Passar para o conteúdo principal

Integre com um provedor de identidade e faça login com SAML SSO

Configure o SAML SSO para permitir que sua equipe faça login no Intercom usando seu provedor de identidade como Okta ou OneLogin.

Escrito por Eric Fitzgerald

Use este artigo para configurar o SAML Single Sign-On (SSO) para seu workspace Intercom. Ele cobre habilitar SAML no Intercom, configurar seu provedor de identidade (IdP), verificar seu domain, testar e aplicar SSO, habilitar o provisionamento Just-in-Time (JIT) e guias passo a passo para OneLogin e Okta.

Uma vez configurado, o SAML SSO também funcionará com o app Intercom Conversations no iOS e Android.


Antes de começar

Importante:

  • O SAML SSO está disponível apenas no plano Expert Intercom. Confira nossos planos e preços para saber mais sobre este plano.

  • Você deve ter permissões para acessar Configurações > Workspace > Segurança no Intercom, assim como acesso administrativo ao seu provedor de identidade.


Passo 1: Habilite o SAML SSO no Intercom

Primeiro, você precisa habilitar o SAML SSO no seu workspace Intercom para obter as URLs do seu provedor de identidade.

  1. Ative o SAML SSO.

    Captura de tela da seção Métodos de autenticação em Configurações > Workspace > Segurança, mostrando o toggle do SAML SSO sendo ativado
  2. Uma vez ativado, a seção de configuração do SAML SSO aparecerá.

    Captura de tela mostrando a seção de configuração do SAML SSO que aparece após ativar o toggle, com campos para URL de Single Sign-On do Provedor de Identidade e certificado público
  3. A primeira coisa que você verá é a URL única do SAML para seu workspace. Mantenha esta página aberta; você precisará desta URL para o próximo passo.

    Captura de tela das configurações do SAML SSO mostrando a URL única do SAML para o workspace, usada para configurar o provedor de identidade

Passo 2: Configure seu provedor de identidade

Nas configurações do seu provedor de identidade (como Okta ou OneLogin), você precisará adicionar o Intercom como uma aplicação. Você precisará da URL do SAML do Passo 1.

Use os seguintes parâmetros na configuração do seu IdP:

  • URL de Single Sign-On: <SAML URL>/consume

  • URL do destinatário: <SAML URL>/consume

  • Restrição de audiência/ID da entidade: <SAML URL>

  • NameID: Endereço de email

  • Asserções assinadas: Sim

  • Atributos mapeados:

    • firstName (primeiro nome do user)

    • lastName (sobrenome do user)

  • Criptografia: Use criptografia AES256_CBC e forneça o certificado do Intercom (mostrado abaixo) nas configurações de criptografia do seu IdP:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

Nota: Se seu provedor de identidade suportar, você pode definir a duração da sessão na configuração do seu IdP. Isso define o tempo antes da sessão de um teammate expirar e ele precisar fazer login no Intercom novamente. Se não definido, a duração padrão é 3,5 dias.


Passo 3: Configure o Intercom com os detalhes do seu IdP

Após configurar seu IdP, você deve adicionar seus detalhes de volta no Intercom.

  1. Retorne à página de configurações do SAML SSO do Intercom (Configurações > Workspace > Segurança).

  2. Adicione as seguintes informações do seu provedor de identidade:

    • URL de Single Sign-On do provedor de identidade: Esta é a URL usada para iniciar o processo de login.

    • Certificado público: Isso permite que o Intercom valide as requisições SAML do seu IdP. Cole o certificado X.509 completo (um formato padrão de certificado digital) do seu provedor de identidade.

      Captura de tela das configurações do SAML SSO no Intercom mostrando o campo URL de Single Sign-On do provedor de identidade e o campo Certificado público onde o certificado X.509 é colado


Passo 4: Adicione e verifique seus domains permitidos

Você deve especificar quais domains estão autorizados a autenticar com SAML SSO.

