Configurar o login único (SSO)
Conecte seu provedor de identidade para que a equipe entre na Clav com as credenciais corporativas e, se quiser, torne esse o único caminho de acesso.
O que o login único oferece
Com o SSO, a Clav deixa de ser uma conta separada que sua equipe precisa gerenciar. O acesso passa a seguir o seu provedor de identidade: sua política de senha, suas regras de múltiplo fator e seu acesso condicional se aplicam, e revogar alguém lá remove o acesso à Clav.
Um conjunto de credenciais
Sua equipe entra com a conta corporativa que já usa todos os dias.
Domínio verificado
Um provedor só fica ativo depois que você comprova, via DNS, que o domínio de e-mail é seu.
Aplicação opcional
Forçar SSO torna seu provedor de identidade a única forma aceita de chegar aos seus dados.
Como fica o login
Depois que o SSO está configurado, entrar funciona assim:
Antes de começar
Você precisa de três coisas:
- Ser o proprietário da organização na Clav.
- Poder criar aplicativos no seu provedor de identidade (Okta, Microsoft Entra ID, Google Workspace ou qualquer provedor SAML 2.0 / OIDC).
- Poder publicar um registro DNS TXT no domínio de e-mail que seus membros usam.
Protocolos suportados
A Clav suporta SAML 2.0 e OpenID Connect. Nenhuma extensão específica de fornecedor é necessária, então qualquer provedor compatível funciona.
Conecte seu provedor de identidade
Crie o aplicativo no seu provedor de identidade
No seu IdP, crie um aplicativo para a Clav e copie os valores que ele fornece. Para OIDC você precisa da URL do emissor, do ID do cliente, do segredo do cliente e do endpoint de descoberta. Para SAML você precisa do emissor (entity ID), da URL de login e do certificado de assinatura.
Abra as configurações de segurança da organização
Na plataforma, acesse as configurações da organização e abra a aba Segurança. O login único é configurado ali, junto das políticas de dois fatores e de aplicação.
Adicione o provedor
Registre o provedor com os valores copiados do IdP e informe o domínio de e-mail que seus membros usam.
Verifique o domínio do e-mail
Clique em Verificar domínio. A Clav mostra um nome e um valor de registro DNS TXT. Publique esse registro no seu domínio, aguarde a propagação e rode a verificação. O provedor permanece inativo até isso funcionar, e é justamente essa etapa que prova que o domínio é seu.
Teste o login
Saia da conta e use Entrar com SSO com um endereço no domínio verificado. Confirme que pelo menos um administrador consegue entrar pelo provedor de identidade antes de passar para a etapa final.
Opcional: aplique o SSO para todos
Depois de confirmar que o SSO funciona, ative Forçar SSO para torná-lo a única maneira de entrar. Login por e-mail e senha e login pelo Google passam a ser recusados para todos os membros da organização.
Provando que o domínio é seu
Ao clicar em Verificar domínio, a Clav gera um nome de registro DNS TXT com o
prefixo clav-verification, junto de um valor exclusivo. Publique-o no domínio
de e-mail registrado, volte à caixa de diálogo e rode a verificação.
Até essa verificação passar, o provedor não autentica ninguém. É uma proteção deliberada: impede que um terceiro registre um provedor reivindicando seu domínio e intercepte os logins dos seus membros.
Propagação de DNS
Registros TXT podem levar de alguns minutos a algumas horas para propagar. Se a verificação falhar de início, espere e tente de novo. Não é preciso recriar o provedor.
Tornando o SSO a única maneira de entrar
Forçar SSO é uma política no nível da organização. Com ela ativa, toda tentativa de login com e-mail e senha ou com Google é recusada para os membros da organização, independentemente de como a requisição chega à Clav.
- A aplicação acontece no servidor, antes de qualquer sessão ser criada.
- Ligar ou desligar a política é restrito ao proprietário da organização.
- Toda mudança é registrada na trilha de auditoria, com o usuário que executou, o IP de origem e o horário.
Teste antes de aplicar
Confirme que pelo menos um administrador consegue entrar pelo seu provedor de identidade antes de ativar Forçar SSO. Se o provedor estiver mal configurado ou ficar inacessível depois, seus membros não conseguem entrar e o suporte da Clav precisa suspender a aplicação para você.
Perguntas frequentes
Quais provedores de identidade são suportados?
Qualquer provedor que fale SAML 2.0 ou OpenID Connect. Isso inclui Okta, Microsoft Entra ID (Azure AD), Google Workspace, OneLogin, JumpCloud, Ping Identity e Auth0. A Clav não depende de extensões específicas de fornecedor, então um IdP compatível funciona mesmo sem estar nessa lista.
Quem pode configurar o SSO?
Somente o proprietário da organização. Registrar, atualizar ou remover um provedor, e ativar Forçar SSO, são ações exclusivas do proprietário. Cada uma delas é gravada na trilha de auditoria da organização com o usuário que executou, o IP de origem e o horário.
Por que preciso verificar o domínio do e-mail?
A verificação prova que sua organização controla o domínio antes de a Clav encaminhar qualquer login pelo seu provedor de identidade. Sem ela, qualquer um poderia registrar um provedor reivindicando seu domínio e interceptar os logins dos seus usuários. O provedor fica inativo até o registro DNS TXT ser publicado e verificado.
O que acontece com as senhas existentes quando eu ativo Forçar SSO?
As senhas não são excluídas, mas param de funcionar. Com Forçar SSO ativo, todo login por e-mail e senha e todo login pelo Google são recusados para os membros da organização; o único caminho aceito é o seu provedor de identidade. Desligar a política restaura os métodos anteriores.
Posso testar o SSO antes de aplicá-lo?
Sim, e você deveria. Depois de verificar o domínio, o provedor fica ativo e os usuários já podem entrar por ele, enquanto os métodos existentes seguem funcionando. Confirme que pelo menos um administrador consegue entrar pelo provedor antes de ativar Forçar SSO. Aplicar sem testar pode trancar a equipe para fora.
E se meu provedor de identidade cair com Forçar SSO ativo?
Seus usuários não conseguem entrar até o provedor voltar, porque Forçar SSO remove os caminhos alternativos de propósito. Se precisar restaurar o acesso com urgência, procure o suporte da Clav para que um operador desabilite a aplicação na sua organização.
O SSO substitui a autenticação de dois fatores?
Ele transfere a responsabilidade para o seu provedor de identidade. Quando os membros entram por SSO, valem a política de múltiplo fator e as regras de acesso condicional configuradas no seu IdP. A política de exigir dois fatores da própria Clav rege as contas que se autenticam diretamente nela.
Novos usuários são criados automaticamente no primeiro login por SSO?
A associação continua controlada por convite. Um usuário que entra pelo seu provedor de identidade só é vinculado à sua organização quando tem um convite válido, então uma conta no seu IdP não concede, por si só, acesso aos seus dados na Clav.
Posso remover um provedor depois?
Sim. O proprietário pode remover o provedor a qualquer momento nas configurações, e a remoção fica registrada em auditoria. Se Forçar SSO estiver ativo, desligue-o antes, para que seus membros mantenham uma forma de entrar.