
| ID da Entidade | ID da entidade do provedor de serviço |
| URI do público | ID da entidade do provedor de serviço ou URL de Login Único |
Configure o mapeamento de atributos no seu IdP
Você pode precisar configurar as instruções de atributos no seu Provedor de Identidade. Adicione os seguintes atributos.
| Nome do atributo | Valor |
|---|---|
| NameID | user.email ou ID de usuário |
| user.email | |
| Nome | user.name |
Nomes de atributos são sensíveis de maiúsculas e minúsculas.
Complete qualquer configuração adicional no seu IdP
- Forneça quaisquer detalhes adicionais de configuração exigidos pelo seu Provedor de Identidade.
- Revise suas configurações e salve a configuração em SAML.
- Clique em Próximo no Document360 para navegar até a página Configurar o Provedor de Identidade (IdP ).
Passo 3: Complete a configuração do SSO no Document360
Configure o Provedor de Identidade no Document360
- Retorne à aba Document360 exibindo a página Configurar o Provedor de Identidade (IdP ).
- O campo Configurar uma conexão existente permite que você herde uma configuração SSO que já foi criada. Ao selecionar essa opção, a configuração atual do SSO será definida como filho e nenhuma alteração poderá ser feita nela.
Para mais informações sobre herança, veja Herdar de outra aplicação.
- Insira os valores correspondentes do seu Provedor de Identidade usando o mapeamento abaixo.
| Provedor de Identidade | Document360 |
|---|---|
| URL de Login Único | URL de Login |
| Emissora do Provedor de Identidade | ID da Entidade |
| Certificado SAML (X.509) | Certificado SAML |
- Baixe o Certificado X.509 do seu Provedor de Identidade e faça o upload no campo Certificado SAML no Document360.
- Ative ou desative a opção Permitir login iniciado por IdP com base nos requisitos do seu projeto.
- Clique em Próximo para prosseguir até a página de provisionamento SCIM .
Passo 4: Configurar o provisionamento SCIM
O provisionamento SCIM automatiza o gerenciamento do ciclo de vida do usuário e do leitor entre seu Provedor de Identidade e o Document360. Isso está disponível se seu IDP suportar SCIM.
Se você não precisa de provisionamento SCIM, pule para o Passo 5: Mais configurações.
Ative o SCIM no Document360
- Ative a opção Ativar provisão SCIM .
- Um diálogo de confirmação aparece. Revise os termos, selecione a caixa de seleção e clique em Aceitar.
- Um conjunto de parâmetros será então exibido — use-os para habilitar o provisionamento SCIM no seu IDP.
Atribuir função padrão e grupos no Document360
- Ative ativar a sincronização de grupo , se necessário. Isso atribui automaticamente usuários e leitores com base nos mapeamentos do seu grupo IdP.
- No campo do papel padrão , o papel é definido como Contribuidor por padrão. Você pode mudar isso a partir do menu suspenso, se necessário.
- Nos campos de grupos de usuários e grupos de leitor , selecione os grupos que deseja adicionar. Vários grupos podem ser adicionados, e eles herdarão o papel padrão que você selecionou anteriormente.
- Clique em Próximo para navegar até a página de Configurações de Mais .
Passo 5: Mais configurações
Configurar o nome do SSO e as opções de login
- No campo do nome do SSO , insira um nome para a configuração do SSO.
- No botão Personalizar login, insira o texto do botão de login exibido aos usuários.
- Atribuir automaticamente grupo de leitores — essa opção está disponível apenas para configurações SSO existentes. Para configurações de SSO recém-criadas, essa opção não será exibida, pois o SCIM automaticamente fornece usuários e grupos. Saiba mais sobre o grupo de leitores Auto Assign.
- Ative o Logout do usuário SSO ocioso se necessário e alterne conforme suas necessidades.
- Escolha se convida contas de usuários e leitores existentes para o SSO.
- Clique em Criar para completar a configuração do SSO.