  1. Digite um domain em "Domains permitidos" e clique em Adicionar domain.

    Captura de tela da seção Domains permitidos nas configurações do SAML SSO mostrando um campo para inserir domain e o botão Adicionar domain

  2. Você deve verificar que é proprietário do domain adicionando um registro TXT nas configurações DNS com os valores fornecidos.

    Captura de tela mostrando a seção de verificação DNS com o nome e valor do registro TXT que deve ser adicionado nas configurações DNS do domain

  3. Após adicionar o registro TXT, clique em Verificar registro DNS.

    Captura de tela da seção Domains permitidos mostrando o botão Verificar registro DNS ao lado de um domain não verificado

  4. Uma vez verificado, você verá uma mensagem de sucesso e o domain será adicionado. Repita este processo se precisar adicionar mais de um domain.

    Captura de tela mostrando um domain verificado com sucesso na seção Domains permitidos com uma mensagem de confirmação verde de sucesso

Nota: Se você acabou de criar o registro DNS, ele pode ainda estar propagando. Se você vir uma mensagem de aviso ("Não foi possível verificar o registro DNS. Por favor, tente novamente mais tarde."), aguarde alguns minutos e tente novamente. Alterações no DNS podem levar até 48 horas para propagar completamente.

Para desmarcar esta opção e aplicar o SAML SSO como o método de login obrigatório, você deve estar logado com SAML SSO. Você pode fazer isso após salvar suas configurações.


Passo 5: Teste e aplique o SAML SSO

Antes de aplicar o SAML para todos os teammates, você deve testar a configuração.

  1. Teste sua configuração: Para garantir que todos os teammates possam fazer login com sucesso usando SAML SSO antes de desativar outros métodos, mantenha as opções Google Sign-On e Email and password ativadas.

    Captura de tela da seção Métodos de autenticação nas configurações do SAML SSO mostrando as opções Google Sign-On e Email and password ativadas durante o teste para garantir que todos os teammates possam fazer login antes que outros métodos sejam desativados
  2. Salve suas configurações na parte inferior da página.

  3. Faça logout e tente fazer login novamente usando a opção Sign in with SAML SSO para testar sua configuração.

    Captura de tela da página de login do Intercom mostrando o botão Sign in with SAML SSO abaixo dos campos padrão de email e senha

  4. Aplicar SAML SSO (Opcional): Depois de fazer login com sucesso e confirmar que a configuração funciona, você pode voltar às configurações e desmarcar os outros métodos de login.

Nota:

  • Para desmarcar as outras opções de login e aplicar o SAML SSO como único método de login, você deve estar logado com SAML SSO.

  • Depois que seu workspace tiver o SAML SSO ativado, os teammates não poderão editar seu próprio endereço de email na página Account security. O campo de email ficará somente leitura.

  • [{"type": "paragraph", "text": "Antes de remover outros métodos de login, certifique-se de que todos os teammates testaram e confirmaram o login via SAML. Qualquer teammate que ainda não tenha se autenticado com SAML será bloqueado imediatamente quando outros métodos forem desativados."}]

  • [{"type": "paragraph", "text": "Os teammates existentes não são migrados automaticamente para SAML — eles continuam usando seu método de login atual até que você o desative. Notifique sua equipe antes de aplicar o login somente via SAML."}]


Como o SAML SSO funciona para sua equipe

Como os teammates fazem login

Depois que o SAML SSO estiver ativado, os teammates verão um botão Sign in with SAML SSO na página de login. A experiência de login varia conforme o endereço de email deles:

  • Email não registrado: Se o email inserido não corresponder a um teammate em um workspace com SAML ativado, eles verão uma mensagem de erro.

  • Email registrado para um workspace SAML: O teammate é redirecionado para o provedor de identidade para fazer login.

    Captura de tela da página de login do SAML SSO mostrando um campo de entrada de email onde os teammates inserem seu email de trabalho para serem redirecionados ao provedor de identidade
  • Email registrado para múltiplos workspaces SAML: O teammate vê o seletor de workspace. Após selecionar um workspace, ele é redirecionado para o provedor de identidade correto daquele workspace.

