Passar para o conteúdo principal

Integre com um provedor de identidade e faça login com SAML SSO

Configure o SAML SSO para permitir que sua equipe faça login no Intercom usando seu provedor de identidade como Okta ou OneLogin.

Escrito por Eric Fitzgerald

Use este artigo para configurar o SAML Single Sign-On (SSO) para seu workspace Intercom. Ele cobre a ativação do SAML no Intercom, configuração do seu provedor de identidade (IdP), verificação do seu domain, teste e aplicação do SSO, ativação do Just-in-Time (JIT) provisioning e guias passo a passo para OneLogin e Okta.

Uma vez configurado, o SAML SSO também funcionará com o app Intercom Conversations no iOS e Android.


Antes de começar

Importante:

  • O SAML SSO está disponível apenas no plano Expert Intercom. Confira nossos planos e preços para saber mais sobre este plano.

  • Você deve ter permissões para acessar Configurações > Workspace > Segurança no Intercom, assim como acesso administrativo ao seu provedor de identidade.

  • Se precisar que uma equipe separada complete este processo de forma assíncrona, um administrador da sua equipe pode adicionar um assento Lite para alguém dessa equipe.


Passo 1: Ative o SAML SSO no Intercom

Primeiro, você precisa ativar o SAML SSO no seu workspace Intercom para obter as URLs do seu provedor de identidade.

  1. Ative o SAML SSO.

    Captura de tela da seção Métodos de autenticação em Configurações > Workspace > Segurança, mostrando o toggle do SAML SSO sendo ativado
  2. Uma vez ativado, a seção de configuração do SAML SSO aparecerá.

    Captura de tela mostrando a seção de configuração do SAML SSO que aparece após ativar o toggle, com campos para URL de Single Sign-On do Provedor de Identidade e certificado público
  3. A primeira coisa que você verá é a URL SAML única para seu workspace. Mantenha esta página aberta; você precisará dessa URL para o próximo passo.

    Captura de tela das configurações do SAML SSO mostrando a URL SAML única para o workspace, usada para configurar o provedor de identidade

Passo 2: Configure seu provedor de identidade

Nas configurações do seu provedor de identidade (como Okta ou OneLogin), você precisará adicionar o Intercom como um aplicativo. Você precisará da URL SAML do Passo 1.

Use os seguintes parâmetros na configuração do seu IdP:

  • URL de Single Sign-On: <URL SAML>/consume

  • URL do destinatário: <URL SAML>/consume

  • Restrição de audiência/ID da entidade: <URL SAML>

  • NameID: Endereço de email

  • Asserções assinadas: Sim

  • Atributos mapeados:

    • firstName (primeiro nome do user)

    • lastName (sobrenome do user)

  • Criptografia: Use criptografia AES256_CBC e forneça o certificado do Intercom (mostrado abaixo) nas configurações de criptografia do seu IdP:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

Nota: Se seu provedor de identidade suportar, você pode definir a duração da sessão na configuração do seu IdP. Isso define o tempo antes da sessão de um teammate expirar e ele precisar fazer login novamente no Intercom. Se não definido, a duração padrão é 3,5 dias.


Passo 3: Configure o Intercom com os detalhes do seu IdP

Após configurar seu IdP, você deve adicionar seus detalhes de volta no Intercom.

  1. Volte para a página de configurações do SAML SSO no Intercom (Configurações > Workspace > Segurança ).

  2. Adicione as seguintes informações do seu provedor de identidade:

    • URL de Single Sign-On do provedor de identidade: Esta é a URL usada para iniciar o processo de login.

    • Certificado público: Isso permite que o Intercom valide as requisições SAML do seu IdP. Cole o certificado X.509 completo (um formato padrão de certificado digital) do seu provedor de identidade.

      Captura de tela das configurações do SAML SSO no Intercom mostrando o campo URL de Single Sign-On do provedor de identidade e o campo Certificado público onde o certificado X.509 é colado


Passo 4: Adicione e verifique seus domains permitidos

Você deve especificar quais domains estão autorizados a autenticar com SAML SSO.

