Sign inGet Started

Configurar SSO com Okta

Esta página cobre a parte do Okta em uma conexão SSO. A parte do Bird (verificar um domínio, testar, ativar e exigir SSO) é igual para todos os provedores e está em SSO e provisionamento.

Okta e Bird precisam de valores um do outro, então por onde você começa depende do protocolo. Mantenha os dois abertos enquanto trabalha.

SAML

Comece no Bird para SAML. O Entity ID e a Assertion Consumer Service URL de uma conexão SAML derivam da própria conexão, então crie-a com I have not set up my provider yet, registre os valores que ela exibe e volte para Supply the details. Configurar SAML sem valores provisórios descreve esse fluxo.

Os nomes de campo do Okta não correspondem aos do Bird. Dois deles são parecidos o bastante para serem trocados por engano, e trocá-los envia a resposta de login para uma URL que não consegue processá-la.

No Bird, em Register these with your identity providerNo Okta
Assertion Consumer Service URLSingle sign-on URL
Entity IDAudience URI (SP Entity ID)
Sign-in URL for this connectionNão é um campo do Okta. Forneça aos membros como um favorito

A Single sign-on URL do Okta é a Assertion Consumer Service URL do Bird, não a URL de login do Bird. Se você colar a URL de login ali, o Okta envia cada resposta para o endpoint errado e o login falha.

Identificar membros pelo endereço de e-mail

No Name ID format do app SAML, escolha EmailAddress e defina Application username como o valor pelo qual você quer que o Bird identifique cada conta. Bird recusa Unspecified e recusa uma resposta cujo formato de NameID não corresponde ao formato que a conexão espera.

Leia Como os membros são identificados antes de decidir: o identificador é permanente para qualquer pessoa que fizer login pela conexão, então um nome de usuário de aplicação opaco com o endereço enviado separadamente como atributo email é a escolha mais segura.

Validade da asserção

O Okta assina asserções válidas de cinco minutos antes da emissão até cinco minutos depois. Bird aceita essa janela. Nada a configurar.

OIDC

Comece no Okta para OIDC. Bird precisa do issuer, do client ID e do client secret para criar uma conexão OIDC, então registre a aplicação no Okta primeiro. O Redirect URI do Bird é o mesmo para todas as conexões e aparece em Add connection antes de você criar qualquer coisa, então você pode registrá-lo antecipadamente.

Crie uma aplicação web OIDC no Okta e copie o client ID e o secret para o Bird, usando o issuer do Okta como Issuer. Bird se autentica no endpoint de token com client_secret_basic.

Registre o Redirect URI do Bird como a URI de redirecionamento de login do app.

Tile do app no Okta

Para permitir que os membros comecem pelo painel do Okta, configure:

  • Login initiated by: Either Okta or App
  • Application visibility: o tile exibido aos usuários
  • Login flow: Redirect to app to initiate login (OIDC Compliant)
  • Initiate login URI: o Initiate login URI da conexão no Bird

Escolha o fluxo compatível com OIDC. O fluxo Send ID Token directly to app (Okta Simplified) do Okta envia um token diretamente para o Bird em vez de redirecionar, e o Bird não o aceita.

Atribuir a aplicação

Um membro que não está atribuído à aplicação Bird no Okta é recusado pelo Okta, não pelo Bird. Bird reporta a recusa como vinda do seu provedor de identidade, então verifique as atribuições e qualquer política de acesso condicional no Okta antes de revisar as configurações da própria conexão.

Rotacionar o certificado de assinatura

Rotacione no Okta primeiro, depois no Bird. Bird verifica contra os certificados que a conexão possui, então uma conexão Bird que contenha apenas o novo certificado enquanto o Okta ainda assina com o antigo recusa todos os logins até o Okta ativar o novo. A recusa é um erro de assinatura e desaparece assim que os dois estão de acordo.

Próximos passos

Continue com a documentação, guias e exemplos sobre este tópico.