## Visão geral

O **login único (SSO) com SAML** permite que os agentes entrem na Conversa Labs usando o **provedor de
identidade (IdP)** da sua empresa — como **Okta**, **Azure AD / Microsoft Entra** ou **Google
Workspace**. Em vez de cada pessoa manter uma senha separada na plataforma, a autenticação é delegada
ao IdP: quem controla quem entra, e quem desliga acessos, é o seu diretório corporativo.

É um recurso **premium** (liberado por plano e por tipo de instalação — **Cloud** ou **Enterprise**) e
fica em **Configurações > Segurança**.

## Pré-requisitos

- Perfil de **Administrador** para configurar o SSO.
- Plano com o recurso **SAML** habilitado para a conta (premium/opcional). Se ele não estiver ativo,
  a área de Segurança mostra um aviso de indisponibilidade ou uma tela de upgrade.
- Tipo de instalação **Cloud** ou **Enterprise** (o SSO com SAML não aparece em outros tipos).
- O método de login **SAML** liberado para a conta (faz parte da configuração da plataforma).
- Um **IdP compatível com SAML 2.0** (Okta, Azure AD / Entra, Google Workspace ou equivalente) onde
  você possa cadastrar a Conversa Labs como aplicação de serviço.

## Passo a passo

1. Abra **Configurações > Segurança**.
2. Ative o SSO com SAML no **interruptor** da seção (o recurso vem como **Beta**).
3. Preencha os campos com os dados do seu IdP:
   - **SSO URL** — a URL de login (Sign-on URL) do IdP.
   - **Entity ID do IdP** — o identificador (Entity ID / Issuer) do seu provedor.
   - **Certificado** — o certificado público X.509 do IdP (cole o conteúdo no campo).
4. **Salve**. A plataforma valida os dados e passa a exibir os valores do lado do serviço (veja
   *Valores do provedor de serviço (SP)* abaixo).
5. No seu IdP, cadastre a Conversa Labs como aplicação usando o **SP Entity ID** informado e libere os
   agentes que devem ter acesso.

### Fluxo de login (como os agentes entram via IdP)

Com o SSO ativo, a tela de login passa a oferecer a **entrada via SAML**. Ao escolher essa opção, o
agente é levado ao IdP, autentica lá (com as políticas e o segundo fator da empresa) e retorna
autenticado à plataforma. Na primeira entrada de um agente novo, a conta é **provisionada
automaticamente** a partir dos atributos enviados pelo IdP.

## Configurações & opções

- **Interruptor de ativação** — liga ou desliga o SSO com SAML. Desligar (ou limpar os campos e
  salvar) remove a configuração SAML da conta.
- **SSO URL**, **Entity ID do IdP** e **Certificado** — os três campos obrigatórios que descrevem o
  seu provedor de identidade.

### Mapeamento de atributos e papéis

Para provisionar o agente corretamente, o IdP precisa enviar os atributos esperados pela plataforma:

- `email`
- `first_name`
- `last_name`

A seção **Mapeamento de atributos** (recolhível) na tela de Segurança lista esses atributos. Configure
o seu IdP para enviá-los na asserção SAML. A associação de **papéis/funções** (qual papel o agente
recebe ao entrar) é tratada pela governança de acesso da conta — combine o SSO com **papéis bem
definidos** para controlar o que cada pessoa pode ver e fazer.

### Valores do provedor de serviço (SP)

Depois de salvar, a plataforma exibe os valores do **lado do serviço (Service Provider)** que você
informa ao seu IdP:

- **SP Entity ID** — o identificador da Conversa Labs como aplicação no seu IdP.
- **Fingerprint** — a impressão digital do certificado, útil para conferência.

## Casos de uso

- **Centralizar o acesso**: a empresa controla logins e desligamentos pelo diretório corporativo.
- **Reforçar a segurança**: aplicar as políticas de senha e o segundo fator (MFA) do próprio IdP.
- **Onboarding/offboarding ágil**: liberar ou revogar o acesso de um agente direto no IdP, sem mexer
  conta a conta na plataforma.

## Dicas, limites e boas práticas

- Mantenha o **certificado do IdP atualizado** — certificados expiram e quebram o login quando vencem.
- Combine o SSO com **papéis bem definidos** (RBAC) e com **auditoria** para governança completa.
- Teste com **um agente** antes de exigir SAML de toda a equipe.

### Disponibilidade e paywall

- O SSO com SAML é **premium**: se o recurso não estiver no seu plano, a área de Segurança mostra uma
  **tela de upgrade** (no Cloud, com caminho para a cobrança) em vez do formulário.
- Disponível apenas nas instalações **Cloud** e **Enterprise** e somente quando o método de login
  **SAML** está liberado para a conta.

## Solução de problemas

- **O login falha ou entra em loop**: confira **SSO URL**, **Entity ID do IdP** e o **Certificado** —
  um valor divergente entre a plataforma e o IdP impede a autenticação.
- **Atributo de papel ausente / agente sem permissão**: verifique se o IdP envia `email`,
  `first_name` e `last_name`, e revise o papel atribuído na governança de acesso.
- **Certificado expirado**: gere um novo certificado no IdP e atualize o campo **Certificado**.
- **Usuário não provisionado**: a conta só é criada na primeira entrada se os atributos esperados
  chegarem — confirme o mapeamento de atributos no IdP.
- **Não vejo a configuração de SAML**: o recurso premium pode não estar habilitado, ou a instalação
  não é Cloud/Enterprise, ou o método de login SAML não está liberado para a conta.

## Veja também

- [Papéis personalizados e governança (RBAC)](/hc/ajuda/articles/administration-custom-roles-governanca-rbac-pt-br)
- [Logs de auditoria](/hc/ajuda/articles/administration-auditoria-pt-br)
- [Login, perfil e verificação em duas etapas (2FA)](/hc/ajuda/articles/getting-started-login-perfil-2fa-pt-br)
- [Visão geral de Administração](/hc/ajuda/articles/administration-overview-pt-br)