    Captura de tela da tela do seletor de workspace exibida quando o email de um teammate está registrado em vários workspaces com SAML SSO ativado, listando os workspaces disponíveis para escolha

Dependendo do provedor de identidade que o teammate tem para cada workspace, ele é redirecionado para a experiência de login do provedor correto. Após fazer login, o usuário é levado de volta ao workspace correto e autenticado.

Alternando entre workspaces

O SAML SSO é suportado ao alternar entre workspaces. O seletor de workspace (mostrado abaixo) permite que você se mova entre workspaces usando diferentes métodos de autenticação — se você já estiver logado com o mesmo provedor SAML, não será necessário reautenticar:

Captura de tela da interface do seletor de workspace mostrando múltiplos workspaces, usado ao alternar entre workspaces que usam diferentes métodos de autenticação
  • Se um teammate estiver logado em dois workspaces que usam o mesmo provedor SAML SSO, ele pode alternar entre eles sem precisar se reautenticar.

  • Se o teammate tiver acesso a um terceiro workspace que usa email/senha e não estiver logado, ele será redirecionado para o seletor de workspace para fazer login com sua senha.

Fazendo login no app móvel (app Intercom Conversations)

O SAML SSO é suportado nos apps iOS e Android do Intercom Conversations.

  1. Navegue até a tela de login e toque no botão Sign in with SAML SSO.

    Captura de tela da tela de login do app Intercom Conversations mostrando o botão Sign in with SAML SSO
  2. Digite seu email de trabalho e toque em Continuar.

    Captura de tela do app Intercom Conversations mostrando a tela de entrada de email onde os teammates inserem seu email de trabalho para continuar com o login SAML SSO
  3. Se você tiver acesso a múltiplos workspaces, verá uma lista para escolher. (Se tiver apenas um, esta tela será pulada).

  4. Selecionar um workspace abrirá uma visualização web para fazer login no seu provedor SAML.

  5. Depois de fazer login, você será autenticado no app.

Se você não tiver o SAML SSO configurado para sua conta e tentar fazer login com SAML SSO, verá uma mensagem de erro.

Convites para workspace

Quando o SAML SSO está ativado no seu workspace, ele é compatível com convites para workspace. O email do convite deve corresponder ao endereço de email retornado pelo seu provedor de identidade — se não corresponderem, o resgate do convite falhará.

Como alterar endereços de email dos teammates quando o SAML SSO está ativado

  1. Ative Email and password como método de login em Settings > Workspace > Security, se ainda não estiver ativado.

  2. Todos os teammates definem ou redefinem sua senha Intercom e confirmam que podem fazer login com seu email e senha antigos.

  3. Desative o SAML SSO no workspace — isso torna o campo de email editável para os teammates.

  4. Cada teammate faz login com seu email e senha antigos, depois atualiza seu próprio email de login para o novo domain.

  5. Atualize todos os emails dos teammates no seu provedor de identidade para o novo domain.

  6. Reative o SAML SSO no workspace.

  7. O SAML SSO agora funciona com os novos endereços de email. Opcionalmente, reforce o login somente via SSO.


Como configurar e solucionar problemas do SAML SSO com provedores de identidade específicos

Precisa de ajuda com seu provedor de identidade? O Suporte Intercom pode ajudar a configurar o SAML SSO dentro do Intercom. Para etapas específicas de configuração, configuração no console administrativo do seu provedor (ex.: Microsoft Entra, Okta, JumpCloud) ou erros originados do seu IdP, recomendamos contatar diretamente o suporte do seu provedor de identidade — eles terão acesso ao seu ambiente e podem resolver problemas do lado deles. Nossa documentação do SAML está disponível para compartilhar com eles como referência.

Solução de problemas do Google Workspace

Se você estiver usando o Google Workspace como seu provedor SSO e vir um erro de acesso, pode ativar as "mensagens de remediação" no console do Google Admin para entender o motivo do erro. Uma vez ativado, você verá informações mais detalhadas na mensagem de erro (ex.: "o dispositivo... não é gerenciado pelo gerenciamento de endpoint do Google").

Captura de tela do console do Google Admin mostrando a configuração de mensagens de remediação que pode ser ativada para exibir informações mais detalhadas de erro de SSO

Uma vez ativado, você poderá ver informações mais detalhadas na mensagem de erro.

Por exemplo, o seguinte erro pode indicar que o dispositivo que está sendo usado não é gerenciado pelo Google endpoint management:

Captura de tela mostrando uma mensagem detalhada de erro de SSO do Google Workspace indicando que o dispositivo não é gerenciado pelo Google endpoint management


Como ativar o provisionamento Just-in-Time (JIT)

O provisionamento Just-in-Time adicionará automaticamente teammates ao seu workspace Intercom na primeira vez que eles fizerem login com SAML SSO, caso ainda não tenham uma conta Intercom.

Para ativar isso, vá para Configurações > Workspace > Segurança, certifique-se de que o SAML SSO está ativado e clique em Provisionamento:

Captura de tela da página de configurações do SAML SSO mostrando a seção Provisionamento com a opção de provisionamento Just-in-Time disponível para ativação

Então, defina quais permissões os novos teammates devem ter quando adicionados pelo provisionamento JIT:

Captura de tela das configurações de provisionamento Just-in-Time mostrando a configuração padrão de permissões para novos teammates adicionados automaticamente via JIT

Nota: Novos teammates só serão adicionados se você tiver seats disponíveis.

Por fim, salve suas configurações e teste sua configuração saindo e entrando com seu provedor de identidade. Você deve ser redirecionado de volta ao seu workspace Intercom após a autenticação bem-sucedida:

Captura de tela da página de configurações do SAML SSO mostrando o botão Salvar e o prompt de teste de autenticação após concluir a configuração do provisionamento JIT

Uma vez que seu workspace tenha o SAML SSO ativado com qualquer provedor, os teammates não poderão editar seu próprio endereço de e-mail na página Account security. O campo de e-mail será somente leitura.

Captura de tela da página Account security mostrando o campo de endereço de e-mail como somente leitura e desativado quando o SAML SSO está ativado para o workspace


Configurando SAML com OneLogin

Você pode usar o aplicativo "Intercom SAML 2.0" na loja OneLogin.

  1. Na sua página de administração OneLogin, vá para Applications e clique em Add App.

    Captura de tela do painel de administração OneLogin na página Applications mostrando o botão Add App usado para adicionar um novo aplicativo

  2. Procure e adicione o aplicativo Intercom SAML 2.0.

    Captura de tela dos resultados da busca de aplicativos OneLogin mostrando o aplicativo Intercom SAML 2.0 na lista de resultados

  3. Abra a aba Configuration e insira o nome SAML para seu workspace.

    Captura de tela da aba Configuration do aplicativo OneLogin Intercom mostrando o campo nome SAML onde o nome SAML do workspace é inserido

  4. Na aba SSO, copie a URL "SAML 2.0 Endpoint" e cole nas configurações SAML do seu workspace Intercom.

    Captura de tela da aba SSO do aplicativo OneLogin Intercom mostrando a URL SAML 2.0 Endpoint que deve ser copiada para as configurações SAML do Intercom

  5. Clique em View Details abaixo do certificado, copie o certificado e cole no campo Public certificate do Intercom.

    Captura de tela da tela View Details do certificado OneLogin mostrando o certificado a ser copiado e colado no campo Public certificate do Intercom

  6. Salve suas configurações no Intercom e teste a conexão.

Nota: Se seu workspace estiver hospedado na UE ou AU, entre em contato com a equipe OneLogin para garantir que sua integração seja suportada.


Configurando SAML com Okta

Você pode usar o aplicativo "Intercom" da Okta App Store.

  1. No Okta:

    • Abra o painel de administração Okta e adicione o aplicativo Intercom.

    • Prossiga para as Sign-On Options.

    • Baixe o Signing Certificate e copie a Sign on URL fornecida pelo Okta.

      Captura de tela da aba Sign-On Options do aplicativo Okta Intercom mostrando o botão de download do Signing Certificate e a Sign on URL a ser copiada para as configurações SAML do Intercom
  2. No Intercom:

    • Vá para Configurações > Workspace > Segurança e ative o SAML SSO.

    • Anote sua SAML URL (no topo das configurações SAML).

    • Insira os seguintes detalhes do Okta:

      • Identity Provider Sign-On URL: (A Sign on URL do Okta)

      • Public Certificate: (Cole o certificado completo baixado do Okta)

    • Em "Allowed Domains", insira o domain da sua empresa (ex.: acme.com).

    • Não clique em Save ainda.

  3. De volta ao Okta:

    • Retorne às Sign-On Options do aplicativo Intercom no Okta.

    • Em Encryption Certificate, faça upload do seguinte certificado como intercom.pem:

      -----BEGIN CERTIFICATE-----
      MIIDYzCCAkugAwIBAgIUS9LFUH5IWanIgQ78d/qyKOdojAYwDQYJKoZIhvcNAQEL
      BQAwQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkwFwYD
      VQQDDBBTQU1MIENlcnRpZmljYXRlMB4XDTI2MDExMjE3NTIzN1oXDTM2MDExMDE3
      NTIzN1owQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkw
      FwYDVQQDDBBTQU1MIENlcnRpZmljYXRlMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A
      MIIBCgKCAQEA2LVcYLNwR0t1Co/FBNSFUEdpOJTM87X0//NPisUgQJ71l11Dohg9
      Yg1aAraqOsQ9EPR9prdQjP50lhOmogjvPDClPlXtoHdRCJ81U/3duXoBdGS02NN3
      2DetudNnyjeUefkcnPWsQ+FNZasnP9ODU8dtPKxMcLP3AmcUYOAaKp1r3WBuFDcT
      woMtbrWUoxTfBeYx6nQ9TfzJOGQFZCYs30Sx1j5LVio5DoM3oynTTh0qOzJS+KpU
      iIIqby8szpqWMfdPNTdBd7XQK2SkHmBgkgSDfQIII93kkXCP1bCOuo4rC+lIeXlF
      gIi2Z4iMxuKceBeLBgFTovG7dVDeGmTucQIDAQABo1MwUTAdBgNVHQ4EFgQUgZdt
      wisFHetsCww03EXQGt8Oq24wHwYDVR0jBBgwFoAUgZdtwisFHetsCww03EXQGt8O
      q24wDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQsFAAOCAQEAiL3wXWof5x+k
      thOn2tAspFR/IH5NQHPLocV605FcRjt1JS1z0cBjtBroTKFarXo6T1NKQN5Lhjsu
      wrvu1J/YQcGnSmChar8OJSIbxPhHrbpA6Gg2mtkH4BTnnXY3LBgVFfCl5oiFxZqB
      ELkm6iBZmReot+MPWvE0Ypx7hQLI/3qLc5yYEw7ZNKWq/lRbbT4DLgKeHH89fSrm
      cpDa9ZHF2e6rlx95LCbZUWyEE6pPFeq+6CyQt+FkwLl1e+ZIJTknWgD/bzPsZ6CF
      XfF2fS2ObaUISKYEZMZx5o+JZnnYGr1U614lhniha+Rpykzoa+SsOdwvI0xl5ZRr
      aqD3fI3jqA==
      -----END CERTIFICATE-----

    • Em "Advanced Sign-On Settings", cole sua SAML Base URL do Intercom.

    • Clique em Save.

  4. Teste e Ative:

    • Volte para as configurações SAML do seu workspace Intercom e clique em Salvar.

    • Teste sua configuração SAML saindo e entrando novamente com SAML.

    • Uma vez confirmado, você pode voltar às configurações e desmarcar as opções de login por email/senha ou Google para aplicar o SAML.

Respondeu à sua pergunta?