  1. Digite um domain em "Domains permitidos" e clique em Adicionar domain.

    Captura de tela da seção Domains permitidos nas configurações do SAML SSO mostrando um campo para inserir domain e o botão Adicionar domain

  2. Você deve verificar que é proprietário do domain adicionando um registro TXT nas configurações DNS com os valores fornecidos.

    Captura de tela mostrando a seção de verificação DNS com o nome e valor do registro TXT que deve ser adicionado nas configurações DNS do domain

  3. Após adicionar o registro TXT, clique em Verificar registro DNS.

    Captura de tela da seção Domains permitidos mostrando o botão Verificar registro DNS ao lado de um domain não verificado

  4. Uma vez verificado, você verá uma mensagem de sucesso e o domain será adicionado. Repita este processo se precisar adicionar mais de um domain.

    Captura de tela mostrando um domain verificado com sucesso na seção Domains permitidos com uma mensagem de confirmação verde de sucesso

Nota: Se você acabou de criar o registro DNS, ele pode ainda estar propagando. Se aparecer uma mensagem de aviso ("Não foi possível verificar o registro DNS. Por favor, tente novamente mais tarde."), aguarde alguns minutos e tente novamente. Alterações no DNS podem levar até 48 horas para propagar completamente.

Para desmarcar esta opção e aplicar o SAML SSO como o método de login obrigatório, você deve estar logado com SAML SSO. Isso pode ser feito após salvar suas configurações.


Passo 5: Testar e aplicar o SAML SSO

Antes de aplicar o SAML para todos os teammates, você deve testar a configuração.

  1. Teste sua configuração: Para garantir que todos os teammates possam fazer login com sucesso usando o SAML SSO antes de desativar outros métodos, mantenha as opções Google Sign-On e Email and password ativadas.

    Captura de tela da seção Métodos de autenticação nas configurações do SAML SSO mostrando as opções Google Sign-On e Email and password ativadas durante o teste para garantir que todos os teammates possam fazer login antes que outros métodos sejam desativados
  2. Salve suas configurações na parte inferior da página.

  3. Faça logout e tente fazer login novamente usando a opção Sign in with SAML SSO para testar sua configuração.

    Captura de tela da página de login do Intercom mostrando o botão Sign in with SAML SSO abaixo dos campos padrão de email e senha

  4. Aplicar SAML SSO (Opcional): Depois de fazer login com sucesso e confirmar que a configuração funciona, você pode voltar às configurações e desmarcar os outros métodos de login.

Nota:

  • Para desmarcar as outras opções de login e aplicar o SAML SSO como o único método de login, você deve estar logado com SAML SSO.

  • Depois que seu workspace tiver o SAML SSO ativado, os teammates não poderão editar seu próprio endereço de email na página Account security. O campo de email ficará somente leitura.

  • Antes de remover outros métodos de login, certifique-se de que todos os teammates testaram e confirmaram o login via SAML. Qualquer teammate que ainda não tenha se autenticado com SAML será bloqueado imediatamente quando os outros métodos forem desativados.

  • Os teammates existentes não são migrados automaticamente para o SAML — eles continuam usando seu método de login atual até que você o desative. Notifique sua equipe antes de aplicar o login somente via SAML.


Como o SAML SSO funciona para sua equipe

Como os teammates fazem login

Depois que o SAML SSO estiver ativado, os teammates verão um botão Sign in with SAML SSO na página de login. A experiência de login varia conforme o endereço de email deles:

  • Email não registrado: Se o email inserido não corresponder a um teammate em um workspace com SAML ativado, será exibida uma mensagem de erro.

  • Email registrado para um workspace SAML: O teammate é redirecionado para o provedor de identidade para fazer login.

    Captura de tela da página de login SAML SSO mostrando um campo de entrada de email onde os teammates inserem seu email de trabalho para serem redirecionados ao provedor de identidade
  • Email registrado para múltiplos workspaces SAML: O teammate vê o seletor de workspace. Após selecionar um workspace, ele é redirecionado para o provedor de identidade correto daquele workspace.

