Use este guia quando você precisar configurar, entender ou validar **Como configurar SSO/SAML** na IAra.
## Antes de começar na IAra

- Confirme que seu usuário tem permissão para acessar a área citada no artigo.
- Faça a configuração primeiro em um cenário de teste, sempre que o recurso afetar atendimentos reais.
- Se o fluxo envolver WhatsApp, Meta, Twilio, e-mail, domínio, SAML, API ou outro provedor externo, confirme as credenciais e permissões antes de iniciar.

<!-- iara-context-media:agentes-times-papeis-seguranca-frame-004 -->
**Na tela:** Revise as opções de segurança antes de habilitar SSO/SAML para a conta.

![segurança.](https://app.digi2b.com/storage/file/a87tcilsiyr8kp6mtg8t7l6xcj2z)

## Guia detalhado

Este é um guia sobre como configurar a autenticação SAML para sua conta. O guia pressupõe que você tenha um IdP de trabalho em vigor.

Antes de começar, há alguns pontos a serem observados

* Depois que o SAML estiver ativado, seus usuários não poderão acessar a IAra com suas senhas. Desativar o SAML reverterá esse comportamento.

* Se um usuário fizer parte de várias contas e qualquer conta tiver configuração SAML, ele precisará fazer login somente via SAML IdP. É melhor restringir os usuários apenas ao seu domínio.

## Configurando SAML

Você pode encontrar as configurações SAML em Configurações > Segurança. Aqui estão as configurações que você precisa conhecer.

* **URL SSO:** o endereço HTTPS específico no provedor de identidade onde um login SAML começa; seu aplicativo redireciona os usuários aqui para autenticação. Pense nele como o “endpoint de login” do IdP que aceita SAML AuthnRequests e inicia o fluxo de SSO.

* **ID da entidade do provedor de identidade:** um identificador globalmente exclusivo (geralmente uma string com aparência de URI) que nomeia o provedor de identidade nos metadados SAML. Seu provedor de serviços o utiliza para escolher a configuração de IdP correta e para validar se as mensagens SAML de entrada realmente afirmam ser desse IdP.

* **Certificado de assinatura:** O certificado público X.509 do IdP usado para assinar respostas/declarações SAML. Seu provedor de serviços armazena esse certificado e verifica as assinaturas com ele, garantindo que a mensagem não foi alterada e realmente veio do IdP.

* **URL ACS:** O endpoint do Assertion Consumer Service no provedor de serviços que recebe a resposta SAML do IdP. Após a autenticação do usuário, o IdP publica a declaração assinada neste URL HTTPS, onde seu aplicativo a valida e cria uma sessão.

* **ID da entidade SP:** O identificador exclusivo (geralmente um URI) do provedor de serviços nos metadados SAML. O IdP usa esse valor para garantir que está emitindo uma resposta para o aplicativo correto e para selecionar o URL e as configurações corretas do ACS.

> Caso você precise dessas informações com antecedência, aqui está o formato para elas
>
> * URL ACS: `<your-IAra-installation>/omniauth/saml/callback?account_id=<your-account-id>`
>
> * ID da entidade SP: `<your-IAra-installation>/saml/sp/<your-account-id>`

## Mapeamento de dados

Os seguintes mapeamentos de atributos devem ser configurados em seu provedor de identidade

* `e-mail`

* `primeiro_nome`

* `sobrenome`

Depois que o usuário faz login pela primeira vez, essas informações são usadas para criar um usuário para ele. Não atualiza as informações

## Autenticando

Você pode navegar até este link `https://app.digi2b.com/app/login/sso` para visualizar o formulário de login SAML. Basta inserir o endereço de e-mail e o aplicativo irá redirecioná-lo para o provedor SAML configurado.

---

## Como validar na IAra

1. Execute o fluxo em uma conta ou conversa de teste.
2. Confirme se o resultado aparece para o agente, gestor ou cliente exatamente como esperado.
3. Revise se o nome da caixa, time, etiqueta, assistente ou integração está claro para o restante da equipe.

## Problemas comuns

- Usuário sem permissão para acessar a configuração.
- Nome de tela diferente entre versões ou contas.
- Recurso dependente de plano, provedor externo ou habilitação pela Digi2B.
- Falta de teste em conversa realista antes de liberar para a equipe.

## Checklist final

- [ ] Configuração revisada por um administrador.
- [ ] Teste realizado com dado ou conversa controlada.
- [ ] Impacto para agentes e gestores entendido.
- [ ] Artigos relacionados revisados para evitar links quebrados.