Configure Okta SAML para SSO
Conecte uma app integration SAML 2.0 do Okta à Azion como identity provider da conta para que os usuários façam login com a identidade Okta.
Você pode tornar uma aplicação SAML personalizada do Okta o identity provider (IdP) da sua conta na Azion para que os usuários façam login no Azion Console com a identidade corporativa do Okta, sem uma senha separada da Azion. O trabalho alterna entre o Okta Admin Console e o Azion Console. Para configurar apenas o lado da Azion, ou um provedor Open ID, consulte Configure um identity provider para SSO.
Pré-requisitos
- Acesso de administrador ao Okta Admin Console.
- Acesso ao Azion Console como Account owner. Para fazer login, consulte Acesse o Azion Console.
- Todos os usuários da conta cadastrados na Azion. O IdP e a Azion mantêm os mesmos usuários, e um usuário que não existe na Azion não consegue fazer login. Para adicionar usuários, consulte Gerencie usuários.
- Um editor de texto para guardar os valores do Okta até inseri-los no Azion Console.
Crie a aplicação SAML no Okta
O Okta exige uma single sign-on URL e um audience URI antes de salvar a aplicação. Use https://sso.azion.com nos dois por enquanto e substitua-os pelos valores da Azion depois.
Para criar a app integration no Okta Admin Console:
- Faça login no Okta Admin Console.
- Na página inicial, em Applications, selecione Applications.
- Selecione Create App Integration.
- No modal, selecione SAML 2.0 e depois Next.
- Digite um nome para a aplicação. Por exemplo:
Azion SAML. - Selecione Next.
- Na seção General, digite
https://sso.azion.comem Single sign-on URL. - Digite a mesma URL em Audience URI (SP Entity ID).
- Na seção Attribute Statements, defina Name como
email, Name format como Basic e Value comouser.email. - Selecione Next.
- Preencha a seção Feedback conforme necessário e selecione Finish. Os detalhes da aplicação são abertos.
- Selecione a aba Sign On.
- Em Metadata details, selecione More details.
- Copie a Sign on URL para o editor de texto. O formato dela é
https://account-name.okta.com/app/app-id/sso/saml. - Copie o Issuer para o editor de texto. O formato dele é
http://www.okta.com/app-id. - Na seção SAML Signing Certificates, encontre o certificado ativo ou gere um novo.
- No certificado que vai usar com a Azion, selecione Actions > View IdP metadata.
- Copie o valor dentro da tag XML
<ds:X509Certificate>para o editor de texto.
O editor de texto passa a guardar a sign on URL, o issuer e o certificado para o formulário da Azion.
Crie o identity provider no Azion Console
O formulário Create Identity Provider recebe os valores do Okta. Em seguida, a Azion gera os valores de que o Okta precisa.
Para criar o identity provider:
Acesse Azion Console e, no menu da conta, selecione SSO Management.
Selecione Add Identity Provider. Em Select the Identity Provider, selecione SAML.
Na seção General, preencha o campo Name. Por exemplo: Okta IdP SAML.
Na seção SAML Configuration, insira o Issuer do Okta em Identity provider’s Entity ID URI e a Sign on URL do Okta em Sign-in URL.
Em X-509 Certificate, cole o certificado, incluindo as tags -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----.
Na lista Identity Providers, selecione o identity provider. Em Edit Identity Provider, copie Assertion Consumer Service URL e Service Provider’s Entity ID URI.
O identity provider aparece na lista Identity Providers. Não o ative antes que a aplicação do Okta tenha os valores da Azion.
Conclua a aplicação SAML no Okta
Os valores da Azion substituem as entradas temporárias https://sso.azion.com.
Para concluir a aplicação no Okta Admin Console:
- No Okta Admin Console, abra a aplicação da Azion e selecione a aba General.
- Na seção SAML Settings, selecione Edit.
- Selecione Next.
- Em Single sign-on URL, cole a Assertion Consumer Service URL.
- Em Audience URI (SP Entity ID), cole o Service Provider’s Entity ID URI.
- Selecione Next.
- Selecione Finish.
A aplicação do Okta passa a apontar para a Azion.
Atribua usuários no Okta
Cada usuário atribuído faz login com o email configurado no Okta. Esse email precisa ser igual ao email do usuário na Azion.
Para atribuir usuários à aplicação no Okta Admin Console:
- No Okta Admin Console, abra a aplicação da Azion e selecione a aba Assignments.
- No menu suspenso Assign, selecione Assign to People.
- Na lista, selecione Assign ao lado de cada usuário a adicionar.
- Selecione Save and Go Back.
- Repita os passos para cada usuário que faz login na Azion pelo Okta.
Os usuários atribuídos passam a ter acesso à aplicação.
Ative o identity provider
Para ativar o identity provider:
Acesse Azion Console e, no menu da conta, selecione SSO Management.
Na linha do identity provider, selecione Set as active.
Todos os usuários da conta, exceto o Account owner, fazem login no Azion Console pelo Okta. Enquanto o Okta é o IdP, é ele que verifica a autenticação multifator (MFA), e não a Azion. Quando a conta volta ao login da Azion, cada usuário mantém o último status de MFA ativo.