Login único (SSO)
Entre no dashboard do Jamdesk com seu provedor de identidade. Configure SAML ou OIDC em qualquer plano pago; SSO para leitores exige Enterprise.
O login único oferece duas opções no Jamdesk. O SSO do dashboard permite que sua equipe entre para gerenciar projetos por meio do seu provedor de identidade, e você mesmo configura esse recurso em Settings em qualquer plano pago. O SSO do site de docs permite que os leitores da sua documentação publicada se autentiquem com seu IdP em vez de usar uma senha compartilhada, e é configurado com nossa equipe nos planos Enterprise.
Quer acesso à documentação por usuário sem um plano Enterprise? Se seu produto tiver seu próprio login, a autenticação JWT permite que seu backend autentique os leitores, em qualquer plano.
O que o SSO abrange
Para quem é
As duas opções atendem organizações que já usam um provedor de identidade: Okta, Google Workspace, Microsoft Entra ID, Auth0 ou qualquer provedor SAML 2.0 / OIDC.
O SSO do dashboard é adequado para equipes que querem controle central sobre quem gerencia os projetos. Você tem MFA obrigatório por meio do seu próprio IdP e, quando o SSO é imposto, remover alguém do seu diretório também bloqueia o login dessa pessoa no dashboard.
O SSO do site de docs atende a uma necessidade diferente: uma trilha de auditoria de quem leu cada documento e acesso individual para equipes que deixaram de compartilhar uma única senha com um grande grupo de leitores.
Ativar o SSO do dashboard
O SSO do dashboard é de autoatendimento em qualquer plano pago. Você verifica que é proprietário do seu domínio de e-mail, conecta seu provedor de identidade e, opcionalmente, exige que todas as pessoas desse domínio façam login por ele.
Antes de começar
- Um plano pago do Jamdesk.
- Acesso de proprietário ao projeto. A conexão de SSO fica no nível do proprietário da conta e abrange todos os projetos que você possui; por isso, somente o proprietário vê as configurações de Single Sign-On.
- Acesso ao DNS do seu domínio para adicionar um registro TXT.
- Acesso de administrador ao seu provedor de identidade (Okta, Microsoft Entra, Google Workspace, Auth0 ou qualquer provedor SAML 2.0 / OIDC).
Configurar a conexão
No dashboard, acesse Settings → Single Sign-On e insira o domínio de e-mail da sua empresa, por exemplo, acme.com. O Jamdesk cria uma conexão e mostra um registro TXT de DNS para comprovar que você é proprietário do domínio.
O dashboard mostra um nome e um valor de registro. Adicione o registro TXT correspondente ao DNS do seu domínio e clique em Verify. As alterações de DNS podem levar até uma hora para se propagar, portanto, uma primeira tentativa pode falhar antes que o registro fique visível. Aguarde e tente novamente. Mantenha o registro depois de verificar: o Jamdesk o verifica periodicamente e desativa a conexão se ele desaparecer.
Copie o Entity ID e a ACS URL mostrados no dashboard para um novo aplicativo SAML ou OIDC no seu IdP e cole os dados do seu IdP de volta no Jamdesk:
- SAML 2.0: Entity ID do IdP, URL de SSO e certificado de assinatura X.509 no formato PEM.
- OIDC: URL do emissor, ID do cliente e segredo do cliente.
Escolha seu provedor na lista para consultar um guia de configuração específico do fornecedor e clique em Save & activate. A conexão muda para Active.
Quando a conexão estiver Active, ative Require SSO for all users on your domain para direcionar ao seu IdP todas as pessoas com um e-mail nesse domínio. O login por senha e pelo Google deixa de funcionar para elas. Sua conta de proprietário continua isenta, e você pode adicionar até 20 break-glass emails para outros administradores que precisem de um login alternativo por senha caso seu IdP fique indisponível.
Adicione pelo menos um e-mail de emergência antes de ativar a imposição. Se seu provedor de identidade ficar indisponível e não existir uma conta de emergência, ninguém no domínio poderá entrar no dashboard.
Como os usuários entram
Quando o SSO do dashboard está ativo, o login é email-first. Na tela de login, o usuário digita o e-mail corporativo. Se o domínio tiver uma conexão de SSO, o Jamdesk o redirecionará automaticamente para seu provedor de identidade, sem um botão separado de "Sign in with SSO" para procurar.
Um ponto costuma causar confusão: entrar pelo seu IdP autentica um usuário, mas não concede acesso por si só. A pessoa ainda precisa ser convidada para um projeto. Um colega que se autentica, mas nunca foi convidado, vê "Your account isn't provisioned" e precisa de um convite antes de conseguir entrar. Sempre que um login é bloqueado, o usuário é direcionado a uma página de erro de SSO que explica a próxima etapa.
Solução de problemas
As alterações de DNS podem levar até uma hora para chegar ao Jamdesk, então uma tentativa de verificação logo depois de adicionar o registro geralmente falha. Aguarde e clique novamente em Verify. Se ainda falhar, confira se o nome e o valor do registro correspondem exatamente ao que aparece no dashboard. Alguns provedores de DNS adicionam automaticamente seu domínio ao nome do registro, transformando _jamdesk em _jamdesk.acme.com.acme.com. Remova o sufixo duplicado se isso acontecer.
O Jamdesk verifica novamente o registro TXT do seu domínio depois da configuração. Se o registro for removido ou alterado, a conexão muda para Disabled e os logins deixam de ser direcionados ao seu IdP. Adicione o registro novamente ao DNS e clique em Re-check status, ou exclua a conexão e comece de novo.
A pessoa se autenticou com seu provedor de identidade, mas nunca foi convidada para um projeto. O SSO comprova quem ela é; ele não cria acesso por si só. Convide-a em Settings → Members e peça que entre novamente. Consulte Membros da equipe.
A imposição está ativada, e a pessoa tentou entrar com uma senha ou pelo Google em vez de usar seu IdP. Ela deve usar o fluxo email-first para que o Jamdesk a redirecione ao seu provedor. Se realmente precisar de uma alternativa por senha (por exemplo, se o seu IdP estiver indisponível), adicione o endereço à lista de e-mails de emergência.
Ativar o SSO do site de docs
O SSO para leitores do site de docs é configurado com nossa equipe. Cada IdP é configurado de uma forma um pouco diferente, e queremos garantir que os metadados, os mapeamentos de claims e os filtros de grupos da sua equipe estejam corretos antes de controlar o acesso à sua documentação publicada.
Falar com a equipe de vendas Enterprise →
A página de preços lista os níveis atuais de planos e o caminho de contato para o Enterprise. A partir daí, nossa equipe orienta você na configuração do IdP, testa a integração em um subdomínio de staging e a publica em produção quando você estiver pronto.
Alternativas
Ainda não está pronto para o Enterprise? Você ainda pode controlar o acesso à sua documentação:
