Configurando OpenID SSO para Okta
Estas etapas mostram como configurar a funcionalidade de single sign-on (SSO) usando OpenID entre ManageEngine ADSelfService Plus e Okta.
Pré-requisitos
Nota:
- Não encerre a sessão antes que a configuração esteja completa tanto no provedor de identidade quanto no provedor de serviço.
- Certifique-se de que o ADSelfService Plus está usando HTTPS para garantir o funcionamento adequado do single sign-on.
- Faça login no ADSelfService Plus como administrador.
- Vá para Configuration > Password Sync/ Single Sign On, depois clique em Add Application. Selecione Okta na lista.
Nota: Você também pode usar a barra de pesquisa no canto superior esquerdo da página para buscar o aplicativo.
- Clique em IdP Details, depois selecione a aba SSO(OAuth/OpenID Connect).
- Copie as informações de Client ID, Client Secret, Issuer, Authorization Endpoint URL, Token Endpoint URL e User Endpoint URL.
Etapas de configuração do Okta (provedor de serviço)
- Faça login no Okta com credenciais de administrador.
- Navegue até Security > Identity Providers > Add Identity Provider > Add OpenID Connect IdP.
- Insira um Name de sua preferência.
- Preencha os campos obrigatórios com os detalhes durante o step 4 of Prerequisites:
- Client ID: Client ID
- Client Secret: Client Secret
- Usando o menu suspenso Scopes, selecione email, openid e profile.
- Issuer: Issuer
- Authorization endpoint: Authorization Endpoint URL
- Token endpoint: Token Endpoint URL
- JWKS endpoint: Keys Endpoint URL
- Userinfo endpoint (opcional): User Endpoint URL
- Clique em Add Identity Provider na parte inferior para salvar as configurações.
- Após salvar, copie o Redirect URI, pois será necessário em etapas posteriores.
- Para adicionar a instância do ADSelfService Plus à tela de login do Okta, vá para a aba Routing Rules, depois clique em Add Routing Rule.
- Na janela que aparece, defina o campo User matches como Regex on Login. Defina o valor como ".*".
- Selecione a instância do ADSelfService Plus para a condição Use this Identity provider.
- Clique em Create Rule para concluir as configurações.
- Na janela que aparece, clique em Activate.
Etapas de configuração do ADSelfService Plus (provedor de identidade)
- Volte para a página Okta configuration do ADSelfService Plus.
- Insira o Application Name e a Description conforme suas preferências.
- Insira o Domain Name da sua conta Okta. Por exemplo, se seu nome de usuário Okta for johnwatts@thinktodaytech.com, então thinktodaytech.com é seu nome de domínio.
- No campo Assign Policies, selecione as políticas para as quais o SSO deve ser habilitado.
Nota: O ADSelfService Plus permite criar políticas baseadas em OU e grupos para seus domínios AD. Para criar uma política, vá para Configuration > Self-Service > Policy Configuration > Add New Policy.
- Na aba SSO, selecione Enable Single Sign-On.
- Escolha OAuth/OpenID Connect no menu suspenso Select Method.
- Insira a Okta portal's login URL no campo SP Login Initiate URL.
Nota: Okta exige que o login comece a partir da página de login deles, conhecido como login iniciado pelo SP. Os usuários são primeiro direcionados para a página de login do Okta, especificada no campo SP Login Initiate URL, após o que o Okta (o SP) os redireciona para o ADSelfService Plus (o IdP) para autenticação.
- Insira o Redirect URI copiado em Step 6 of configuring Okta no campo SSO Redirect URL.
- Usando o menu suspenso Scopes, selecione openid, que é o escopo necessário para autenticação OIDC. Você também pode especificar escopos como profile ou email para incluir informações extras do usuário na solicitação de autorização.
Nota: Os escopos especificam o nível de acesso que o token de acesso possui. Eles são normalmente incluídos na solicitação de autorização. Especifique os escopos para os quais deseja permitir acesso ao seu token de autorização, usando o menu suspenso.
- Clique em Add Application para salvar a configuração.
A Well-known Configuration URL no pop-up de IdP details contém todos os valores dos endpoints, escopos suportados, modos de resposta, modos de autenticação do cliente e detalhes do cliente. Isso é habilitado somente após você terminar de configurar o aplicativo para SSO no ADSelfService Plus. Você pode fornecer isso ao seu provedor de serviço, se necessário.
Não encontrou o que procura?
-
Visite nossa comunidade
Publique suas perguntas no fórum.
-
Solicite recursos adicionais
Envie-nos suas necessidades.
-
Precisa de assistência para implementação?
Experimente o OnboardPro