    Captura de tela da tela do seletor de workspace exibida quando o email de um teammate está registrado em vários workspaces com SAML SSO ativado, listando os workspaces disponíveis para escolha

Dependendo do provedor de identidade que o teammate tem para cada workspace, ele é redirecionado para a experiência de login do provedor correto. Após o login, o usuário é levado de volta ao workspace correto e autenticado.

Alternando entre workspaces

O SAML SSO é suportado ao alternar entre workspaces. O seletor de workspace (mostrado abaixo) permite mover-se entre workspaces usando diferentes métodos de autenticação — se você já estiver logado com o mesmo provedor SAML, não é necessário reautenticar:

Captura de tela da interface do seletor de workspace mostrando múltiplos workspaces, usado ao alternar entre workspaces que usam diferentes métodos de autenticação
  • Se um teammate estiver logado em dois workspaces que usam o mesmo provedor SAML SSO, ele pode alternar entre eles sem precisar se reautenticar.

  • Se o teammate tiver acesso a um terceiro workspace que usa email/senha e não estiver logado, ele será redirecionado para o seletor de workspace para fazer login com sua senha.

Fazendo login no app móvel (app Intercom Conversations)

O SAML SSO é suportado no app Intercom Conversations para iOS e Android.

  1. Navegue até a tela de login e toque no botão Sign in with SAML SSO.

    Captura de tela da tela de login do app Intercom Conversations mostrando o botão Sign in with SAML SSO
  2. Digite seu email de trabalho e toque em Continuar.

    Captura de tela do app Intercom Conversations mostrando a tela de entrada de email onde os teammates inserem seu email de trabalho para continuar com o login SAML SSO
  3. Se você tiver acesso a múltiplos workspaces, verá uma lista para escolher. (Se tiver apenas um, esta tela será pulada).

  4. Selecionar um workspace abrirá uma visualização web para fazer login no seu provedor SAML.

  5. Depois de fazer login, você será autenticado no app.

Se você não tiver o SAML SSO configurado para sua conta e tentar fazer login com SAML SSO, verá uma mensagem de erro.

Convites para workspace

Quando o SAML SSO está ativado no seu workspace, ele é compatível com convites para workspace. O email do convite deve corresponder ao endereço de email retornado pelo seu provedor de identidade — se não corresponderem, o resgate do convite falhará.

Como alterar endereços de email dos teammates quando o SAML SSO está ativado

  1. Ative Email and password como método de login em Settings > Workspace > Security, se ainda não estiver ativado.

  2. Todos os teammates definem ou redefinem sua senha Intercom e confirmam que podem fazer login com seu email e senha antigos.

  3. Desative o SAML SSO no workspace — isso torna o campo de email editável para os teammates.

  4. Cada teammate faz login com seu email e senha antigos, depois atualiza seu próprio email de login para o novo domain.

  5. Atualize todos os emails dos teammates no seu provedor de identidade para o novo domain.

  6. Reative o SAML SSO no workspace.

  7. O SAML SSO agora funciona com os novos endereços de email. Opcionalmente, reaplique o login somente via SSO.


Como configurar e solucionar problemas do SAML SSO com provedores de identidade específicos

Precisa de ajuda com seu provedor de identidade? O Suporte Intercom pode ajudar a configurar o SAML SSO dentro do Intercom. Para etapas específicas de configuração, configuração no console de administração do seu provedor (ex.: Microsoft Entra, Okta, JumpCloud) ou erros originados do seu IdP, recomendamos contatar diretamente o suporte do seu provedor de identidade — eles terão acesso ao seu ambiente e podem resolver problemas do lado deles. Nossa documentação SAML está disponível para compartilhar com eles como referência.

Solucionando problemas do Google Workspace

Se você estiver usando o Google Workspace como seu provedor SSO e vir um erro de acesso, pode ativar as "mensagens de remediação" no console do Google Admin para entender o motivo do erro. Uma vez ativado, você verá informações mais detalhadas na mensagem de erro (por exemplo, "o dispositivo... não é gerenciado pelo Google endpoint management").

