Configure o single sign-on (SSO) para sua organização no QoderWork CN e no Qoder CN CLI Enterprise Standard. Há suporte tanto para SAML 2.0 quanto para OIDC.
Visão geral
O single sign-on (SSO) permite que os membros da sua organização se autentiquem pelo provedor de identidade corporativo (IdP), sem a necessidade de credenciais separadas para o Qoder.
SAML 2.0: Padrão maduro baseado em XML para autenticação empresarial, amplamente utilizado por IdPs como Okta, Microsoft Entra ID (anteriormente Azure AD), OneLogin e Alibaba Cloud IDaaS.
OIDC (OpenID Connect): Protocolo de identidade moderno construído sobre OAuth 2.0, com descoberta automática de endpoints por meio de uma URL de descoberta. Provedores comuns incluem Okta, Microsoft Entra ID, Google Workspace, Auth0, Authing e Alibaba Cloud RAM.
Benefícios do SSO
Segurança aprimorada: Centralize a autenticação no provedor de identidade da sua empresa.
Experiência do usuário melhorada: Acesse todos os aplicativos empresariais com um único conjunto de credenciais.
Gestão de usuários simplificada: Crie contas automaticamente e adicione usuários à sua organização no primeiro acesso a partir de um domínio verificado.
Escolha do protocolo
|
Protocolo |
Caso de uso |
|
SAML |
Seu IdP suporta apenas SAML; você precisa de SSO iniciado pelo IdP; ou já possui um sistema de autenticação baseado em SAML. |
|
OIDC |
Seu IdP suporta OIDC ou OAuth 2.0; você deseja descoberta automática via URL de descoberta; ou prefere uma integração leve baseada em JSON. |
Apenas um protocolo de SSO pode estar ativo por vez. Desative a configuração atual antes de criar uma nova.
Pré-requisitos
Verifique os seguintes requisitos:
Permissões de administrador: Acesso de administrador no nível da organização.
Permissões no provedor de identidade: Capacidade de criar e configurar aplicativos no seu IdP.
Acesso ao DNS: Capacidade de adicionar um registro TXT ao domínio de e-mail para verificação.
Processo de configuração
Etapas de configuração do SSO para SAML e OIDC:
Etapa 1: Verificar o domínio de e-mail
Verifique a propriedade do domínio de e-mail da sua empresa para garantir que apenas usuários de domínios validados possam fazer login via SSO. Verificação de domínio.
Etapa 2: Criar uma configuração de SSO
Como administrador, acesse Organization Settings > Security & Identity.
Selecione SAML Settings ou OIDC Settings, conforme o seu IdP.
SAML
Inicie uma configuração SAML. O Qoder gera automaticamente o certificado SP e a chave privada, fornecendo os seguintes valores para a configuração do seu IdP:
SP Entity ID
SP Metadata URL
SP ACS (Assertion Consumer Service) URL
SP Certificate and Private Key
Exemplo de informações do SP:
|
Campo |
Valor de exemplo |
|
SP Entity ID |
|
|
SP Metadata URL |
|
|
SP ACS URL |
|
OIDC
Inicie uma configuração OIDC. O Qoder gera uma Redirect URI e uma Login URL para registrar o aplicativo no seu IdP. Exemplo de informações do SP:
|
Campo |
Valor de exemplo |
|
Redirect URI |
|
|
Login URL |
|
No console do seu IdP, crie um aplicativo OAuth 2.0/OIDC e adicione a Redirect URI às URIs de redirecionamento permitidas. O IdP emitirá um client id e um client secret para uso na Etapa 3.
Etapa 3: Configurar o IdP
SAML
Configure seu IdP SAML utilizando um dos métodos abaixo:
Método A: Configuração automática (recomendado)
Utilize este método caso seu IdP forneça uma URL de metadados:
Na página SAML Settings, localize a seção Identity Provider Metadata Configuration.
Selecione o modo de configuração Import from URL.
Insira a URL de metadados do seu IdP (por exemplo,
https://your-idp.example.com/app/metadata).Clique em Salve.
O sistema recupera e analisa os seguintes itens:
IDP Entity ID
SSO URL
Signing certificate
Método B: Configuração manual
Adote esta abordagem se o seu IdP não disponibilizar uma URL de metadados:
Na página SAML Settings, selecione o modo Manual Configuration.
