Os administradores de segurança da organização podem seguir as etapas abaixo para configurar as configurações de logon único SAML para a organização. O logon único (SSO) baseado em SAML dá aos membros acesso à Workiva por meio de um provedor de identidade (IdP). Antes de definir as configurações, verifique se você revisou O que é o logon único SAML?.
Observação: Os administradores de segurança da organização devem ser adicionados a um espaço de trabalho para que você possa acessar o Organization Admin.
Etapa 1: Navegue até as configurações de SAML SSO
- Vá para Organization Admin.
- Clique em Gerenciamento de identidade e acesso no menu à esquerda.
- Certifique-se de estar na aba Autenticação.
- Clique na página Configuração de SSO.
Se você já tiver uma configuração de SSO, a página terá a seguinte aparência:
Etapa 2: Crie sua configuração de SSO SAML e selecione seu provedor de identidade
- Clique em Criar configuração de SSO.
- Digite um Nome da configuração e selecione o Provedor de identidade (IdP) na lista suspensa.
- Clique em Criar configuração para continuar.
Etapa 3: Envie os metadados da Workiva para o administrador do seu provedor de identidade
- Na seção Metadados da Workiva , você verá o Identificador (ID da entidade) e a URL de resposta.
- Clique em Opções avançadas para ver a URL de login e a URL de logout.
Essas URLs são exclusivas para cada organização e não podem ser modificadas, e conterão um dos seguintes marcadores regionais: app.wdesk.com, apac.wdesk.com, ca.wdesk.com ou eu.wdesk.com. - Envie essas URLs de metadados da Workiva para o administrador do seu provedor de identidade.
Você também pode clicar em Baixar XML de metadados da Workiva para baixar e enviar o arquivo XML de metadados da Workiva ao administrador do provedor de identidade. -
Você pode ajustar sua Tolerância de desvio de relógio. A tolerância de diferença de relógio é a diferença de tempo máxima permitida entre o provedor de identidade SAML e a Workiva. O padrão é 300 segundos (5 minutos).
Dica: um valor maior amplia a "janela de aceitação" para diferenças de tempo. Embora isso melhore a confiabilidade ao reduzir solicitações rejeitadas, também introduz riscos de segurança e desempenho. Por outro lado, um valor menor aumenta a probabilidade de falhas de autenticação devido a tempos limite.
- Se estiver usando o Microsoft Azure como provedor de identidade, o administrador do seu provedor de identidade pode consultar a Etapa 2 na aba Azure em Configurar SSO SAML com seu provedor de identidade.
- Se estiver usando o Okta como provedor de identidade, o administrador do seu provedor de identidade pode consultar a Etapa 3 na aba Okta em Configurar SSO SAML com seu provedor de identidade.
- Se estiver usando um provedor de identidade diferente do Microsoft Azure ou Okta, entre em contato com o suporte ao cliente do seu provedor de identidade caso precise de ajuda.
Etapa 4: Insira os metadados do seu provedor de identidade na Workiva
Pré-requisito: Você precisa obter as informações de metadados necessárias do provedor de identidade junto ao administrador do provedor de identidade antes de continuar.
- Se estiver usando o Microsoft Azure como provedor de identidade, o administrador do seu provedor de identidade pode consultar a Etapa 4 na aba Azure em Configurar SSO SAML com seu provedor de identidade.
- Se estiver usando o Okta como provedor de identidade, o administrador do seu provedor de identidade pode consultar a Etapa 2 na aba Okta em Configurar SSO SAML com seu provedor de identidade.
- Se estiver usando um provedor de identidade diferente do Microsoft Azure ou Okta, entre em contato com o suporte ao cliente do seu provedor de identidade para obter as informações.
Na seção de metadados do provedor de identidade (por exemplo, metadados do Microsoft Azure), insira os metadados do provedor de identidade.
