Configurar o SSO com SAML ou OpenID Connect
Permita que os membros iniciem sessão com o vosso fornecedor de identidade.
O início de sessão único (SSO) permite que os membros entrem no Klang através do vosso fornecedor de identidade, em vez de um código único por e-mail, do Google ou da Microsoft. O Klang suporta SAML 2.0 e OpenID Connect.
Tem de ser administrador do espaço de trabalho e o Klang tem primeiro de ativar a configuração de SSO para o vosso espaço de trabalho. Contacte o Klang se não vir a secção descrita abaixo.
Adicionar uma ligação
Abra Definições → Espaço de trabalho → Segurança e localize Início de sessão único (SSO).
- Clique em Adicionar ligação SSO
- Introduza um Nome. Os membros veem este nome no botão de início de sessão
- Escolha o Protocolo, SAML 2.0 ou OpenID Connect
- Copie os endereços apresentados pelo Klang para o vosso fornecedor de identidade
- Preencha os dados do fornecedor nos campos abaixo
- Em Espaços de trabalho, selecione a que espaços se aplica a ligação
- Clique em Guardar

O Klang reserva os endereços assim que abre a caixa de diálogo, para que possa registá-los no fornecedor antes de terminar. A reserva dura uma hora. Nada é criado enquanto não clicar em Guardar, e Cancelar deixa as definições inalteradas.
O que o vosso fornecedor de identidade precisa
Para SAML, registe o Service Provider Entity ID e o ACS URL. Clique em Transferir metadados SP se o fornecedor preferir um ficheiro de metadados. Configure-o para enviar uma asserção assinada, um NameID persistente e o endereço de e-mail real da pessoa. Em Definições avançadas pode ativar pedidos de autenticação assinados e asserções cifradas, escolher um formato de NameID e adicionar um segundo certificado enquanto o fornecedor renova os seus. As asserções cifradas devem usar o transporte de chave RSA-OAEP com MGF1 e SHA-1 (o perfil do XML Encryption 1.0). O perfil RSA-OAEP do XML Encryption 1.1 não é suportado e o início de sessão falha com ele.
Para OpenID Connect, registe o Redirect URI apresentado pelo Klang e depois preencha o URL do emissor, o ID de cliente e o segredo de cliente do fornecedor.
Pode reabrir estes endereços a qualquer momento em Detalhes da ligação.

Teste antes de ativar
Para SAML, clique em Testar início de sessão SAML em Detalhes da ligação. O teste verifica toda a troca com o fornecedor sem criar uma conta nem alterar o método de início de sessão de ninguém, por isso pode executá-lo em segurança antes de os membros dependerem dele.
Disponibilizar a ligação
Guardar uma ligação não muda ninguém automaticamente. Vá a Métodos de início de sessão permitidos, assinale a ligação e clique em Guardar.

Os novos membros continuam a precisar de um convite para o espaço de trabalho. O Klang não cria contas a partir do vosso diretório automaticamente, e iniciar sessão através do fornecedor não verifica o endereço de e-mail de um membro fora desse espaço de trabalho. Os membros atuais mantêm o seu método de início de sessão até o alterarem nas suas próprias definições.
Bom saber
- Alterar os métodos de início de sessão não termina a sessão dos membros atuais
- Inicie a sessão a partir do Klang. Abrir o Klang a partir de um ícone do fornecedor não é suportado
- O Single Logout e a criação automática de membros não são suportados
- Para desassociar um espaço de trabalho, remova primeiro a ligação dos métodos de início de sessão permitidos desse espaço
Este artigo foi útil?
A sua opinião ajuda-nos a melhorar a documentação.
Artigos sugeridos
Precisa de mais ajuda?
A nossa equipa de apoio está disponível para ajudar.