O login único (SSO, single sign-on) permite que os membros entrem na sua comunidade com a conta de trabalho do provedor de identidade (IdP) da sua organização, como Okta, Microsoft Entra ID (antigo Azure AD) ou Google. O Mateflow é compatível com SAML 2.0 e OIDC (OpenID Connect).
Quem pode fazer isso: proprietários e administradores. · Onde: web (console de administração). Os membros usam o SSO na web e, com OIDC, também no app Mateflow. · Plano: o SSO depende do seu plano da plataforma. Se o seu plano não o incluir, a página SSO informa quais planos incluem. Se você mudar para um plano sem SSO, o SSO para de funcionar e os membros entram com seus outros métodos; suas configurações são mantidas para quando você fizer upgrade.
Conectar seu provedor de identidade com SAML 2.0 ou OIDC
Para conectar seu provedor de identidade, você precisa de acesso de administrador a ele.
- Acesse Admin → Configurações → SSO, escolha um Protocolo SSO na aba Configuração de SSO e crie um app correspondente no seu IdP.
- Para SAML 2.0, copie o ID de Entidade do SP e a URL ACS de Informações do SP para o app do IdP, ou forneça a ele o XML de Metadados do SP. Digite a URL SSO do IdP, o ID de Entidade do IdP e o Certificado do IdP. Analisar Metadados pode preencher os dois primeiros a partir de uma URL de Metadados ou de um XML de Metadados (opcional).
- Para OIDC, digite a URL do Emissor, o ID do Cliente, o Secret do Cliente e os Escopos (separados por vírgula), como
openid, email, profile. - Clique em Salvar Configuração de SSO. Para OIDC, adicione ao app do seu IdP a URI de Redirecionamento (URL de Callback) que agora aparece em Informações do SP.
- Clique em Testar Conexão, que verifica as configurações salvas. Se aparecer Teste Reprovado, corrija os Erros listados e salve de novo.
- Ative o interruptor em Status do SSO e salve.
Escolher uma política de login com SSO
Sua política de login com SSO decide quais outros métodos de login continuam disponíveis. Na aba Política de Login, escolha um Modo de Login:
- SSO + Senha: SSO ou e-mail e senha. O login social fica oculto.
- SSO + Social + Senha: todos os métodos continuam disponíveis.
- Somente SSO: todos precisam usar o SSO. O login com senha e o login social ficam bloqueados.
Antes de escolher Somente SSO, confira se o Testar Conexão passa e adicione um administrador de recuperação; caso contrário, uma configuração do IdP com problema pode deixar todos sem acesso.
Você também pode definir o Texto do Botão SSO e os Domínios de E-mail Permitidos (separados por vírgula). Com domínios definidos, os membros precisam digitar um e-mail de trabalho correspondente para continuar.
Ativar ou desativar o provisionamento JIT de usuários
O provisionamento JIT (just-in-time) de usuários decide o que acontece na primeira vez que alguém entra com SSO. É o interruptor Provisionamento JIT de Usuários na aba Sincronização de Usuários, ativado por padrão.
- Ativado: o primeiro login com SSO vincula a pessoa à conta com o mesmo e-mail ou cria uma conta.
- Desativado: só quem já usou o SSO antes pode entrar com ele. Os membros existentes que nunca usaram o SSO não podem, mesmo que o e-mail corresponda.
Antes de desativar o JIT, confira se todos que precisam do SSO já o usaram uma vez.
Adicionar administradores de recuperação para o SSO
Os administradores de recuperação podem entrar com senha quando o SSO falha, mesmo com Somente SSO. Cada um precisa ser proprietário ou administrador da sua comunidade e ter uma senha na conta.
- Na aba Sincronização de Usuários, digite os IDs de usuário em IDs de Usuário Admin de Recuperação (separados por vírgula). Para encontrar um ID, acesse Admin → Membros → Todos os Membros, clique na pessoa e use Copiar ID ao lado de ID do membro.
- Clique em Salvar Configuração de SSO.
Com Somente SSO, os administradores de recuperação clicam em Login de administrador de recuperação na página de login e digitam o e-mail e a senha. A autenticação de dois fatores continua valendo.
Analisar os logins com SSO no log de auditoria
O log de auditoria do SSO registra os logins com SSO, as contas criadas pelo provisionamento JIT, as alterações de configuração e os erros. A aba Auditoria mostra Total de Usuários SSO, Logins SSO (Últimos 30 Dias) e Último Login SSO. Clique em Abrir Logs de Auditoria para ver a lista completa, que pode ser filtrada por Ação (Login SSO, Provisionamento Automático de Usuário, Alteração de Configuração ou Erro), Data de Início e Data de Término.
O que os membros veem ao entrar com SSO
Os membros começam na página de login da sua comunidade, clicam no seu botão de SSO (Usar SSO empresarial por padrão), entram no seu IdP e voltam já conectados. A autenticação de dois fatores continua valendo.
O login precisa começar na sua comunidade. Clicar no bloco do app no portal do seu IdP (login iniciado pelo IdP) não é compatível.
No app Mateflow, os membros podem entrar com OIDC (o botão padrão é Sign in with SSO). O app não é compatível com SAML: com Somente SSO, ele pede aos membros que usem a web; nos outros casos, mostra apenas os outros métodos.
Solução de problemas de login com SSO
Sintoma: os membros recebem um erro quando começam pelo portal de apps do IdP. Por que acontece: o login iniciado pelo IdP não é compatível. Solução: peça aos membros que comecem pela página de login da sua comunidade, ou aponte para ela a URL de login do bloco do app, se o seu IdP permitir.
Sintoma: os membros existentes não conseguem usar o SSO depois que você desativou o JIT. Por que acontece: com o JIT desativado, só quem já usou o SSO antes pode usá-lo. Solução: ative de novo o Provisionamento JIT de Usuários até que cada um tenha entrado uma vez.
Sintoma: ninguém consegue entrar com Somente SSO. Por que acontece: a conexão com o IdP deixou de funcionar. Solução: um administrador de recuperação entra com Login de administrador de recuperação e corrige as configurações.
Artigos relacionados
Este guia foi útil?