- Primeiro, na lista suspensa Método de entrada preferencial, selecione como você deseja inserir os metadados do provedor de identidade. Você pode inserir uma URL de metadados de federação, carregar um arquivo XML de metadados ou inserir os metadados via Entrada manual.
-
Na caixa de diálogo de seleção de arquivo, selecione o arquivo que contém as informações de metadados do provedor de identidade e clique em Importar.
Como alternativa, você pode inserir os valores manualmente:
Etapa 5: Configure o mapeamento de usuários
Na seção Mapeamento de usuários, clique na lista suspensa e selecione:
- Mapear usuários para seu nome de usuário da Workiva (recomendado)
- Mapear usuários manualmente
Observação: Se você inseriu as informações de metadados do provedor de identidade manualmente, precisará ativar as Opções avançadas para esta seção.
Mapeamento de usuários para o nome de usuário da Workiva
Se você selecionou Mapear usuários para seu nome de usuário da Workiva na lista suspensa, a Workiva esperará que o atributo NameID primário recebido corresponda ao nome de usuário da Workiva, independentemente de diferenças entre maiúsculas e minúsculas, quando o usuário fizer login. Por exemplo, isso permite que User.Name.Example faça a correspondência com user.name.example.
Você pode clicar na lista suspensa Definir mapeamento e selecionar Definir todos os IDs de SSO para o nome de usuário da Workiva para preencher a tabela.
Clique em Criar configuração para continuar.
Mapear usuários manualmente
Se você selecionou Mapear usuários manualmente na lista suspensa, verifique primeiro as opções avançadas. Em Localização do NameIdentifier, a maioria das configurações terá a opção NameIdentifier está na instrução Subject selecionada. Isso significa que a Workiva verificará o elemento NameIdentifier na instrução Subject.
No entanto, você pode selecionar a opção NameIdentifier está em um atributo de elemento diferente e inserir o atributo do elemento NameIdentifier, para que o aplicativo procure o atributo na resposta SAML.
Observação: A maioria dos administradores de segurança da organização não alterará o local do NameIdentifier em relação ao padrão. Antes de fazer alterações, entre em contato com o suporte da Workiva para obter ajuda.
Mapear usuários via importação de arquivo
Clique em Definir mapeamento e selecione Importar IDs de SSO via arquivo para mapear usuários aos IDs de SSO em um arquivo de mapeamento .csv (consulte Requisitos do arquivo de mapeamento .csv de ID SAML).
- Não são necessários cabeçalhos no arquivo de mapeamento.
- Todas as linhas serão processadas, e quaisquer linhas inválidas serão ignoradas.
- Se houver nomes de usuário duplicados, apenas a primeira linha com esse nome de usuário será usada.
- Se um nome de usuário fornecido já tiver um mapeamento existente, seu mapeamento será atualizado para o que for fornecido no arquivo de mapeamento.
- Se linhas forem ignoradas, as falhas serão registradas no registro de atividade de logon único SAML.
Mapear usuários individualmente
Se você precisar definir ou editar IDs de SSO para usuários individualmente, pesquise o usuário e/ou use o filtro Status do ID de SSO para localizar o usuário com mais facilidade. Em seguida, na tabela, dê um clique duplo no campo de ID de SSO ao lado do usuário e insira o ID de SSO correto.
Depois de definir o mapeamento de usuários, clique em Criar configuração para continuar.
Requisitos do arquivo de mapeamento SAML ID .csv
Uma linha válida no arquivo de mapeamento SAML ID .csv segue o seguinte formato:
samlId, nome de usuário Uma linha pode ser inválida se:
- Há menos de dois itens na linha
- A ID SAML e/ou o nome de usuário não são fornecidos
- O nome de usuário fornecido não existe
- O usuário com o nome de usuário fornecido não é um membro da organização
- A organização principal do usuário com o nome de usuário fornecido não é a mesma que a organização que está sendo modificada no momento
- A ID SAML fornecida já foi usada por um usuário diferente
Um exemplo de arquivo de mapeamento válido é o seguinte:
exampleSamlId,exampleUsername exampleSamlId2,exampleUsername2 exampleSamlId3,exampleUsername3
Etapa 6: ativar a configuração de SSO SAML
Depois de criar sua configuração de SSO SAML, você precisará ativá-la explicitamente para que a configuração entre em vigor.
