Configure um provedor de identidade (IdP) corporativo, como Okta, Azure AD ou sistema próprio, para ativar o single sign-on (SSO) baseado em OIDC no IDaaS EIAM.
Termos
Vincular um IdP OIDC permite que os usuários façam logon no IDaaS EIAM com contas do Okta, Azure AD ou de um sistema próprio.
|
Termo |
Descrição |
|
OIDC |
Versão aprimorada do protocolo OAuth que cria uma camada de identidade baseada no OAuth 2.0. Para configurações comuns de OIDC, consulte Configurar SSO OIDC. |
|
IdP |
Provedor de identidade. Neste contexto, refere-se a Okta, Azure AD ou sistema próprio. Conforme definido no Security Assertion Markup Language (SAML), um IdP verifica e autentica um usuário e retorna o resultado da autenticação em uma resposta SAML para um provedor de serviços (SP). Em geral, um IdP é uma plataforma centralizada de gerenciamento de identidades. |
|
SP |
Provedor de serviços. Neste contexto, refere-se ao IDaaS EIAM. Um SP recebe e analisa as respostas de autenticação de um IdP. Geralmente, é um aplicativo que interage com um IdP. |
|
Autenticação federada |
Modo de autenticação em que um SP confia no resultado fornecido por um IdP. O IDaaS EIAM confia nos resultados do Okta, Azure AD ou de um sistema próprio, permitindo que os usuários façam logon com suas contas do IdP. Comumente usado para single sign-on (SSO). |
Vincular o IDaaS a um IdP OIDC
O IDaaS EIAM usa o fluxo de código de autorização OIDC para autenticação federada. Os usuários podem usar uma conta configurada no IdP, como Okta, Azure AD ou sistema autogerenciado, para fazer logon no IDaaS EIAM, desde que o IdP suporte o fluxo padrão de código de autorização OIDC.
O SSO só pode ser iniciado na página de logon do IDaaS EIAM (iniciado pelo SP). O IdP aparece como opção de logon nessa página. Não há suporte para SSO iniciado pelo IdP.
A vinculação estabelece confiança mútua entre o IDaaS e o IdP. Defina as configurações em ambos os sistemas.
Etapa 1: Configurar informações básicas
Obter as informações de configuração no IDaaS
Na página da instância do IDaaS EIAM, clique em IdPs no painel de navegação à esquerda. Clique em Other IdPs e, em seguida, clique em OIDC IdP no painel Add IdP.

No painel Bind OIDC Identity Provider, copie o IDaaS Redirect URI. Use este URI ao criar um aplicativo no IdP.

Obter as informações de configuração no seu IdP
Crie um aplicativo OIDC no IdP e defina o URI de redirecionamento como o IDaaS Redirect URI copiado.
-
Obtenha os seguintes valores do IdP e insira-os no painel Bind OIDC Identity Provider:
Client ID: o ID do aplicativo no IdP.
Client Secret: o segredo do aplicativo no IdP.
Issuer: o endpoint de descoberta do emissor OIDC.
Na seção Endpoint Configurations, clique em Parse para preencher automaticamente os endpoints.

Verifique as configurações e clique em Next.
Etapa 2: Selecione um cenário
Na etapa Select Scenario, ative os recursos conforme necessário.

Federated Authentication: Ativa o logon baseado em OIDC.
Manual Account Binding: Permite vincular manualmente uma conta OIDC não associada a uma conta do IDaaS durante o logon. Após a vinculação, o usuário poderá fazer logon com a conta OIDC.
Automatic Account Binding: Se existir um campo correspondente na conta do IDaaS, o sistema vincula as contas automaticamente. Defina Mapping Rule como Select Field e escolha um campo no token de ID ou use uma expressão avançada para um campo personalizado. Para mais informações, consulte Expressões avançadas de campos de conta. Após a vinculação, o usuário poderá fazer logon com a conta OIDC.
Automatically Create Account: Se não houver uma conta correspondente no IDaaS, o sistema cria uma nova conta automaticamente durante o logon via OIDC. As informações da conta são atualizadas a cada logon subsequente.
Specified Organization: Atribui contas do IDaaS sem afiliação a uma organização selecionada durante o logon OIDC. O padrão é a organização raiz. Pesquise uma organização ou selecione-a na lista suspensa.
Automatically Update Information: Atualiza as informações da conta do IDaaS com base nos mapeamentos de campos a cada logon OIDC.
Se você ativar tanto o Manual Account Binding quanto o Automatic Account Binding, a vinculação automática terá prioridade. O recurso Automatic Account Binding está disponível apenas para instâncias do IDaaS nas edições Trial e Enterprise. Para usar esse recurso, certifique-se de que sua instância do IDaaS atenda a esse requisito.
Verifique as configurações e clique em Confirm.
Etapa 3: (Opcional) Configurar mapeamentos de campos
Ao ativar o Automatically Create Account ou o Automatically Update Information, a etapa Field Mapping será exibida.

Se um IdP como DingTalk ou Azure AD criar uma conta do IDaaS, os dados da conta serão atualizados com base no IdP, e não nos mapeamentos de campos.
Com o Automatically Create Account ativado, os campos da conta do IDaaS são preenchidos a partir do token de ID a cada logon OIDC. Por exemplo, o nome de exibição é definido como o nome presente no token de ID.
Prioridade de logon: conta OIDC vinculada > vinculação automática > vinculação manual ou conta criada automaticamente.
Caso uma conta OIDC não esteja vinculada e não possa ser vinculada automaticamente, a seguinte caixa de diálogo será exibida. Os usuários poderão vincular manualmente a uma conta existente do IDaaS ou criar uma nova.

Excluir um IdP OIDC na página IdPs remove imediatamente todas as configurações relacionadas. Essa ação não pode ser desfeita e os recursos associados ficarão indisponíveis.