Configurar o início de sessão único com o Okta

Table of Contents

Depois disso, os agentes iniciam sessão no Taiwa com a sua conta Okta. Precisa de um administrador do Okta que possa criar integrações de aplicações. Também precisa de ter a função de administrador no Taiwa.

Antes de começar

  • Peça ao Taiwa que verifique os domínios de e-mail da sua organização. O Taiwa recusa um início de sessão a partir de um domínio de e-mail que não esteja verificado.
  • Cada agente precisa de um endereço de e-mail principal no Okta, num desses domínios. O Taiwa só inicia a sessão de um utilizador quando o Okta indica que este endereço de e-mail está verificado.

1. Criar a integração de aplicação

  1. Na Okta Admin Console, aceda a Applications > Applications e selecione Create App Integration.
  2. Em Sign-in method, selecione OIDC - OpenID Connect. Em Application type, selecione Web Application. Selecione Next.
  3. Em App integration name, introduza Taiwa.
  4. Em Grant type, mantenha Authorization Code.
  5. Em Sign-in redirect URIs, introduza https://api.taiwa.cx/v1/auth/sso/callback. Remova qualquer URI de redirecionamento de fim de sessão.
  6. Em Assignments, escolha quem pode utilizar o Taiwa. Selecione Save.

2. Copiar os dados do cliente

  1. No separador General, em Client Credentials, copie o Client ID.
  2. Em Client authentication, mantenha Client secret. Copie o Secret do cliente.
  3. Se a opção Require PKCE as additional verification estiver selecionada, desmarque-a. O Taiwa não envia PKCE e, nesse caso, o Okta recusa o início de sessão.

3. Atribuir pessoas

No separador Assignments, atribua as pessoas ou os grupos que utilizam o Taiwa. O Okta recusa o início de sessão de uma pessoa que não esteja atribuída.

4. Ligar o Okta no portal de administração

  1. No portal de administração, abra SSO e aprovisionamento.
  2. Em URL do emissor, introduza o seu domínio Okta, por exemplo https://acme.okta.com. Utilize o domínio sem -admin.
  3. Em ID de cliente e Segredo de cliente, introduza os valores do Okta.
  4. Selecione Guardar ligação.

Se a sua organização utilizar um servidor de autorização personalizado no Okta, introduza o emissor desse servidor, por exemplo https://acme.okta.com/oauth2/default.

5. Testar

Inicie sessão no portal de administração numa janela de navegação privada. Selecione Entrar com SSO, introduza o seu ID da organização e inicie sessão com uma conta Okta que tenha atribuído.

Sincronização de diretório com SCIM (opcional)

Uma integração de aplicação OIDC do Okta não pode utilizar SCIM. Crie uma segunda integração de aplicação para a sincronização de diretório.

  1. No portal de administração, em Sincronização de diretório (SCIM 2.0), copie o URL base do SCIM e selecione Gerar token. Copie o token imediatamente.
  2. No Okta, crie uma segunda integração de aplicação, por exemplo Taiwa provisioning, conforme descrito no guia do Okta para o aprovisionamento SCIM.
  3. No separador General dessa integração, em App Settings, selecione Edit. Em Provisioning, selecione SCIM e selecione Save.
  4. No separador Provisioning, em Integration, introduza o URL base do SCIM como URL base do conector SCIM. Em Unique identifier field for users, introduza userName.
  5. Como modo de autenticação, selecione HTTP Header e introduza o token como token de portador.
  6. Selecione Test Connector Configuration e guarde.
  7. Ative Create Users, Update User Attributes e Deactivate Users e atribua as mesmas pessoas que na integração de aplicação de início de sessão.

Se o início de sessão falhar

Quando um início de sessão falha depois do fornecedor de identidade, o browser mostra uma página em api.taiwa.cx com o motivo. O motivo está em inglês.

Motivo O que verificar
SSO id_token email is not verified O Okta não verificou o e-mail principal do utilizador.
SSO token exchange failed O segredo de cliente está errado ou o PKCE é obrigatório na integração de aplicação.
SSO discovery failed ou SSO discovery issuer mismatch O URL do emissor deve ser o seu domínio Okta, sem -admin e sem caminho, ou o emissor do seu servidor de autorização personalizado.
Email domain is not verified for this tenant Peça ao Taiwa que verifique o domínio de e-mail.
O Okta indica que o utilizador não está atribuído Atribua o utilizador no separador Assignments.
Was this helpful?