Captura de tela do console do Google Admin mostrando a configuração de mensagens de remediação que pode ser ativada para exibir informações mais detalhadas de erro SSO

Uma vez ativado, você poderá ver informações mais detalhadas na mensagem de erro.

Por exemplo, o seguinte erro pode indicar que o dispositivo que está sendo usado não é gerenciado pelo Google endpoint management:

Captura de tela mostrando uma mensagem detalhada de erro SSO do Google Workspace indicando que o dispositivo não é gerenciado pelo Google endpoint management


Como ativar o provisionamento Just-in-Time (JIT)

O provisionamento Just-in-Time adicionará automaticamente colegas de equipe ao seu workspace Intercom na primeira vez que eles fizerem login com SAML SSO, se ainda não tiverem uma conta Intercom.

Para ativar isso, vá para Configurações > Workspace > Segurança, certifique-se de que o SAML SSO está ativado e clique em Provisionamento:

Captura de tela da página de configurações do SAML SSO mostrando a seção Provisionamento com a opção de provisionamento Just-in-Time disponível para ativação

Então, defina quais permissões os novos colegas de equipe devem ter quando adicionados pelo provisionamento JIT:

Captura de tela das configurações de provisionamento Just-in-Time mostrando a configuração padrão de permissões para novos colegas de equipe adicionados automaticamente via JIT

Nota: Novos colegas de equipe só serão adicionados se você tiver seats disponíveis.

Por fim, salve suas configurações e teste sua configuração saindo e entrando com seu provedor de identidade. Você deve ser redirecionado de volta ao seu workspace Intercom após a autenticação bem-sucedida:

Captura de tela da página de configurações do SAML SSO mostrando o botão Salvar e o prompt de teste de autenticação após concluir a configuração do provisionamento JIT

Uma vez que seu workspace tenha o SAML SSO ativado com qualquer provedor, os colegas de equipe não poderão editar seu próprio endereço de e-mail na página Segurança da conta. O campo de e-mail será somente leitura.

Captura de tela da página Segurança da conta mostrando o campo de endereço de e-mail como somente leitura e desativado quando o SAML SSO está ativado para o workspace


Configurando SAML com OneLogin

Você pode usar o aplicativo "Intercom SAML 2.0" na loja OneLogin.

  1. Na sua página de administração OneLogin, vá para Aplicações e clique em Adicionar App.

    Captura de tela do painel de administração OneLogin na página Aplicações mostrando o botão Adicionar App usado para adicionar uma nova aplicação

  2. Procure e adicione o aplicativo Intercom SAML 2.0.

    Captura de tela dos resultados da busca de apps OneLogin mostrando o aplicativo Intercom SAML 2.0 na lista de resultados

  3. Abra a aba Configuração e insira o nome SAML do seu workspace.

    Captura de tela da aba Configuração do app Intercom OneLogin mostrando o campo nome SAML onde o nome SAML do workspace é inserido

  4. Na aba SSO, copie a URL "SAML 2.0 Endpoint" e cole nas configurações SAML do seu workspace Intercom.

    Captura de tela da aba SSO do app Intercom OneLogin mostrando a URL SAML 2.0 Endpoint que deve ser copiada para as configurações SAML do Intercom

  5. Clique em Ver Detalhes sob o certificado, copie o certificado e cole no campo Certificado público do Intercom.

    Captura de tela da tela Ver Detalhes do certificado OneLogin mostrando o certificado a ser copiado e colado no campo Certificado público do Intercom

  6. Salve suas configurações no Intercom e teste a conexão.

Nota: Se seu workspace estiver hospedado na UE ou AU, entre em contato com a equipe OneLogin para garantir que sua integração seja suportada.


Configurando SAML com Okta

Você pode usar o aplicativo "Intercom" da Okta App Store.

  1. No Okta:

    • Abra o painel de administração Okta e adicione o aplicativo Intercom.

    • Prossiga para as Opções de Login.

    • Baixe o Certificado de Assinatura e copie a URL de Login fornecida pelo Okta.

