Todos os produtos
Search
Central de documentação

Qoder CN Series:Single sign-on

Última atualização: Jul 03, 2026

Configure o single sign-on (SSO) para sua organização no QoderWork CN e no Qoder CN CLI Enterprise Standard. Há suporte tanto para SAML 2.0 quanto para OIDC.

Visão geral

O single sign-on (SSO) permite que os membros da sua organização se autentiquem pelo provedor de identidade corporativo (IdP), sem a necessidade de credenciais separadas para o Qoder.

  • SAML 2.0: Padrão maduro baseado em XML para autenticação empresarial, amplamente utilizado por IdPs como Okta, Microsoft Entra ID (anteriormente Azure AD), OneLogin e Alibaba Cloud IDaaS.

  • OIDC (OpenID Connect): Protocolo de identidade moderno construído sobre OAuth 2.0, com descoberta automática de endpoints por meio de uma URL de descoberta. Provedores comuns incluem Okta, Microsoft Entra ID, Google Workspace, Auth0, Authing e Alibaba Cloud RAM.

Benefícios do SSO

  • Segurança aprimorada: Centralize a autenticação no provedor de identidade da sua empresa.

  • Experiência do usuário melhorada: Acesse todos os aplicativos empresariais com um único conjunto de credenciais.

  • Gestão de usuários simplificada: Crie contas automaticamente e adicione usuários à sua organização no primeiro acesso a partir de um domínio verificado.

Escolha do protocolo

Protocolo

Caso de uso

SAML

Seu IdP suporta apenas SAML; você precisa de SSO iniciado pelo IdP; ou já possui um sistema de autenticação baseado em SAML.

OIDC

Seu IdP suporta OIDC ou OAuth 2.0; você deseja descoberta automática via URL de descoberta; ou prefere uma integração leve baseada em JSON.

Apenas um protocolo de SSO pode estar ativo por vez. Desative a configuração atual antes de criar uma nova.

Pré-requisitos

Verifique os seguintes requisitos:

  • Permissões de administrador: Acesso de administrador no nível da organização.

  • Permissões no provedor de identidade: Capacidade de criar e configurar aplicativos no seu IdP.

  • Acesso ao DNS: Capacidade de adicionar um registro TXT ao domínio de e-mail para verificação.

Processo de configuração

Etapas de configuração do SSO para SAML e OIDC:image

Etapa 1: Verificar o domínio de e-mail

Verifique a propriedade do domínio de e-mail da sua empresa para garantir que apenas usuários de domínios validados possam fazer login via SSO. Verificação de domínio.

Etapa 2: Criar uma configuração de SSO

  1. Como administrador, acesse Organization Settings > Security & Identity.

  2. Selecione SAML Settings ou OIDC Settings, conforme o seu IdP.

SAML

Inicie uma configuração SAML. O Qoder gera automaticamente o certificado SP e a chave privada, fornecendo os seguintes valores para a configuração do seu IdP:

  • SP Entity ID

  • SP Metadata URL

  • SP ACS (Assertion Consumer Service) URL

  • SP Certificate and Private Key

Exemplo de informações do SP:

Campo

Valor de exemplo

SP Entity ID

https://qoder.com/saml/metadata/{org_id}

SP Metadata URL

https://qoder.com/saml/metadata/{org_id}

SP ACS URL

https://qoder.com/sso/callback/saml/{org_id}

OIDC

Inicie uma configuração OIDC. O Qoder gera uma Redirect URI e uma Login URL para registrar o aplicativo no seu IdP. Exemplo de informações do SP:

Campo

Valor de exemplo

Redirect URI

https://qoder.com.cn/sso/callback/oidc/{org_id}

Login URL

https://qoder.com.cn/sso/login/oidc/{org_id}

No console do seu IdP, crie um aplicativo OAuth 2.0/OIDC e adicione a Redirect URI às URIs de redirecionamento permitidas. O IdP emitirá um client id e um client secret para uso na Etapa 3.

Etapa 3: Configurar o IdP

SAML

Configure seu IdP SAML utilizando um dos métodos abaixo:

Método A: Configuração automática (recomendado)

Utilize este método caso seu IdP forneça uma URL de metadados:

  1. Na página SAML Settings, localize a seção Identity Provider Metadata Configuration.

  2. Selecione o modo de configuração Import from URL.

  3. Insira a URL de metadados do seu IdP (por exemplo, https://your-idp.example.com/app/metadata).

  4. Clique em Salve.

O sistema recupera e analisa os seguintes itens:

  • IDP Entity ID

  • SSO URL

  • Signing certificate

Método B: Configuração manual

Adote esta abordagem se o seu IdP não disponibilizar uma URL de metadados:

  1. Na página SAML Settings, selecione o modo Manual Configuration.

  2. Preencha os campos a seguir:

    • IdP Entity ID: Identificador da entidade do seu provedor de identidade.

