Ajuda
search
Entrar Conhecer o Klang

Configurar o SSO com SAML ou OpenID Connect

Permita que os membros entrem com o provedor de identidade da empresa.

O login único (SSO) permite que os membros entrem no Klang pelo provedor de identidade da sua empresa, em vez de um código de uso único por e-mail, do Google ou da Microsoft. O Klang oferece suporte a SAML 2.0 e OpenID Connect.

Você precisa ser administrador do espaço de trabalho, e o Klang precisa ativar antes a configuração de SSO para o seu espaço de trabalho. Fale com o Klang se você não vir a seção descrita abaixo.

Adicionar uma conexão

Abra Configurações → Espaço de trabalho → Segurança e localize Login único (SSO).

  1. Clique em Adicionar conexão SSO
  2. Digite um Nome. Os membros veem esse nome no botão de login
  3. Escolha o Protocolo, SAML 2.0 ou OpenID Connect
  4. Copie os endereços exibidos pelo Klang para o seu provedor de identidade
  5. Preencha os dados do provedor nos campos abaixo
  6. Em Espaços de trabalho, selecione a quais espaços a conexão se aplica
  7. Clique em Salvar

A caixa de diálogo Adicionar conexão SSO, com os endereços que devem ser registrados no provedor de identidade e os campos para os dados do provedor

O Klang reserva os endereços assim que você abre a caixa de diálogo, então dá para registrá-los no provedor antes de terminar. A reserva dura uma hora. Nada é criado até você clicar em Salvar, e Cancelar mantém as configurações como estavam.

O que o seu provedor de identidade precisa

No SAML, registre o Service Provider Entity ID e a ACS URL. Clique em Baixar metadados SP se o provedor preferir um arquivo de metadados. Configure-o para enviar uma asserção assinada, um NameID persistente e o endereço de e-mail real da pessoa. Em Configurações avançadas você pode ativar solicitações de autenticação assinadas e asserções criptografadas, escolher um formato de NameID e adicionar um segundo certificado enquanto o provedor troca os dele. As asserções criptografadas devem usar o transporte de chave RSA-OAEP com MGF1 e SHA-1 (o perfil do XML Encryption 1.0). O perfil RSA-OAEP do XML Encryption 1.1 não é suportado, e o login falha com ele.

No OpenID Connect, registre a Redirect URI exibida pelo Klang e depois preencha a URL do emissor, o ID do cliente e o segredo do cliente do provedor.

Você pode reabrir esses endereços quando quiser em Detalhes da conexão.

A caixa de diálogo com os detalhes da conexão: Service Provider Entity ID, ACS URL e um botão para baixar os metadados SP

Teste antes de ativar

No SAML, clique em Testar login SAML em Detalhes da conexão. O teste verifica toda a troca com o provedor sem criar conta nem mudar o método de login de ninguém, então dá para rodar com segurança antes que os membros dependam dele.

Disponibilizar para os membros

Salvar uma conexão não muda ninguém automaticamente. Vá em Métodos de login permitidos, marque a conexão e clique em Salvar.

A seção Métodos de login permitidos, com a nova conexão SSO abaixo de E-mail, Google e Microsoft

Novos membros ainda precisam de um convite para o espaço de trabalho. O Klang não cria contas a partir do seu diretório automaticamente, e entrar pelo provedor não verifica o e-mail de um membro fora daquele espaço de trabalho. Os membros atuais mantêm o método de login que já usam até trocarem por conta própria nas configurações de login deles.

Bom saber

  • Mudar os métodos de login não desconecta os membros atuais
  • Comece o login pelo Klang. Abrir o Klang por um ícone no provedor não tem suporte
  • Single Logout e criação automática de membros não têm suporte
  • Para desvincular um espaço de trabalho, remova primeiro a conexão dos métodos de login permitidos daquele espaço

Este artigo foi útil?

Seu feedback nos ajuda a melhorar a documentação.

Kling

Precisa de mais ajuda?

Nossa equipe de suporte está pronta para ajudar.

Falar com o suporte