A configuração do SSO agora será configurada no Document360 usando o Provedor de Identidade selecionado pelo seu Usuário.
Quando o SCIM está ativado, editar o nome de um usuário ou deletar um usuário diretamente no Document360 é desativado, pois essas ações precisam ser gerenciadas pelo seu IdP para manter ambas as plataformas sincronizadas. Você só pode gerenciar o acesso ao conteúdo pelo Document360. Deletar um perfil no seu IdP não o remove do Document360 — o perfil permanecerá com o status Inativo .
Herdar de outra aplicação
Ao criar uma nova configuração de SSO no Document360, você pode herdar as configurações SCIM de uma conexão SSO existente. Isso simplifica o processo de configuração, evita etapas repetidas e ajuda os administradores a economizar tempo, garantindo consistência entre integrações.
Configuração SSO herdada por filho
Na página Configurar Provedor de Identidade (IdP ), selecione o campo Configurar uma conexão existente e escolha o aplicativo pai habilitado para SSO SCIM do qual deseja herdar. Selecionar essa opção designa o projeto atual como projeto filho, herdando todas as propriedades relevantes do pai.
Uma vez criada a configuração SSO, as configurações de provisionamento SCIM serão herdadas do aplicativo pai e não poderão ser modificadas no aplicativo filho.
Configuração SSO herdada pelo pai
A aplicação principal exibirá uma lista de todos os projetos que herdaram sua configuração. Quaisquer alterações feitas na aplicação principal serão automaticamente refletidas na aplicação filha.
- Se o SCIM for ativado no projeto pai depois que projetos filhos já o herdaram, os usuários e grupos serão automaticamente provisionados para todos os projetos filhos em segundo plano.
- Ativar a herança facilita o gerenciamento de múltiplas configurações de SSO com o SCIM ativado, já que todas as configurações são controladas a partir de um único aplicativo pai. Isso economiza tempo e reduz o esforço necessário para gerenciar cada configuração individualmente.
Melhores práticas
- Verifique o suporte ao SAML 2.0 antes de começar. Confirme que seu Provedor de Identidade suporta o protocolo SAML 2.0. O Document360 não suporta SAML 1.x nem protocolos proprietários SSO.
- Verifique cuidadosamente o caso dos nomes dos atributos. Os nomes
emaildos atributos enamesão diferenciados entre maiúsculas e minúsculas. Certifique-se de que eles sejam inseridos exatamente conforme mostrado na tabela de mapeamento de atributos. - Baixe e armazene o certificado X.509 antes de concluir a configuração. Você precisará enviar este arquivo para o Document360. Mantenha uma cópia em um local seguro caso precise reconfigurar.
- Teste primeiro com um único usuário. Antes de implementar o SSO para todos os usuários, verifique a configuração com uma conta de teste para confirmar que o mapeamento de atributos, certificados e URLs estão funcionando corretamente.
FAQ
Quais Provedores de Identidade posso usar com a opção "Outras configurações"?
Você pode usar qualquer Provedor de Identidade que suporte o protocolo SAML 2.0. Isso inclui provedores como PingIdentity, Shibboleth, JumpCloud, Centrify e outros que não estão listados explicitamente no seletor IdP do Document360. Se seu provedor estiver listado explicitamente (Okta, Entra, Google, OneLogin, ADFS), use esse artigo dedicado para orientações específicas do provedor.
O que acontece com o perfil de um usuário no Document360 se eu o excluo no meu IDP?
Deletar um perfil de usuário no seu IdP não o remove do Document360. O perfil permanecerá no Document360 com o status Inativo. Você só pode gerenciar o acesso ao conteúdo diretamente pelo Document360.
Posso usar o provisionamento SCIM com qualquer Provedor de Identidade?
O provisionamento SCIM está disponível se seu Provedor de Identidade suportar nativamente o protocolo SCIM 2.0. Se seu IdP não suporta SCIM nativamente, você pode ser possível habilitá-lo por meio de uma ferramenta de provisionamento de terceiros ou de uma integração personalizada.