Ajuda
search
Iniciar sessão Experimentar o Klang

Configurar o SSO com SAML ou OpenID Connect

Permita que os membros iniciem sessão com o vosso fornecedor de identidade.

O início de sessão único (SSO) permite que os membros entrem no Klang através do vosso fornecedor de identidade, em vez de um código único por e-mail, do Google ou da Microsoft. O Klang suporta SAML 2.0 e OpenID Connect.

Tem de ser administrador do espaço de trabalho e o Klang tem primeiro de ativar a configuração de SSO para o vosso espaço de trabalho. Contacte o Klang se não vir a secção descrita abaixo.

Adicionar uma ligação

Abra Definições → Espaço de trabalho → Segurança e localize Início de sessão único (SSO).

  1. Clique em Adicionar ligação SSO
  2. Introduza um Nome. Os membros veem este nome no botão de início de sessão
  3. Escolha o Protocolo, SAML 2.0 ou OpenID Connect
  4. Copie os endereços apresentados pelo Klang para o vosso fornecedor de identidade
  5. Preencha os dados do fornecedor nos campos abaixo
  6. Em Espaços de trabalho, selecione a que espaços se aplica a ligação
  7. Clique em Guardar

A caixa de diálogo Adicionar ligação SSO, com os endereços a registar no fornecedor de identidade e os campos para os dados do fornecedor

O Klang reserva os endereços assim que abre a caixa de diálogo, para que possa registá-los no fornecedor antes de terminar. A reserva dura uma hora. Nada é criado enquanto não clicar em Guardar, e Cancelar deixa as definições inalteradas.

O que o vosso fornecedor de identidade precisa

Para SAML, registe o Service Provider Entity ID e o ACS URL. Clique em Transferir metadados SP se o fornecedor preferir um ficheiro de metadados. Configure-o para enviar uma asserção assinada, um NameID persistente e o endereço de e-mail real da pessoa. Em Definições avançadas pode ativar pedidos de autenticação assinados e asserções cifradas, escolher um formato de NameID e adicionar um segundo certificado enquanto o fornecedor renova os seus. As asserções cifradas devem usar o transporte de chave RSA-OAEP com MGF1 e SHA-1 (o perfil do XML Encryption 1.0). O perfil RSA-OAEP do XML Encryption 1.1 não é suportado e o início de sessão falha com ele.

Para OpenID Connect, registe o Redirect URI apresentado pelo Klang e depois preencha o URL do emissor, o ID de cliente e o segredo de cliente do fornecedor.

Pode reabrir estes endereços a qualquer momento em Detalhes da ligação.

A caixa de diálogo com os detalhes da ligação: Service Provider Entity ID, ACS URL e um botão para transferir os metadados SP

Teste antes de ativar

Para SAML, clique em Testar início de sessão SAML em Detalhes da ligação. O teste verifica toda a troca com o fornecedor sem criar uma conta nem alterar o método de início de sessão de ninguém, por isso pode executá-lo em segurança antes de os membros dependerem dele.

Disponibilizar a ligação

Guardar uma ligação não muda ninguém automaticamente. Vá a Métodos de início de sessão permitidos, assinale a ligação e clique em Guardar.

A secção Métodos de início de sessão permitidos, com a nova ligação SSO por baixo de E-mail, Google e Microsoft

Os novos membros continuam a precisar de um convite para o espaço de trabalho. O Klang não cria contas a partir do vosso diretório automaticamente, e iniciar sessão através do fornecedor não verifica o endereço de e-mail de um membro fora desse espaço de trabalho. Os membros atuais mantêm o seu método de início de sessão até o alterarem nas suas próprias definições.

Bom saber

  • Alterar os métodos de início de sessão não termina a sessão dos membros atuais
  • Inicie a sessão a partir do Klang. Abrir o Klang a partir de um ícone do fornecedor não é suportado
  • O Single Logout e a criação automática de membros não são suportados
  • Para desassociar um espaço de trabalho, remova primeiro a ligação dos métodos de início de sessão permitidos desse espaço

Este artigo foi útil?

A sua opinião ajuda-nos a melhorar a documentação.

Kling

Precisa de mais ajuda?

A nossa equipa de apoio está disponível para ajudar.

Contactar o apoio