Configurar SSO com Okta
Esta página cobre a parte do Okta em uma conexão SSO. A parte do Bird (verificar um domínio, testar, ativar e exigir SSO) é igual para todos os provedores e está em SSO e provisionamento.
Okta e Bird precisam de valores um do outro, então por onde você começa depende do protocolo. Mantenha os dois abertos enquanto trabalha.
SAML
Comece no Bird para SAML. O Entity ID e a Assertion Consumer Service URL de uma conexão SAML derivam da própria conexão, então crie-a com I have not set up my provider yet, registre os valores que ela exibe e volte para Supply the details. Configurar SAML sem valores provisórios descreve esse fluxo.
Os nomes de campo do Okta não correspondem aos do Bird. Dois deles são parecidos o bastante para serem trocados por engano, e trocá-los envia a resposta de login para uma URL que não consegue processá-la.
| No Bird, em Register these with your identity provider | No Okta |
|---|---|
| Assertion Consumer Service URL | Single sign-on URL |
| Entity ID | Audience URI (SP Entity ID) |
| Sign-in URL for this connection | Não é um campo do Okta. Forneça aos membros como um favorito |
A Single sign-on URL do Okta é a Assertion Consumer Service URL do Bird, não a URL de login do Bird. Se você colar a URL de login ali, o Okta envia cada resposta para o endpoint errado e o login falha.
Identificar membros pelo endereço de e-mail
No Name ID format do app SAML, escolha EmailAddress e defina Application username como o valor pelo qual você quer que o Bird identifique cada conta. Bird recusa Unspecified e recusa uma resposta cujo formato de NameID não corresponde ao formato que a conexão espera.
Leia Como os membros são identificados antes de decidir: o identificador é permanente para qualquer pessoa que fizer login pela conexão, então um nome de usuário de aplicação opaco com o endereço enviado separadamente como atributo email é a escolha mais segura.
Validade da asserção
O Okta assina asserções válidas de cinco minutos antes da emissão até cinco minutos depois. Bird aceita essa janela. Nada a configurar.
OIDC
Comece no Okta para OIDC. Bird precisa do issuer, do client ID e do client secret para criar uma conexão OIDC, então registre a aplicação no Okta primeiro. O Redirect URI do Bird é o mesmo para todas as conexões e aparece em Add connection antes de você criar qualquer coisa, então você pode registrá-lo antecipadamente.
Crie uma aplicação web OIDC no Okta e copie o client ID e o secret para o Bird, usando o issuer do Okta como Issuer. Bird se autentica no endpoint de token com client_secret_basic.
Registre o Redirect URI do Bird como a URI de redirecionamento de login do app.
Tile do app no Okta
Para permitir que os membros comecem pelo painel do Okta, configure:
- Login initiated by: Either Okta or App
- Application visibility: o tile exibido aos usuários
- Login flow: Redirect to app to initiate login (OIDC Compliant)
- Initiate login URI: o Initiate login URI da conexão no Bird
Escolha o fluxo compatível com OIDC. O fluxo Send ID Token directly to app (Okta Simplified) do Okta envia um token diretamente para o Bird em vez de redirecionar, e o Bird não o aceita.
Atribuir a aplicação
Um membro que não está atribuído à aplicação Bird no Okta é recusado pelo Okta, não pelo Bird. Bird reporta a recusa como vinda do seu provedor de identidade, então verifique as atribuições e qualquer política de acesso condicional no Okta antes de revisar as configurações da própria conexão.
Rotacionar o certificado de assinatura
Rotacione no Okta primeiro, depois no Bird. Bird verifica contra os certificados que a conexão possui, então uma conexão Bird que contenha apenas o novo certificado enquanto o Okta ainda assina com o antigo recusa todos os logins até o Okta ativar o novo. A recusa é um erro de assinatura e desaparece assim que os dois estão de acordo.
Próximos passos
- SSO e provisionamento: verificar um domínio, testar a conexão e exigir SSO
- Configurar SSO com Google Workspace
- Configurar SSO com Microsoft Entra ID
Recursos relacionados
Continue com a documentação, guias e exemplos sobre este tópico.