Configurar login único com Okta
Abas
O PlatoForms se conecta ao Okta com OpenID Connect ou SAML 2.0. Ambos levam cerca de dez minutos. O OpenID Connect tem menos valores para copiar; o SAML 2.0 é o que muitas revisões de segurança pedem. Ambos funcionam com o tile do painel do Okta.
Para uma visão geral da página de Login Único, veja Login único (SSO).
Antes de começar
- Você é um administrador do Okta que pode criar integrações de aplicativos.
- No PlatoForms, você é o proprietário da equipe ou um membro com acesso para Gerenciar membros.
- No PlatoForms, abra o menu da sua equipe e selecione Login Único. Na aba Conexão, escolha Okta e o protocolo que preferir. Mantenha esta página aberta: ela mostra os valores que o Okta precisa, cada um com um botão Copiar.
Opção 1: OpenID Connect
No Console de Administração do Okta
-
Vá para Aplicativos > Aplicativos e clique em Criar Integração de Aplicativo.
-
Selecione OIDC - OpenID Connect, depois Aplicação Web, e clique em Próximo.
-
Insira um nome para o aplicativo, por exemplo,
PlatoForms. Mantenha o tipo de concessão Código de Autorização. -
Em URIs de redirecionamento de login, cole o URI de redirecionamento de login do PlatoForms. Deixe os URIs de redirecionamento de logout vazios.
-
Em Atribuições, escolha quem pode usar o aplicativo, depois clique em Salvar.
-
Opcional, para o tile do painel do Okta: na aba Geral, edite Configurações Gerais. Defina Login iniciado por como Okta ou Aplicativo, marque Exibir ícone do aplicativo para usuários, e cole o URI de início de login (URL de início) do PlatoForms em URI de início de login. Salve.
-
Na aba Geral, copie o ID do Cliente e o Segredo do Cliente.
No PlatoForms
-
Em 3. Valores do seu provedor de identidade, insira o URL do Emissor. É o endereço da sua organização Okta, por exemplo,
https://your-org.okta.com. Este é o endereço do seu Console de Administração do Okta sem-admin. -
Cole o ID do Cliente e o Segredo do Cliente.
-
Clique em Salvar conexão.
Opção 2: SAML 2.0
No Console de Administração do Okta
-
Vá para Aplicativos > Aplicativos e clique em Criar Integração de Aplicativo.
-
Selecione SAML 2.0 e clique em Próximo. Insira um nome para o aplicativo, por exemplo,
PlatoForms, e clique em Próximo. -
Em URL de login único, cole o URL ACS do PlatoForms. Mantenha Usar isso para URL de Destinatário e URL de Destino marcado.
-
Em URI de Audiência (ID da Entidade SP), cole o ID da Entidade do PlatoForms.
-
Defina Formato do ID do Nome para EmailAddress e Nome de usuário do aplicativo para Email. Clique em Próximo, depois em Concluir.
-
Na aba Login do aplicativo, em Declarações de atributos, clique em Adicionar expressão três vezes e adicione:
Nome Expressão emailuser.profile.emailfirstNameuser.profile.firstNamelastNameuser.profile.lastNameNoteConsoles Okta mais antigos pedem as declarações de atributos dentro do assistente, escritas como
user.email,user.firstNameeuser.lastName. -
Ainda na aba Login, copie o URL de Metadados.
-
Na aba Atribuições, atribua as pessoas ou grupos que podem fazer login.
No PlatoForms
-
Em 3. Valores do seu provedor de identidade, cole o URL de Metadados e clique em Carregar dos metadados. O PlatoForms preenche o ID da entidade, o URL de login e o certificado de assinatura.
-
Verifique os valores e clique em Salvar conexão.
Verifique a política de autenticação no Okta
O Okta decide quais fatores de login um aplicativo requer. Na aba Login do aplicativo, veja Autenticação do usuário. Se a política pedir um fator que seus usuários não configuraram, o Okta recusará o login antes de o PlatoForms abrir. Escolha uma política que seus usuários possam satisfazer.
Verifique seu domínio, teste e ative
-
Na aba Domínios de e-mail, adicione o domínio da sua empresa, crie o registro TXT que o PlatoForms mostra no seu provedor de DNS, e clique em Verificar.
-
No cartão de status, clique em Testar conexão. Uma janela fará login através do Okta e mostrará o email, nome e nomes de atributos que o PlatoForms recebeu.
-
Clique em Ativar login único.
Os membros agora podem clicar em SSO na página de login do PlatoForms, abrir o URL de início, ou usar o tile do PlatoForms no painel do Okta. Veja Regras de login para exigir login único ou permitir que novos membros se juntem automaticamente.
Solução de problemas
| O que você vê | O que verificar |
|---|---|
O Okta mostra 400 Bad Request com access_denied antes de o PlatoForms abrir |
O usuário não está atribuído ao aplicativo, ou a política de autenticação do aplicativo pede um fator que o usuário não configurou. |
O Okta mostra um erro sobre redirect_uri |
O URI de redirecionamento de login no Okta difere do que está na página do PlatoForms. |
| “O provedor de identidade enviou um email para @example.com, que não é um dos seus domínios verificados.” | O email principal do usuário do Okta não está em um domínio verificado. |
| “O provedor de identidade retornou um token que não pudemos verificar.” | O URL do emissor, o ID do cliente ou o segredo do cliente está errado. |
| “A resposta do provedor de identidade foi rejeitada: Falha na validação da assinatura” | O Okta tem um novo certificado de assinatura. Clique em Carregar dos metadados novamente, ou cole o novo certificado abaixo do antigo, e salve. |