Use este artigo para configurar o SAML Single Sign-On (SSO) para seu workspace Intercom. Ele cobre habilitar SAML no Intercom, configurar seu provedor de identidade (IdP), verificar seu domain, testar e aplicar SSO, habilitar o provisionamento Just-in-Time (JIT) e guias passo a passo para OneLogin e Okta.
Uma vez configurado, o SAML SSO também funcionará com o app Intercom Conversations no iOS e Android.
Antes de começar
Importante:
O SAML SSO está disponível apenas no plano Expert Intercom. Confira nossos planos e preços para saber mais sobre este plano.
Você deve ter permissões para acessar Configurações > Workspace > Segurança no Intercom, assim como acesso administrativo ao seu provedor de identidade.
Passo 1: Habilite o SAML SSO no Intercom
Primeiro, você precisa habilitar o SAML SSO no seu workspace Intercom para obter as URLs do seu provedor de identidade.
Ative o SAML SSO.
Uma vez ativado, a seção de configuração do SAML SSO aparecerá.
A primeira coisa que você verá é a URL única do SAML para seu workspace. Mantenha esta página aberta; você precisará desta URL para o próximo passo.
Passo 2: Configure seu provedor de identidade
Nas configurações do seu provedor de identidade (como Okta ou OneLogin), você precisará adicionar o Intercom como uma aplicação. Você precisará da URL do SAML do Passo 1.
Use os seguintes parâmetros na configuração do seu IdP:
URL de Single Sign-On:
<SAML URL>/consumeURL do destinatário:
<SAML URL>/consumeRestrição de audiência/ID da entidade:
<SAML URL>NameID: Endereço de email
Asserções assinadas: Sim
Atributos mapeados:
firstName(primeiro nome do user)lastName(sobrenome do user)
Criptografia: Use criptografia
AES256_CBCe forneça o certificado do Intercom (mostrado abaixo) nas configurações de criptografia do seu IdP:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Nota: Se seu provedor de identidade suportar, você pode definir a duração da sessão na configuração do seu IdP. Isso define o tempo antes da sessão de um teammate expirar e ele precisar fazer login no Intercom novamente. Se não definido, a duração padrão é 3,5 dias.
Passo 3: Configure o Intercom com os detalhes do seu IdP
Após configurar seu IdP, você deve adicionar seus detalhes de volta no Intercom.
Retorne à página de configurações do SAML SSO do Intercom (Configurações > Workspace > Segurança).
Adicione as seguintes informações do seu provedor de identidade:
Passo 4: Adicione e verifique seus domains permitidos
Você deve especificar quais domains estão autorizados a autenticar com SAML SSO.
Digite um domain em "Domains permitidos" e clique em Adicionar domain.
Você deve verificar que é proprietário do domain adicionando um registro TXT nas configurações DNS com os valores fornecidos.
Após adicionar o registro TXT, clique em Verificar registro DNS.
Uma vez verificado, você verá uma mensagem de sucesso e o domain será adicionado. Repita este processo se precisar adicionar mais de um domain.
Nota: Se você acabou de criar o registro DNS, ele pode ainda estar propagando. Se você vir uma mensagem de aviso ("Não foi possível verificar o registro DNS. Por favor, tente novamente mais tarde."), aguarde alguns minutos e tente novamente. Alterações no DNS podem levar até 48 horas para propagar completamente.
Para desmarcar esta opção e aplicar o SAML SSO como o método de login obrigatório, você deve estar logado com SAML SSO. Você pode fazer isso após salvar suas configurações.
Passo 5: Teste e aplique o SAML SSO
Antes de aplicar o SAML para todos os teammates, você deve testar a configuração.
Teste sua configuração: Para garantir que todos os teammates possam fazer login com sucesso usando SAML SSO antes de desativar outros métodos, mantenha as opções Google Sign-On e Email and password ativadas.
Salve suas configurações na parte inferior da página.
Faça logout e tente fazer login novamente usando a opção Sign in with SAML SSO para testar sua configuração.
Aplicar SAML SSO (Opcional): Depois de fazer login com sucesso e confirmar que a configuração funciona, você pode voltar às configurações e desmarcar os outros métodos de login.
Nota:
Para desmarcar as outras opções de login e aplicar o SAML SSO como único método de login, você deve estar logado com SAML SSO.
Depois que seu workspace tiver o SAML SSO ativado, os teammates não poderão editar seu próprio endereço de email na página Account security. O campo de email ficará somente leitura.
[{"type": "paragraph", "text": "Antes de remover outros métodos de login, certifique-se de que todos os teammates testaram e confirmaram o login via SAML. Qualquer teammate que ainda não tenha se autenticado com SAML será bloqueado imediatamente quando outros métodos forem desativados."}]
[{"type": "paragraph", "text": "Os teammates existentes não são migrados automaticamente para SAML — eles continuam usando seu método de login atual até que você o desative. Notifique sua equipe antes de aplicar o login somente via SAML."}]
Como o SAML SSO funciona para sua equipe
Como os teammates fazem login
Depois que o SAML SSO estiver ativado, os teammates verão um botão Sign in with SAML SSO na página de login. A experiência de login varia conforme o endereço de email deles:
Email não registrado: Se o email inserido não corresponder a um teammate em um workspace com SAML ativado, eles verão uma mensagem de erro.
Email registrado para um workspace SAML: O teammate é redirecionado para o provedor de identidade para fazer login.
Email registrado para múltiplos workspaces SAML: O teammate vê o seletor de workspace. Após selecionar um workspace, ele é redirecionado para o provedor de identidade correto daquele workspace.
Dependendo do provedor de identidade que o teammate tem para cada workspace, ele é redirecionado para a experiência de login do provedor correto. Após fazer login, o usuário é levado de volta ao workspace correto e autenticado.
Alternando entre workspaces
O SAML SSO é suportado ao alternar entre workspaces. O seletor de workspace (mostrado abaixo) permite que você se mova entre workspaces usando diferentes métodos de autenticação — se você já estiver logado com o mesmo provedor SAML, não será necessário reautenticar:
Se um teammate estiver logado em dois workspaces que usam o mesmo provedor SAML SSO, ele pode alternar entre eles sem precisar se reautenticar.
Se o teammate tiver acesso a um terceiro workspace que usa email/senha e não estiver logado, ele será redirecionado para o seletor de workspace para fazer login com sua senha.
Fazendo login no app móvel (app Intercom Conversations)
O SAML SSO é suportado nos apps iOS e Android do Intercom Conversations.
Navegue até a tela de login e toque no botão Sign in with SAML SSO.
Digite seu email de trabalho e toque em Continuar.
Se você tiver acesso a múltiplos workspaces, verá uma lista para escolher. (Se tiver apenas um, esta tela será pulada).
Selecionar um workspace abrirá uma visualização web para fazer login no seu provedor SAML.
Depois de fazer login, você será autenticado no app.
Se você não tiver o SAML SSO configurado para sua conta e tentar fazer login com SAML SSO, verá uma mensagem de erro.
Convites para workspace
Quando o SAML SSO está ativado no seu workspace, ele é compatível com convites para workspace. O email do convite deve corresponder ao endereço de email retornado pelo seu provedor de identidade — se não corresponderem, o resgate do convite falhará.
Como alterar endereços de email dos teammates quando o SAML SSO está ativado
Ative Email and password como método de login em Settings > Workspace > Security, se ainda não estiver ativado.
Todos os teammates definem ou redefinem sua senha Intercom e confirmam que podem fazer login com seu email e senha antigos.
Desative o SAML SSO no workspace — isso torna o campo de email editável para os teammates.
Cada teammate faz login com seu email e senha antigos, depois atualiza seu próprio email de login para o novo domain.
Atualize todos os emails dos teammates no seu provedor de identidade para o novo domain.
Reative o SAML SSO no workspace.
O SAML SSO agora funciona com os novos endereços de email. Opcionalmente, reforce o login somente via SSO.
