# Use o Okta SAML como Identity Provider (IdP)

O Okta Identity Provider (IdP) é uma entidade confiável que permite habilitar o logon único para acessar outros sites ou serviços, como os da Azion. Seus usuários podem continuar usando suas identidades corporativas sem precisar lembrar de uma senha específica ou digitar credenciais cada vez que acessarem a plataforma da Azion. 

Para configurar uma aplicação Okta personalizada como IdP de sua conta na plataforma da Azion, siga os próximos passos.

:::caution[atenção]
Mesmo se você estiver utilizando um IdP, é necessário registrar todos os usuários da conta na plataforma da Azion, pois eles são sincronizados na Azion e no IdP. Um usuário inexistente na plataforma da Azion não conseguirá realizar o login. 
:::

---

## Configure a aplicação SAML no Okta Admin Console

1. Acesse [Okta Admin Console](https://login.okta.com/).
2. Na homepage, em **Applications**, selecione **Applications**. 
3. Selecione **Create App Integration**.
4. No modal, selecione a opção **SAML 2.0** e clique **Next**.
5. Dê um nome para sua aplicação. Exemplo: `Azion SAML`.
6. Clique no botão **Next**.
7. Na seção **General**, adicione uma URL provisória no campo **Single sign-on URL**. A URL correta será gerada pela plataforma da Azion mais tarde. Exemplo: `https://sso.azion.com`.
8. Repita o passo anterior para o campo **Audience URI (SP Entity ID)**.
9. Navegue até a seção **Attribute Statements** e preencha os campos como descrito:
    - **Name**: `email`
    - **Name format**: Basic
    - **Value**: `user.email`
10. Clique no botão **Next**.
11. Preencha a seção **Feedback** como necessário.
12. Clique no botão **Finish**.

:::note
Você precisará salvar alguns metadados gerados pelo Okta que serão necessários ao criar um IdP na plataforma da Azion. Abra um programa de edição de texto para armazenar temporariamente os dados e siga as etapas abaixo.
:::

13. Depois que você for redirecionado aos detalhes da aplicação, clique na aba **Sign On**.
14. Na seção **Metadata details**, clique **More details**.
15. Copie os metadados a seguir e cole no programa de edição de texto:
    - **Sign on URL**, no formato `https://nome-da-conta.okta.com/app/id-app/sso/saml`.
    - **Issuer**, no formato `http://www.okta.com/id-app`.
16. Na seção **SAML Signing Certificates**, localize o certificado ativo ou gere um novo.
17. Para o certificado ativo que você quiser usar com a plataforma da Azion, clique **Actions** > **View IdP metadata**.
18. Copie o valor dentro da tag XML `<ds:X509Certificate>` e cole no programa de edição de texto.

---

## Configure o Identity Provider na Azion

:::note
Você deve ser **Account Owner** na plataforma da Azion para realizar essas configurações.
:::

1. Acesse o [Azion Console](/pt-br/documentacao/produtos/guias/como-acessar-o-azion-console/).
2. No canto superior direito da página, selecione o menu com o avatar. Este é o **Account menu**.
3. Selecione **SSO Management**.
4. Clique no botão **Add Identity Provider** e selecione **SAML**.
5. Dê um nome a seu provedor de identidade. Exemplo: `Okta IdP SAML`.
6. Preencha os seguintes campos com os dados copiados do Okta Admin Console:
    - No campo **Identity provider's Entity ID URI**, preencha com a URL do **Issuer**.
    - No campo **Sign-in URL**, preencha com a **Sing on URL**.
    - No campo **Certificate**, cole o certificado. Inclua as tags `-----BEGIN CERTIFICATE-----` no início e `-----END CERTIFICATE-----` no fim, separando ambas as tags do certificado por uma quebra de linha.
7. Clique no botão **Save**. 
    - Você será redirecionado para a página inicial do **SSO Management**, onde verá a lista de todos os provedores de identidade criados na conta. 
8. Para conectar o IdP com a aplicação personalizada do Okta, clique nos três pontos no canto do card do IdP e selecione **Edit**.

---

## Complete o registro da aplicação no Okta Admin Console

1. No [Okta Admin Console](https://login.okta.com/), acesse a aplicação criada para o uso de SSO na plataforma da Azion e navegue até a aba **General**.
2. Localize a seção **SAML Settings** e clique em **Edit**.
3. Clique no botão **Next**.
4. Copie o valor do campo **Assertion Consumer Service URL** gerado no IdP e cole no campo **Single sign-on URL** no Okta Admin Console.
5. Copie o valor do campo **Service Provider's Entity ID URI** gerado pelo IdP e cole no campo **Audience URI (SP Entity ID)** no Okta Admin Console.
6. Clique no botão **Next**.
7. Clique no botão **Finish**.

---

## Adicione usuários à aplicação SAML Okta

1. No [Okta Admin Console](https://login.okta.com/), acesse a aplicação criada para o uso de SSO na Azion e navegue até a aba **Assignments**.
2. Para atribuir usuários à aplicação SAML, clique no botão dropdown **Assign** e escolha **Assign to People**.

:::tip
Você também pode criar um grupo para usuários da Azion no Okta para facilitar o gerenciamento de SSO.
:::

3. Clique em **Assign** para os usuários que deseja adicionar da lista.
- O email configurado no Okta deve ser o mesmo email registrado para o usuário na Azion.
4. Clique no botão **Save and Go Back**.
5. Repita os passos anteriores para cada usuário que deseja acionar a aplicação SAML na Azion.

---

## Ative o Identity Provider na Azion

1. De volta ao Azion Console, acesse a página [SSO Management](https://console.azion.com/iam/sso/identity-providers).
2. Na caixa do provedor de identidade que você adicionou, clique em **Activate and turn on identity Origin** e em **Confirm**.

Assim, todos os usuários da conta, exceto o **Account Owner**, terão acesso ao Azion Console utilizando o Okta como provedor de identidade.

:::note
Com a aplicação IdP ativada, a verificação MFA deixa de ser feita pela Azion e começa a ser autenticada pelo IdP. Se a conta retornar para o SSO da Azion, será utilizada a última configuração ativa de MFA.
:::

---