Configurar o logon único (SSO)
Conecte seu provedor de identidade para que sua equipe faça login no Clav com suas credenciais corporativas — e, se preferir, torne-o o único meio de acesso.
O que o logon único oferece
Com o SSO, o Clav deixa de ser uma conta separada que sua equipe precisa gerenciar. O acesso segue seu provedor de identidade: sua política de senha, suas regras multifatoriais e seu acesso condicional se aplicam, e revogar alguém lá remove seu acesso ao Clav.
Um conjunto de credenciais
Sua equipe faz login com a conta corporativa que já usa todos os dias.
Domínio verificado
Um provedor só se torna ativo quando você comprova, via DNS, que o domínio de e-mail é seu.
Aplicação opcional
Forçar SSO torna seu provedor de identidade a única forma aceita de acessar seus dados.
Antes de começar
Protocolos suportados
Clav suporta SAML 2.0 e OpenID Connect. Nenhuma extensão específica do provedor é necessária, portanto qualquer provedor de identidade compatível funcionará.
Conecte seu provedor de identidade
- 1
Crie o aplicativo em seu provedor de identidade
No seu IdP, crie um aplicativo para Clav e copie os valores que ele fornece. Para o OIDC, você precisa do URL do emissor, do ID do cliente, do segredo do cliente e do endpoint de descoberta. Para SAML você precisa do emissor (ID da entidade), da URL de logon e do certificado de assinatura.
- 2
Abra as configurações de segurança da sua organização
Na plataforma, acesse as configurações da sua organização e abra a aba Segurança. O logon único é configurado aqui, juntamente com as políticas de dois fatores e de aplicação.
- 3
Adicione o provedor
Clique em Adicionar provedor. Forneça um ID de provedor curto que identifique seu IdP (por exemplo, "okta"), escolha o tipo de provedor — OIDC ou SAML — e preencha o emissor e o domínio de e-mail com o qual seus membros fazem login. Em seguida, preencha os campos específicos do tipo: ID do cliente, segredo do cliente e endpoint de descoberta para OIDC; URL SSO e certificado para SAML.
- 4
Verifique o domínio do e-mail
Clique em Verificar domínio. Clav mostra um nome e valor de registro DNS TXT. Publique esse registro em seu domínio, aguarde a propagação do DNS e clique em verificar. O provedor permanece inativo até que isso seja bem-sucedido – isso é o que prova que o domínio é seu.
- 5
Teste o login
Saia e use Entrar com SSO com um endereço no domínio verificado. Confirme se pelo menos um administrador pode entrar através do provedor de identidade antes de passar para a etapa final.
- 6
Opcional: aplique o SSO para todos
Depois de confirmar que o SSO funciona, ative Forçar SSO para torná-lo a única maneira de entrar. O login por e-mail e senha e o login do Google serão rejeitados para todos os membros da sua organização.
Provando que o domínio é seu
Ao clicar em Verificar domínio, o Clav gera um nome de registro DNS TXT começando com o prefixo clav-verification, juntamente com um valor exclusivo. Publique-o no domínio de e-mail que você registrou, retorne à caixa de diálogo e execute a verificação.
Até que a verificação seja bem-sucedida, o provedor não autentica ninguém. Esta é uma salvaguarda deliberada: impede que terceiros registrem um provedor que reivindique seu domínio e interceptem os logins de seus membros.
Propagação DNS
Os registros TXT podem levar de alguns minutos a algumas horas para serem propagados. Se a verificação falhar inicialmente, espere e tente novamente — você não precisa recriar o provedor.
Tornando o SSO a única maneira de entrar
Forçar SSO é uma política em nível de organização. Com ele ativado, todas as tentativas de login com e-mail e senha ou com o Google são rejeitadas para os membros da sua organização, independentemente de como a solicitação chega ao Clav.
Teste antes de aplicar
Confirme se pelo menos um administrador pode entrar por meio do seu provedor de identidade antes de ativar Forçar SSO. Se o provedor estiver configurado incorretamente ou posteriormente ficar inacessível, seus membros não poderão fazer login e o suporte do Clav deverá suspender a aplicação para você.
Perguntas frequentes
Qualquer provedor que fale SAML 2.0 ou OpenID Connect. Isso inclui Okta, Microsoft Entra ID (Azure AD), Google Workspace, OneLogin, JumpCloud, Ping Identity e Auth0. Clav não depende de extensões específicas do provedor, portanto, um IdP compatível funcionará mesmo que não esteja nesta lista.
Somente o proprietário da organização. Registrar, atualizar ou remover um provedor e habilitar Forçar SSO são ações exclusivas do proprietário. Cada um deles é gravado no log de auditoria da organização com o usuário atuante, o IP de origem e o carimbo de data/hora.
A verificação de domínio prova que sua organização controla o domínio de e-mail antes que o Clav encaminhe qualquer login através do seu provedor de identidade. Sem ele, qualquer pessoa poderia registrar um provedor reivindicando seu domínio e interceptar logins de seus usuários. O provedor permanece inativo até que o registro DNS TXT seja publicado e verificado.
As senhas não são excluídas, mas param de funcionar. Com o Force SSO ativado, todos os logins por e-mail e senha e todos os logins do Google são rejeitados para os membros da sua organização – o único caminho aceito é o seu provedor de identidade. Desativar Forçar SSO restaura os métodos anteriores.
Sim, e você deveria. Depois de verificar o domínio, o provedor fica ativo e os usuários podem fazer login por meio dele, enquanto os métodos existentes continuam funcionando. Confirme se pelo menos um administrador pode entrar por meio do provedor de identidade antes de ativar Forçar SSO. Habilitar a aplicação sem testes pode bloquear sua equipe.
Seus usuários não poderão entrar até que o provedor esteja acessível novamente, porque Forçar SSO remove deliberadamente os caminhos alternativos. Se você precisar restaurar o acesso com urgência, entre em contato com o suporte do Clav para que um operador possa desabilitar a aplicação para sua organização.
Ele transfere a responsabilidade para o seu provedor de identidade. Quando os membros fazem login por meio de SSO, a política multifatorial e quaisquer regras de acesso condicional configuradas em seu IdP se aplicam. A própria política de dois fatores de exigência do Clav rege as contas que são autenticadas diretamente com o Clav.
A associação ainda é controlada por convite. Um usuário que faz login por meio do seu provedor de identidade ingressa na sua organização somente quando tem um convite válido, portanto, uma conta no seu IdP não concede, por si só, acesso aos seus dados do Clav.
Sim. Um proprietário pode remover o provedor a qualquer momento nas Configurações, e a remoção é registrada por auditoria. Se Forçar SSO estiver ativado, desative-o primeiro para que seus membros possam fazer login.
Precisa de mais informações?
Se você tiver dúvidas sobre como conectar seu provedor de identidade, verificar seu domínio ou aplicar SSO em sua organização, entre em contato conosco.
Suporte por e-mail
Entre em contato com seu administrador ou nossa equipe de suporte
Documentação
Verifique nossa documentação técnica para mais detalhes