Como configurar e solucionar problemas do SAML SSO com provedores de identidade específicos
Precisa de ajuda com seu provedor de identidade? O Suporte Intercom pode ajudar a configurar o SAML SSO dentro do Intercom. Para etapas específicas de configuração, configuração no console administrativo do seu provedor (ex.: Microsoft Entra, Okta, JumpCloud) ou erros originados do seu IdP, recomendamos contatar diretamente o suporte do seu provedor de identidade — eles terão acesso ao seu ambiente e podem resolver problemas do lado deles. Nossa documentação do SAML está disponível para compartilhar com eles como referência.
Solução de problemas do Google Workspace
Se você estiver usando o Google Workspace como seu provedor SSO e vir um erro de acesso, pode ativar as "mensagens de remediação" no console do Google Admin para entender o motivo do erro. Uma vez ativado, você verá informações mais detalhadas na mensagem de erro (ex.: "o dispositivo... não é gerenciado pelo gerenciamento de endpoint do Google").
Uma vez ativado, você poderá ver informações mais detalhadas na mensagem de erro.
Por exemplo, o seguinte erro pode indicar que o dispositivo que está sendo usado não é gerenciado pelo Google endpoint management:
Como ativar o provisionamento Just-in-Time (JIT)
O provisionamento Just-in-Time adicionará automaticamente teammates ao seu workspace Intercom na primeira vez que eles fizerem login com SAML SSO, caso ainda não tenham uma conta Intercom.
Para ativar isso, vá para Configurações > Workspace > Segurança, certifique-se de que o SAML SSO está ativado e clique em Provisionamento:
Então, defina quais permissões os novos teammates devem ter quando adicionados pelo provisionamento JIT:
Nota: Novos teammates só serão adicionados se você tiver seats disponíveis.
Por fim, salve suas configurações e teste sua configuração saindo e entrando com seu provedor de identidade. Você deve ser redirecionado de volta ao seu workspace Intercom após a autenticação bem-sucedida:
Uma vez que seu workspace tenha o SAML SSO ativado com qualquer provedor, os teammates não poderão editar seu próprio endereço de e-mail na página Account security. O campo de e-mail será somente leitura.
Configurando SAML com OneLogin
Você pode usar o aplicativo "Intercom SAML 2.0" na loja OneLogin.
Na sua página de administração OneLogin, vá para Applications e clique em Add App.
Procure e adicione o aplicativo Intercom SAML 2.0.
Abra a aba Configuration e insira o nome SAML para seu workspace.
Na aba SSO, copie a URL "SAML 2.0 Endpoint" e cole nas configurações SAML do seu workspace Intercom.
Clique em View Details abaixo do certificado, copie o certificado e cole no campo Public certificate do Intercom.
Salve suas configurações no Intercom e teste a conexão.
Nota: Se seu workspace estiver hospedado na UE ou AU, entre em contato com a equipe OneLogin para garantir que sua integração seja suportada.
Configurando SAML com Okta
Você pode usar o aplicativo "Intercom" da Okta App Store.
No Okta:
No Intercom:
Vá para Configurações > Workspace > Segurança e ative o SAML SSO.
Anote sua SAML URL (no topo das configurações SAML).
Insira os seguintes detalhes do Okta:
Identity Provider Sign-On URL: (A Sign on URL do Okta)
Public Certificate: (Cole o certificado completo baixado do Okta)
Em "Allowed Domains", insira o domain da sua empresa (ex.:
acme.com).Não clique em Save ainda.
De volta ao Okta:
Retorne às Sign-On Options do aplicativo Intercom no Okta.
Em Encryption Certificate, faça upload do seguinte certificado como
intercom.pem:-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----Em "Advanced Sign-On Settings", cole sua SAML Base URL do Intercom.
Clique em Save.
Teste e Ative:
Volte para as configurações SAML do seu workspace Intercom e clique em Salvar.
Teste sua configuração SAML saindo e entrando novamente com SAML.
Uma vez confirmado, você pode voltar às configurações e desmarcar as opções de login por email/senha ou Google para aplicar o SAML.



















