---
title: "Configurar SSO com Okta"
description: "Registre uma conexão SAML ou OIDC Bird no Okta, mapeie os nomes de campo do Okta para os do Bird, escolha um formato de NameID e faça a rotação do certificado de assinatura."
canonical: "https://bird.com/pt-br/documentacao/knowledge-base/account-security/sso-okta"
---

# Configurar SSO com Okta

Esta página cobre a parte do Okta em uma conexão SSO. A parte do Bird (verificar um domínio, testar, ativar e exigir SSO) é igual para todos os provedores e está em [SSO e provisionamento](/docs/knowledge-base/account-security/sso).

Okta e Bird precisam de valores um do outro, então por onde você começa depende do protocolo. Mantenha os dois abertos enquanto trabalha.

## SAML

Comece no Bird para SAML. O Entity ID e a Assertion Consumer Service URL de uma conexão SAML derivam da própria conexão, então crie-a com **I have not set up my provider yet**, registre os valores que ela exibe e volte para **Supply the details**. [Configurar SAML sem valores provisórios](/docs/knowledge-base/account-security/sso) descreve esse fluxo.

Os nomes de campo do Okta não correspondem aos do Bird. Dois deles são parecidos o bastante para serem trocados por engano, e trocá-los envia a resposta de login para uma URL que não consegue processá-la.

| No Bird, em **Register these with your identity provider** | No Okta                                                      |
| ---------------------------------------------------------- | ------------------------------------------------------------ |
| Assertion Consumer Service URL                             | Single sign-on URL                                           |
| Entity ID                                                  | Audience URI (SP Entity ID)                                  |
| Sign-in URL for this connection                            | Não é um campo do Okta. Forneça aos membros como um favorito |

A **Single sign-on URL** do Okta é a Assertion Consumer Service URL do Bird, não a URL de login do Bird. Se você colar a URL de login ali, o Okta envia cada resposta para o endpoint errado e o login falha.

### Identificar membros pelo endereço de e-mail

No **Name ID format** do app SAML, escolha `EmailAddress` e defina **Application username** como o valor pelo qual você quer que o Bird identifique cada conta. Bird recusa `Unspecified` e recusa uma resposta cujo formato de NameID não corresponde ao formato que a conexão espera.

Leia [Como os membros são identificados](/docs/knowledge-base/account-security/sso) antes de decidir: o identificador é permanente para qualquer pessoa que fizer login pela conexão, então um nome de usuário de aplicação opaco com o endereço enviado separadamente como atributo `email` é a escolha mais segura.

### Validade da asserção

O Okta assina asserções válidas de cinco minutos antes da emissão até cinco minutos depois. Bird aceita essa janela. Nada a configurar.

## OIDC

Comece no Okta para OIDC. Bird precisa do issuer, do client ID e do client secret para criar uma conexão OIDC, então registre a aplicação no Okta primeiro. O **Redirect URI** do Bird é o mesmo para todas as conexões e aparece em **Add connection** antes de você criar qualquer coisa, então você pode registrá-lo antecipadamente.

Crie uma aplicação web OIDC no Okta e copie o client ID e o secret para o Bird, usando o issuer do Okta como **Issuer**. Bird se autentica no endpoint de token com `client_secret_basic`.

Registre o **Redirect URI** do Bird como a URI de redirecionamento de login do app.

### Tile do app no Okta

Para permitir que os membros comecem pelo painel do Okta, configure:

- **Login initiated by**: Either Okta or App
- **Application visibility**: o tile exibido aos usuários
- **Login flow**: Redirect to app to initiate login (OIDC Compliant)
- **Initiate login URI**: o Initiate login URI da conexão no Bird

Escolha o fluxo compatível com OIDC. O fluxo **Send ID Token directly to app (Okta Simplified)** do Okta envia um token diretamente para o Bird em vez de redirecionar, e o Bird não o aceita.

## Atribuir a aplicação

Um membro que não está atribuído à aplicação Bird no Okta é recusado pelo Okta, não pelo Bird. Bird reporta a recusa como vinda do seu provedor de identidade, então verifique as atribuições e qualquer política de acesso condicional no Okta antes de revisar as configurações da própria conexão.

## Rotacionar o certificado de assinatura

Rotacione no Okta primeiro, depois no Bird. Bird verifica contra os certificados que a conexão possui, então uma conexão Bird que contenha apenas o novo certificado enquanto o Okta ainda assina com o antigo recusa todos os logins até o Okta ativar o novo. A recusa é um erro de assinatura e desaparece assim que os dois estão de acordo.

## Próximos passos

- [SSO e provisionamento](/docs/knowledge-base/account-security/sso): verificar um domínio, testar a conexão e exigir SSO
- [Configurar SSO com Google Workspace](/docs/knowledge-base/account-security/sso-google-workspace)
- [Configurar SSO com Microsoft Entra ID](/docs/knowledge-base/account-security/sso-microsoft-entra-id)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