    • IdP SSO URL: URL do endpoint de login SSO.

    • IdP Public Certificate: Certificado de assinatura no formato PEM (opcional, mas recomendado).

  3. Clique em Salve.

OIDC

Configure seu IdP OIDC usando um dos métodos seguintes:

Método A: Descoberta automática (recomendado)

Caso seu IdP exponha um endpoint /.well-known/openid-configuration, utilize este método:

  1. Na página OIDC Settings, selecione o modo de configuração Issuer URL Auto-Discovery.

  2. Preencha os campos indicados:

    • Issuer URL: Endereço do emissor do seu IdP (por exemplo, https://login.company.com, https://oauth.aliyun.com ou https://your-tenant.authing.cn/oidc).

    • Client ID: id do cliente emitido pelo seu IdP para o aplicativo Qoder.

    • Client Secret: Segredo do cliente emitido pelo seu IdP para o aplicativo Qoder.

    • Scopes: (Opcional) Escopos de permissão a serem solicitados. O padrão é openid. Recomenda-se: openid email profile.

  3. Clique em Salve.

O sistema recupera e analisa as informações de {issuer URL}/.well-known/openid-configuration:

  • Authorization Endpoint

  • Token Endpoint

  • UserInfo Endpoint

  • JWKS URL (para validar assinaturas de tokens de ID)

  • Algoritmos de assinatura suportados

Método B: Configuração manual

Se o seu IdP não oferecer suporte à descoberta, forneça estes detalhes manualmente:

  • Issuer URL, Client ID, Client Secret, Scopes

  • JWKS URL: URL do JSON Web Key Set, usada para validar assinaturas de tokens de ID.

  • End Session URL: (Opcional) Endpoint de encerramento de sessão do IdP para redirecionamento após o logout.

O escopo openid é obrigatório. Se omitido, o sistema o adicionará automaticamente.

Etapa 4: Mapear atributos

SAML

Mapeie os atributos SAML para os campos do sistema:

Mapeamento de atributos

Use este método se o seu IdP fornecer uma URL de metadados:

  1. Na página SAML Settings, role até a seção Attribute Mapping.

  2. Configure o mapeamento entre os atributos SAML do seu IdP e os campos de usuário do Qoder.

  3. Insira a URL de metadados do seu IdP (por exemplo, https://your-idp.example.com/app/metadata).

  4. Clique em Salve.

Método B: Configuração Manual

OIDC

  1. Na página OIDC Settings, role até a seção Attribute Mapping.

  2. Mapeie as claims do UserInfo OIDC para os campos do sistema:

    • Email Claim: Nome da claim referente ao e-mail do usuário, geralmente email. (Obrigatório)

    • Name Claim: Nome da claim para o nome de exibição do usuário, normalmente name ou nickname.

    • OpenID Claim: Claim de identificador único do usuário, geralmente sub. Também é possível usar email.

  3. Clique em Salve.

O e-mail é obrigatório: A resposta UserInfo do IdP deve incluir um endereço de e-mail válido; caso contrário, a autenticação falhará. Conceda o escopo email ao aplicativo Qoder no seu IdP.

Etapa 5: Testar a configuração

Teste a configuração antes de ativar o SSO:

  1. Na página de configuração do SSO, clique em Test SSO.

  2. O sistema valida certificados/assinaturas, endpoints de metadados, documentos de descoberta e o mapeamento de atributos.

  3. Revise os resultados do teste.

Etapa 6: Ativar o SSO

Após a aprovação em todos os testes, ative o SSO:

  1. Na página de configuração do SSO, confirme que todas as verificações de validação foram aprovadas.

  2. Ative a opção Enable SSO.

  3. Na caixa de diálogo de confirmação, revise as informações e confirme a ativação.

Após a ativação:

  • O status do SSO muda para Active.

  • Os membros agora podem fazer login usando SSO via SAML ou OIDC.

  • Usuários de um domínio verificado são redirecionados automaticamente para o SSO após inserirem o e-mail.

Depois de ativar o SSO, o administrador responsável pela configuração não deve sair da sessão. Teste o fluxo de login com uma conta diferente de um domínio verificado para garantir que o acesso administrativo permaneça disponível para solução de problemas.