-
Preencha os campos a seguir:
IdP Entity ID: Identificador da entidade do seu provedor de identidade.
IdP SSO URL: URL do endpoint de login SSO.
IdP Public Certificate: Certificado de assinatura no formato PEM (opcional, mas recomendado).
Clique em Salve.
OIDC
Configure seu IdP OIDC usando um dos métodos seguintes:
Método A: Descoberta automática (recomendado)
Caso seu IdP exponha um endpoint /.well-known/openid-configuration, utilize este método:
Na página OIDC Settings, selecione o modo de configuração Issuer URL Auto-Discovery.
-
Preencha os campos indicados:
Issuer URL: Endereço do emissor do seu IdP (por exemplo,
https://login.company.com,https://oauth.aliyun.comouhttps://your-tenant.authing.cn/oidc).Client ID: id do cliente emitido pelo seu IdP para o aplicativo Qoder.
Client Secret: Segredo do cliente emitido pelo seu IdP para o aplicativo Qoder.
Scopes: (Opcional) Escopos de permissão a serem solicitados. O padrão é
openid. Recomenda-se:openid email profile.
Clique em Salve.
O sistema recupera e analisa as informações de {issuer URL}/.well-known/openid-configuration:
Authorization Endpoint
Token Endpoint
UserInfo Endpoint
JWKS URL (para validar assinaturas de tokens de ID)
Algoritmos de assinatura suportados
Método B: Configuração manual
Se o seu IdP não oferecer suporte à descoberta, forneça estes detalhes manualmente:
Issuer URL, Client ID, Client Secret, Scopes
JWKS URL: URL do JSON Web Key Set, usada para validar assinaturas de tokens de ID.
End Session URL: (Opcional) Endpoint de encerramento de sessão do IdP para redirecionamento após o logout.
O escopo openid é obrigatório. Se omitido, o sistema o adicionará automaticamente.
Etapa 4: Mapear atributos
SAML
Mapeie os atributos SAML para os campos do sistema:
Mapeamento de atributos
Use este método se o seu IdP fornecer uma URL de metadados:
Na página SAML Settings, role até a seção Attribute Mapping.
Configure o mapeamento entre os atributos SAML do seu IdP e os campos de usuário do Qoder.
Insira a URL de metadados do seu IdP (por exemplo,
https://your-idp.example.com/app/metadata).Clique em Salve.
Método B: Configuração Manual
OIDC
Na página OIDC Settings, role até a seção Attribute Mapping.
-
Mapeie as claims do UserInfo OIDC para os campos do sistema:
Email Claim: Nome da claim referente ao e-mail do usuário, geralmente
email. (Obrigatório)Name Claim: Nome da claim para o nome de exibição do usuário, normalmente
nameounickname.OpenID Claim: Claim de identificador único do usuário, geralmente
sub. Também é possível usaremail.
Clique em Salve.
O e-mail é obrigatório: A resposta UserInfo do IdP deve incluir um endereço de e-mail válido; caso contrário, a autenticação falhará. Conceda o escopo email ao aplicativo Qoder no seu IdP.
Etapa 5: Testar a configuração
Teste a configuração antes de ativar o SSO:
Na página de configuração do SSO, clique em Test SSO.
O sistema valida certificados/assinaturas, endpoints de metadados, documentos de descoberta e o mapeamento de atributos.
Revise os resultados do teste.
Etapa 6: Ativar o SSO
Após a aprovação em todos os testes, ative o SSO:
Na página de configuração do SSO, confirme que todas as verificações de validação foram aprovadas.
Ative a opção Enable SSO.
Na caixa de diálogo de confirmação, revise as informações e confirme a ativação.
Após a ativação:
O status do SSO muda para Active.
Os membros agora podem fazer login usando SSO via SAML ou OIDC.
Usuários de um domínio verificado são redirecionados automaticamente para o SSO após inserirem o e-mail.
Depois de ativar o SSO, o administrador responsável pela configuração não deve sair da sessão. Teste o fluxo de login com uma conta diferente de um domínio verificado para garantir que o acesso administrativo permaneça disponível para solução de problemas.