Clique em Ativar na configuração. Sua configuração será exibida como Ativa.
Etapa 7: atualizar as opções de autenticação de SSO SAML
A Workiva recomenda fortemente forçar os usuários a entrar usando SSO como melhor prática para simplificar o processo de login e proporcionar uma experiência geral melhor. Depois de criar e ativar sua configuração de SSO SAML:
- Na aba Logon único, a seção Forçar SSO e exceções apresenta duas opções de autenticação:
-
Forçar usuários a entrar usando SSO (recomendado): Usuários não administradores são obrigados a usar SSO, enquanto os administradores de segurança da organização podem continuar entrando com seu nome de usuário e senha. Esta opção funciona melhor quando sua empresa quer forçar o SSO, mas ainda deseja permitir que os administradores de segurança da organização acessem a plataforma caso o SSO apresente algum problema.
Observação: certifique-se de realizar testes completos e de estar totalmente confiante na sua configuração de SSO SAML antes de ativar essa opção.
- Forçar administradores de segurança da organização a entrar usando SSO: Os administradores de segurança da organização são obrigados a usar SSO. Essa opção funciona melhor se as políticas de segurança da empresa não quiserem isentar usuários do requisito de SSO. Para ativar essa opção, você também precisará marcar Forçar usuários a entrar usando SSO. Isso está localizado na página de requisitos de SSO na aba Autenticação.
-
- Após selecionar suas opções, clique em Salvar.
Se desejar, você pode permitir que usuários específicos entrem sem SSO SAML adicionando-os à lista de exceções de SSO.
Observação: Antes de forçar o SSO SAML, certifique-se de adicionar os usuários necessários à lista de exceções de SSO para evitar que sejam bloqueados de suas contas.
Configurar o SSO SAML com seu provedor de identidade
O administrador do seu provedor de identidade pode consultar as etapas abaixo para saber como configurar o SSO SAML com provedores de identidade comuns.
Recursos suportados
- SSO iniciado pelo SP
- SSO iniciado pelo IdP
- SLO iniciado pelo IdP (Logout único)
- Lista de exceções de SSO
- Criptografia de asserção opcional
Etapa 1: Adicione a integração
- Entre no portal de administração do Okta e, em Aplicativos, selecione Procurar catálogo de aplicativos.
- No Catálogo de Integração de Aplicativos , procure por Workiva e selecione-o. Em seguida, clique em Adicionar integração.
- Defina as configurações gerais de acordo com suas políticas e procedimentos de TI. Em seguida, clique em Next.
Etapa 2: Insira os metadados do Okta na Workiva
Na seção SAML 2.0, deixe o Default Relay State em branco. Baixe o arquivo XML de metadados para carregar na Workiva conforme descrito na Etapa 4 em Workiva: Insira os metadados do seu provedor de identidade na Workiva.
Uma maneira de baixar o arquivo XML é copiar a URL dos metadados, colá-la em um navegador e salvar a página como um arquivo XML.
Etapa 3: Insira os metadados da Workiva no Okta
Usando as URLs da Workiva encontradas na Etapa 3 em Workiva: Envie os metadados da Workiva para o administrador do seu provedor de identidade:
- Copie e cole a URL de ACS da Workiva no campo URL de ACS do Okta.
- Copie e cole a URL de audiência da Workiva no campo URL de audiência do Okta.
Etapa 4: Edite os atributos e declarações
Nos atributos e declarações do Okta, recomenda-se que você faça a correspondência entre o nome de usuário da Workiva (sem distinção entre maiúsculas e minúsculas) e o atributo Primary NameID, para que a Workiva mapeie automaticamente o atributo para o nome de usuário da Workiva quando o usuário fizer login com o SSO pela primeira vez. No entanto, esse mapeamento depende das suas políticas específicas de TI.
