Depois disso, os agentes entram no Taiwa com a conta do Okta. Você precisa de um administrador do Okta que possa criar integrações de app e da função de administrador no Taiwa.
Antes de começar
- Peça ao Taiwa para verificar os domínios de e-mail da sua organização. O Taiwa recusa a entrada de um domínio de e-mail que não foi verificado.
- Cada agente precisa de um endereço de e-mail principal no Okta, em um desses domínios. O Taiwa só permite a entrada de um usuário quando o Okta informa que esse endereço de e-mail foi verificado.
1. Criar a integração de app
- No Okta Admin Console, acesse Applications > Applications e selecione Create App Integration.
- Em Sign-in method, selecione OIDC - OpenID Connect. Em Application type, selecione Web Application. Selecione Next.
- Em App integration name, digite
Taiwa. - Em Grant type, mantenha Authorization Code.
- Em Sign-in redirect URIs, digite
https://api.taiwa.cx/v1/auth/sso/callback. Remova qualquer URI de redirecionamento de saída. - Em Assignments, escolha quem pode usar o Taiwa. Selecione Save.
2. Copiar os dados do cliente
- Na guia General, em Client Credentials, copie o Client ID.
- Em Client authentication, mantenha Client secret. Copie o Secret do cliente.
- Se a opção Require PKCE as additional verification estiver selecionada, desmarque-a. O Taiwa não envia PKCE e, nesse caso, o Okta recusa a entrada.
3. Atribuir pessoas
Na guia Assignments, atribua as pessoas ou os grupos que usam o Taiwa. O Okta recusa a entrada de uma pessoa que não foi atribuída.
4. Conectar o Okta no portal de administração
- No portal de administração, abra SSO e provisionamento.
- Em URL do issuer, digite o seu domínio do Okta, por exemplo
https://acme.okta.com. Use o domínio sem-admin. - Em Client ID e Client secret, digite os valores do Okta.
- Selecione Salvar conexão.
Se a sua organização usa um servidor de autorização personalizado no Okta, digite o issuer dele, por exemplo https://acme.okta.com/oauth2/default.
5. Testar
Entre no portal de administração em uma janela anônima do navegador. Selecione Entrar com SSO, digite o ID da organização e entre com uma conta do Okta que você atribuiu.
Sincronização de diretório com SCIM (opcional)
Uma integração de app OIDC do Okta não pode usar SCIM. Crie uma segunda integração de app para a sincronização de diretório.
- No portal de administração, em Sincronização de diretório (SCIM 2.0), copie a URL base do SCIM e selecione Gerar token. Copie o token imediatamente.
- No Okta, crie uma segunda integração de app, por exemplo
Taiwa provisioning, conforme descrito no guia do Okta para provisionamento SCIM. - Na guia General dessa integração, em App Settings, selecione Edit. Em Provisioning, selecione SCIM e selecione Save.
- Na guia Provisioning, em Integration, digite a URL base do SCIM como a URL base do conector SCIM. Em Unique identifier field for users, digite
userName. - No modo de autenticação, selecione HTTP Header e digite o token como bearer token.
- Selecione Test Connector Configuration e salve.
- Ative Create Users, Update User Attributes e Deactivate Users e atribua as mesmas pessoas da integração de app de entrada.
Se a entrada falhar
Quando uma entrada falha depois do provedor de identidade, o navegador mostra uma página em api.taiwa.cx com o motivo. O motivo aparece em inglês.
| Motivo | O que verificar |
|---|---|
SSO id_token email is not verified |
O Okta não verificou o e-mail principal do usuário. |
SSO token exchange failed |
O client secret está errado ou o PKCE é obrigatório na integração de app. |
SSO discovery failed ou SSO discovery issuer mismatch
|
A URL do issuer deve ser o seu domínio do Okta, sem -admin e sem caminho, ou o issuer do seu servidor de autorização personalizado. |
Email domain is not verified for this tenant |
Peça ao Taiwa para verificar o domínio de e-mail. |
| O Okta informa que o usuário não foi atribuído | Atribua o usuário na guia Assignments. |