Pular para conteúdo

Login / SSO

O SSO (Single Sign-On) permite que a sua equipe entre no QD Painel utilizando a conta corporativa da empresa, sem a necessidade de digitar uma senha do sistema. São compatíveis o Microsoft Entra ID, o Google Workspace, o Okta e qualquer outro provedor de identidade que siga o padrão OpenID Connect (OIDC).

A configuração fica em Configurações, na seção Login / SSO, através do botão Configurar SSO, que abre a janela abaixo. Apenas administradores têm acesso a essa configuração.

URL de callback (Redirect URI)

É o endereço para onde o provedor devolve o usuário após o login. Essa URL deve ser cadastrada no aplicativo criado no seu provedor de identidade — os provedores chamam esse campo de Redirect URI ou Callback URL.

Utilize o botão de copiar ao lado do campo para obter o valor exato.

Essa é geralmente a primeira informação solicitada pelo provedor ao registrar um novo aplicativo. Cadastre-a exatamente como exibida, sem espaços ou barras adicionais.

Conexão com o provedor

  • Provedor: selecione o seu provedor de identidade (Microsoft Entra ID, Google Workspace, Okta ou Outro para OIDC genérico). A escolha apenas pré-preenche as dicas dos demais campos — internamente a conexão é sempre OIDC padrão;

  • Claim de identidade (subject): define qual campo do provedor identifica o usuário de forma única. O padrão OIDC é [sub]. Para o Microsoft Entra ID, recomenda-se [oid], que é o identificador durável do usuário no tenant;

  • Issuer (URL do emissor): a URL base do emissor de tokens do seu provedor, sempre com HTTPS. Exemplos:

    • Microsoft Entra ID: https://login.microsoftonline.com/SEU-TENANT-ID/v2.0
    • Google Workspace: https://accounts.google.com
    • Okta: https://suaempresa.okta.com
  • Client ID (ID do aplicativo): o identificador do aplicativo que você registrou no provedor;

  • Client Secret: o segredo gerado no provedor para esse aplicativo. Ele é armazenado de forma criptografada e nunca é reexibido — após salvo, deixe o campo em branco para manter o segredo atual, ou preencha para substituí-lo.

Atenção — Microsoft Entra ID

Utilize o ID do seu tenant no issuer. Endereços genéricos com /common, /organizations ou /consumers não são aceitos.

Domínios da empresa

Informe os domínios de e-mail da sua empresa (por exemplo, empresa.com.br). Digite o domínio e pressione [ENTER] para adicioná-lo à lista.

Quando um usuário digitar um e-mail de um destes domínios na tela de login e clicar em Entrar com SSO, ele será direcionado automaticamente ao seu provedor.

Atenção

Um domínio só pode pertencer a uma conta no QD Painel. Não é possível cadastrar um domínio que já esteja em uso por outra conta.

Como funciona o acesso

Os usuários devem ser cadastrados normalmente na tela de Usuários, com e-mail e senha, como de costume.

No primeiro Entrar com SSO de cada pessoa, a conta corporativa dela é associada automaticamente ao usuário do sistema pelo e-mail. A partir daí, o vínculo passa a ser pela identidade do provedor.

Importante

Quem não estiver cadastrado como usuário do sistema não consegue entrar via SSO. O SSO autentica, mas não cria usuários automaticamente.

Regras de login

  • SSO ativado: exibe a opção Entrar com SSO na tela de login para os e-mails dos domínios cadastrados. Esse controle só pode ser habilitado após o preenchimento do Client Secret;

  • Exigir SSO (bloquear login por senha): quando habilitado, os usuários desta conta só conseguem entrar pelo provedor — o login por senha é bloqueado. Os administradores continuam podendo usar senha, para recuperar o acesso caso o provedor fique indisponível.

Atenção

Antes de habilitar o Exigir SSO, confirme que o login via SSO está funcionando corretamente. Ao salvar com essa opção ativa, os usuários não-administradores não conseguirão mais entrar com senha.

Salvando a configuração

Ao clicar em Salvar, o sistema valida automaticamente a conexão com o provedor. Se o issuer estiver incorreto ou inacessível, a configuração não é salva e uma mensagem de erro é exibida.