Configuração de SAML 2.0 SSO
Este guia aborda como configurar Single Sign-On SAML 2.0 com Zenovay usando qualquer provedor de identidade compatível com SAML. Para instruções específicas do provedor, consulte os guias para Okta, Microsoft Entra ID, Google Workspace ou Auth0.
SSO requer um plano Scale ou Enterprise e permissões de Proprietário ou Admin.
Valores de Configuração do Zenovay SP
Copie estes valores para a configuração da aplicação SAML do seu provedor de identidade:
| Configuração | Valor |
|---|---|
| SP Entity ID / Audience URI / Audience Restriction | https://auth.zenovay.com |
| ACS URL (Assertion Consumer Service URL) | https://auth.zenovay.com/api/sso/saml/callback |
| Formato NameID | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
| Binding | HTTP-POST |
O SP Entity ID deve ser exatamente https://auth.zenovay.com — não adicione uma barra final ou caminho. A ACS URL deve incluir o caminho completo /api/sso/saml/callback.
Etapa 1: Criar uma Aplicação SAML no seu IdP
No console do administrador do seu provedor de identidade:
- Crie uma nova aplicação SAML 2.0 (às vezes chamada de "SAML App" ou "Enterprise Application")
- Digite os valores SP do Zenovay da tabela acima
- Configure o NameID para enviar o endereço de email do usuário
- Atribua usuários ou grupos que devem ter acesso ao Zenovay
Etapa 2: Coletar Valores do IdP
Após criar a aplicação, seu provedor de identidade fornecerá os seguintes valores. Você precisará destes para Zenovay:
| Valor | Descrição | Onde Encontrar |
|---|---|---|
| IdP Entity ID (Issuer) | Identificador único para seu provedor de identidade | Configurações ou metadados SAML do IdP |
| SSO URL (Login URL) | A URL onde Zenovay envia solicitações de autenticação SAML | Configurações ou metadados SAML do IdP |
| Certificado X.509 | Certificado público usado para verificar respostas SAML | Configurações SAML do IdP (baixe ou copie) |
Alguns provedores de identidade oferecem uma metadata URL ou arquivo XML de metadados que contém todos os três valores. Verifique a documentação do seu IdP para esta opção.
Etapa 3: Adicionar Provedor no Zenovay
- Faça login no Zenovay como Proprietário ou Admin
- Vá para Settings → Security → SSO
- Clique em Add SSO Provider
- Selecione SAML 2.0 como o protocolo
- Digite um nome para o provedor (por exemplo, "Corporate Okta" ou "Company SSO")
- Preencha os três valores do IdP:
- Entity ID: Cole o IdP Entity ID / Issuer
- SSO URL: Cole a Login URL
- Certificate: Cole o certificado X.509 (incluindo as linhas
-----BEGIN CERTIFICATE-----e-----END CERTIFICATE-----)
- Clique em Save

Etapa 4: Verificar seu Domínio
Após adicionar o provedor, verifique o domínio de email que deve usar esta conexão SSO:
- Nas configurações do provedor SSO, clique em Add Domain
- Digite seu domínio de email (por exemplo,
company.com) - Siga as etapas de verificação de domínio (geralmente adicionando um registro TXT de DNS)
- Uma vez verificado, todos os usuários com emails
@company.comserão direcionados para este provedor SSO
Etapa 5: Testar a Conexão
Antes de impor SSO para todos os usuários:
- Abra uma janela de navegador incógnito/privada
- Vá para auth.zenovay.com
- Digite um endereço de email do seu domínio verificado
- Você deve ser redirecionado para a página de login do seu provedor de identidade
- Faça login com suas credenciais do IdP
- Você deve ser redirecionado de volta para o painel do Zenovay
Se o teste falhar, consulte o Guia de Solução de Problemas para erros e soluções SAML comuns.
Etapa 6: Impor SSO (Opcional)
Após o teste ser bem-sucedido, você pode impor SSO para sua organização:
- Vá para Settings → Security → SSO
- Alterne Enforce SSO para ligado
- Todos os membros da equipe com seu domínio verificado serão obrigados a fazer login via SSO
Mapeamento de Atributos
Zenovay lê os seguintes atributos da resposta SAML:
| Atributo SAML | Campo Zenovay | Obrigatório |
|---|---|---|
NameID (formato email) | Email do usuário | Sim |
firstName ou first_name ou http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | Primeiro nome | Não |
lastName ou last_name ou http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | Sobrenome | Não |
O NameID deve conter o endereço de email do usuário. Zenovay usa isso para corresponder ou criar contas de usuário.
Rotação de Certificado
Quando o certificado de assinatura do seu provedor de identidade expirar, você precisa atualizá-lo no Zenovay:
- Baixe o novo certificado do seu IdP
- Vá para Settings → Security → SSO
- Clique no ícone de edição no seu provedor SAML
- Substitua o certificado pelo novo
- Clique em Save
- Teste a conexão para verificar se o novo certificado funciona
Atualize o certificado no Zenovay antes que ele expire no seu IdP, ou a autenticação SAML falhará para todos os usuários SSO.
Precisa de Ajuda?
- Consulte o Guia de Solução de Problemas de SSO para erros comuns
- Email: [email protected]
- Suporte Empresarial: [email protected]