      Captura de tela da aba Opções de Login do app Intercom Okta mostrando o botão de download do Certificado de Assinatura e a URL de Login para ser copiada nas configurações SAML do Intercom
  2. No Intercom:

    • Vá para Configurações > Workspace > Segurança e ative o SAML SSO.

    • Anote sua URL SAML (no topo das configurações SAML).

    • Insira os seguintes detalhes do Okta:

      • URL de Login do Provedor de Identidade: (A URL de Login do Okta)

      • Certificado Público: (Cole o certificado completo baixado do Okta)

    • Em "Domínios Permitidos", insira o domain da sua empresa (por exemplo, acme.com).

    • Não clique em Salvar ainda.

  3. De volta ao Okta:

    • Retorne às Opções de Login do app Intercom Okta.

    • Em Certificado de Criptografia, faça upload do seguinte certificado como intercom.pem:

      -----BEGIN CERTIFICATE-----
      MIIDYzCCAkugAwIBAgIUS9LFUH5IWanIgQ78d/qyKOdojAYwDQYJKoZIhvcNAQEL
      BQAwQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkwFwYD
      VQQDDBBTQU1MIENlcnRpZmljYXRlMB4XDTI2MDExMjE3NTIzN1oXDTM2MDExMDE3
      NTIzN1owQTERMA8GA1UECgwISW50ZXJjb20xETAPBgNVBAsMCFBsYXRmb3JtMRkw
      FwYDVQQDDBBTQU1MIENlcnRpZmljYXRlMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A
      MIIBCgKCAQEA2LVcYLNwR0t1Co/FBNSFUEdpOJTM87X0//NPisUgQJ71l11Dohg9
      Yg1aAraqOsQ9EPR9prdQjP50lhOmogjvPDClPlXtoHdRCJ81U/3duXoBdGS02NN3
      2DetudNnyjeUefkcnPWsQ+FNZasnP9ODU8dtPKxMcLP3AmcUYOAaKp1r3WBuFDcT
      woMtbrWUoxTfBeYx6nQ9TfzJOGQFZCYs30Sx1j5LVio5DoM3oynTTh0qOzJS+KpU
      iIIqby8szpqWMfdPNTdBd7XQK2SkHmBgkgSDfQIII93kkXCP1bCOuo4rC+lIeXlF
      gIi2Z4iMxuKceBeLBgFTovG7dVDeGmTucQIDAQABo1MwUTAdBgNVHQ4EFgQUgZdt
      wisFHetsCww03EXQGt8Oq24wHwYDVR0jBBgwFoAUgZdtwisFHetsCww03EXQGt8O
      q24wDwYDVR0TAQH/BAUwAwEB/zANBgkqhkiG9w0BAQsFAAOCAQEAiL3wXWof5x+k
      thOn2tAspFR/IH5NQHPLocV605FcRjt1JS1z0cBjtBroTKFarXo6T1NKQN5Lhjsu
      wrvu1J/YQcGnSmChar8OJSIbxPhHrbpA6Gg2mtkH4BTnnXY3LBgVFfCl5oiFxZqB
      ELkm6iBZmReot+MPWvE0Ypx7hQLI/3qLc5yYEw7ZNKWq/lRbbT4DLgKeHH89fSrm
      cpDa9ZHF2e6rlx95LCbZUWyEE6pPFeq+6CyQt+FkwLl1e+ZIJTknWgD/bzPsZ6CF
      XfF2fS2ObaUISKYEZMZx5o+JZnnYGr1U614lhniha+Rpykzoa+SsOdwvI0xl5ZRr
      aqD3fI3jqA==
      -----END CERTIFICATE-----

    • Em "Configurações Avançadas de Login", cole sua URL Base SAML do Intercom.

    • Clique em Salvar.

  4. Testar e Ativar:

    • Volte para as configurações SAML do seu workspace Intercom e clique em Salvar.

    • Teste sua configuração SAML saindo e entrando novamente com SAML.

    • Uma vez confirmado, você pode voltar às configurações e desmarcar as opções de login por email/senha ou Google para aplicar o SAML.

Respondeu à sua pergunta?