Se esses atributos não corresponderem, você precisará mapear manualmente o atributo ao nome de usuário correspondente, conforme descrito na Etapa 5 em Workiva: Configure o mapeamento de usuários antes que o usuário possa entrar com SSO.
Processo de SSO iniciado pelo SP
O processo de login é iniciado a partir da URL do SP (app.wdesk.com, apac.wdesk.com, ca.wdesk.com ou eu.wdesk.com) da sua organização de origem.
- No seu navegador, acesse a página de login da Workiva.
- Digite seu nome de usuário da Workiva.
- Clique em Entrar com logon único.
- Você será redirecionado para a página de login da sua organização.
- Digite suas credenciais e conclua quaisquer desafios adicionais de acordo com as políticas da sua organização.
- Você será redirecionado para a Workiva e conectado à interface.
Etapa 1: Crie o aplicativo
- Entre no portal de administração do Azure e acesse Microsoft Entra ID > Aplicativos empresariais.
- Clique em New application.
- Procure por Workiva e selecione-o.
Esteja ciente de que, se você planeja implementar o SCIM, precisará criar um aplicativo personalizado. - Dê um nome ao aplicativo e clique em Create.
- Quando o aplicativo for criado, acesse Logon único > SAML.
Etapa 2: Insira os metadados da Workiva no Microsoft Azure
- Edite a Configuração básica de SAML.
- Usando as URLs da Workiva encontradas na Etapa 3 em Workiva: Envie os metadados da Workiva para o administrador do seu provedor de identidade:
- Copie e cole o Identificador (ID da entidade) da Workiva no campo Identificador (ID da entidade) do Azure.
- Copie e cole a URL de resposta da Workiva no campo URL de resposta (URL do Serviço do Consumidor de Declaração) do Azure.
- (Opcional) Copie e cole a URL de logon da Workiva no campo URL de logon do Azure.
- Deixe o campo Relay State em branco.
- (Opcional) Copie e cole a URL de logout da Workiva no campo URL de logout do Azure.
Etapa 3: editar os atributos e declarações
Depois que a configuração for salva, edite os Atributos e declarações. Recomenda-se corresponder o nome de usuário da Workiva (sem diferenciar maiúsculas de minúsculas) ao atributo Primary NameID, para que a Workiva mapeie automaticamente o atributo ao nome de usuário da Workiva quando o usuário entrar com SSO pela primeira vez. No entanto, esse mapeamento depende das suas políticas específicas de TI.
- Se esses atributos não corresponderem, você precisará mapear manualmente o atributo ao nome de usuário correspondente, conforme descrito na Etapa 5 em Workiva: Configure o mapeamento de usuários antes que o usuário possa entrar com SSO.
- A Workiva analisa apenas a reivindicação obrigatória Unique User Identifier (NameID) para os usuários e todas as reivindicações adicionais serão ignoradas.
Etapa 4: Insira os metadados do Microsoft Azure na Workiva
Se você estiver inserindo os metadados do Microsoft Azure na Workiva via URL de metadados de federação, poderá encontrar a URL de metadados de federação na configuração de SSO SAML do Azure.
Se você estiver inserindo os metadados do Microsoft Azure na Workiva via arquivo XML de metadados, na seção Certificados SAML, clique em Baixar ao lado de XML de metadados de federação. Em seguida, carregue o arquivo XML de metadados na Workiva.
Observação: se você estiver usando o Microsoft Azure como provedor de identidade, certifique-se de que o campo URL de login da Workiva (nas opções avançadas) esteja em branco, caso contrário, ocorrerão erros de login.
Se você quiser uma URL de logout (nas opções avançadas), mas esse valor não estiver no arquivo XML de metadados carregado, você precisará colar esse valor manualmente.