O Single Log-On (SSO) permite que seus membros da equipe e leitores façam login no Document360 usando credenciais do seu provedor de identidade existente (IdP), como Okta, Microsoft Entra ou Google Workspace. Em vez de gerenciar senhas separadas para o Document360, os usuários se autenticam uma vez pelo seu IdP e obtêm acesso automaticamente. O Document360 suporta SAML, OpenID Connect e JWT como métodos SSO, e SCIM para provisionamento automatizado do usuário.
O que é SSO?
Single Sign-On (SSO) é um método de autenticação que permite ao usuário fazer login uma vez e acessar múltiplos aplicativos sem inserir credenciais novamente para cada um.
No Document360, o SSO trabalha entre duas partes:
- Provedor de Identidade (IdP): O serviço que armazena e verifica as credenciais dos seus usuários. Exemplos incluem Okta, Microsoft Entra ID, Google Workspace, ADFS e OneLogin.
- Provedor de Serviço (SP): Document360, que depende do IdP para confirmar a identidade do usuário antes de conceder acesso.
Quando um usuário faz login, o IdP o autentica e envia um token verificado para o Document360. O Document360 confia nesse token e concede acesso sem exigir uma senha separada.
O Document360 suporta múltiplas configurações simultâneas de SSO. Você pode usar um IdP para sua equipe interna e outro diferente para leitores externos, proporcionando a cada público uma experiência de login que se encaixe na sua configuração.
Por que usar SSO no Document360?
| Benefício | O que isso significa na prática |
|---|---|
| Segurança aprimorada | As credenciais são gerenciadas centralmente no seu IDP, reduzindo o risco de senhas fracas ou reutilizadas no Document360 |
| Acesso simplificado | Os usuários fazem login uma vez e acessam o Document360 sem um login separado |
| Gerenciamento de usuários mais fácil | Adicione ou remova o acesso do seu IDP e ele aparece automaticamente no Document360 (com SCIM) |
| Suporte à conformidade | A autenticação centralizada ajuda a atender aos requisitos regulatórios para controle de acesso |
| Redução da sobrecarga de TI | Menos resetes de senha e nenhum banco de dados separado de credenciais para gerenciar |
Métodos SSO suportados
O Document360 suporta três overdoses de metanfetamina SSO. Cada um funciona de forma diferente e se adequa a casos de uso distintos.
SAML 2.0
Um padrão baseado em XML usado pela maioria dos provedores de identidade corporativa. Ideal para organizações que já usam Okta, Microsoft Entra, Google Workspace, ADFS ou OneLogin. Suporta autenticação tanto de equipe quanto de leitores.
Procure SAML →OpenID Connect (OIDC)
Um protocolo moderno de autenticação construído sobre OAuth 2.0. Adequado para organizações que utilizam Okta, Auth0 ou ADFS com suporte a OpenID. Suporta autenticação tanto de equipe quanto de leitores.
Vá para OpenID Connect →JWT (JSON Web Token)
Um método implementado por desenvolvedores para autenticar leitores do seu próprio aplicativo. Não é necessário IDP externo. É melhor quando você gerencia a autenticação no seu próprio sistema e quer passar tokens verificados para o Document360.
Vá para o JWT →Escolhendo o método certo de SSO
| SAML | OpenID Connect | JWT | |
|---|---|---|---|
| Melhor para | Empresas com IDP já existente | Organizações que utilizam provedores baseados em OAuth 2.0 | Desenvolvedores gerenciando a autenticação em sua própria aplicação |
| Autentica | Usuários e leitores | Usuários e leitores | Apenas leitores |
| Requer um IDP | Sim | Sim | Não |
| Complexidade de configuração | Médio | Médio | Higher (requer desenvolvimento personalizado) |
| Provisão SCIM | Suportado (Okta, Entra, OneLogin, ADFS, outros) | Suportado (Okta, ADFS, outros) | Não aplicável |
| Pode coexistir com outros métodos | Sim, SAML e JWT podem ser ativos juntos | Sim, OIDC e JWT podem atuar juntos | Sim |
SAML e OpenID Connect são mutuamente exclusivos. Você não pode ter os dois ativos no mesmo projeto ao mesmo tempo. No entanto, tanto o SAML quanto o OpenID Connect podem coexistir com o JWT no mesmo projeto.
Provisão SCIM
SCIM (System for Cross-domain Identity Management) é uma camada de provisionamento que funciona sobre sua configuração de SSO para automatizar o gerenciamento do ciclo de vida do usuário.
Com o SCIM ativado, qualquer alteração que você fizer no seu IdP (adicionar um usuário, atualizar um papel, desativar alguém) é refletida automaticamente no Document360. Você não precisa gerenciar contas de usuário manualmente no Document360.
O SCIM deve ser configurado depois que sua configuração do SSO estiver concluída. Está disponível para configurações SAML e OpenID Connect com provedores suportados.
Saiba sobre o provisionamento SCIM →
Como funciona o SSO
Quando um usuário faz login no Document360 usando SSO, o seguinte acontece:
- O usuário abre o portal Document360 ou site da base de conhecimento e digita seu e-mail ou domínio.
- O Document360 identifica a configuração SSO para esse domínio e redireciona o usuário para a página de login do IdP.
- O usuário insere suas credenciais no IdP (não no Document360).
- O IdP verifica as credenciais e envia um token assinado de volta para o Document360.
- O Document360 valida o token e concede acesso ao usuário com base no papel e nas permissões atribuídas.
O usuário agora está logado. Se eles acessarem outros aplicativos cobertos pela mesma sessão SSO, não precisam fazer login novamente.
Comece com SSO
Configurar OpenID Connect
Configure o SSO usando o OpenID Connect com seu provedor de identidade.
Visão geral do OpenID Connect →Configurar JWT
Implemente autenticação JWT para acesso do leitor a partir do seu aplicativo.
Visão geral do JWT →Configurar o provisionamento SCIM
Automatize o provisionamento de usuários e leitores a partir do seu IDP.
Visão geral do SCIM →Gerencie o acesso à SSO
Adicione usuários, gerencie leitores, mapeie projetos e controle as configurações de login após a configuração do SSO.
Gerenciando o acesso com SSO →
Posso usar SAML e OpenID Connect ao mesmo tempo?
Não. SAML e OpenID Connect são mutuamente exclusivos no Document360. Você só pode ter um ativo por vez por projeto. No entanto, qualquer um pode coexistir com uma configuração JWT no mesmo projeto.
Posso configurar SSO tanto para minha equipe quanto para meus leitores?
Sim. SAML e OpenID Connect suportam autenticação tanto para membros da equipe (que acessam o portal da base de conhecimento) quanto para leitores (que acessam o site da base de conhecimento). O JWT é apenas para autenticação de leitores e não pode ser usado para fazer login no portal.
Posso configurar várias configurações de SSO no mesmo projeto?
Sim. O Document360 suporta múltiplas configurações simultâneas de SSO. Por exemplo, você pode usar um IdP para funcionários internos e um IdP separado para leitores externos. Você também pode ter até 5 configurações JWT ativas no mesmo projeto, além de uma configuração SAML ou OpenID Connect.