---
title: SSO
description: Configure o login único do tenant com um provedor de identidade OIDC e verifique os domínios de e-mail da sua empresa.
updated: 2026-09-27
---

Com o SSO, os membros entram no Advisor pelo provedor de identidade (IdP) da sua empresa. A configuração tem duas partes: cadastrar o IdP por OIDC e verificar os domínios de e-mail que vão usá-lo.

## Antes de começar

- Você precisa da permissão `tenants.sso.manage`. O papel **Tenant Admin** tem essa permissão.
- Você precisa de acesso ao seu IdP para criar uma aplicação OIDC.
- Para verificar um domínio, você precisa de acesso para publicar um registro TXT no DNS do domínio.

## 1. Cadastrar o provedor de identidade

1. Acesse **Administração** > **Acesso** > **SSO**.
2. Em **Provedor de identidade**, copie a **Redirect URI** e a **Post-logout redirect URI**.
3. No seu IdP, crie uma aplicação OIDC e cole as duas URIs copiadas.
4. Configure o IdP para enviar a claim de e-mail no ID token.
5. De volta ao Advisor, preencha os campos:

   | Campo | O que colocar |
   |---|---|
   | **Issuer (URL)** | O endereço do emissor do seu IdP. Precisa começar com `https`. |
   | **Client ID** | O identificador da aplicação criada no IdP. |
   | **Client secret** | O segredo da aplicação criada no IdP. |

6. Salve a configuração.

:::caution
Sem a claim de e-mail no ID token, o login não funciona. No Microsoft Entra ID, por exemplo, essa claim precisa ser configurada.
:::

:::note
O **Client secret** fica guardado criptografado e não aparece de novo.
:::

## 2. Verificar um domínio de e-mail

O SSO vale para os e-mails dos domínios verificados.

1. Em **Domínios de e-mail**, digite o domínio e selecione **Reivindicar**.
2. No DNS do domínio, publique um registro TXT:

   | Nome | Valor |
   |---|---|
   | `_advisor-verify.<domínio>` | `advisor-domain-verification=<token>` |

   O Advisor mostra o token na tela.
3. Depois que o registro estiver publicado, selecione **Verificar**.

## Estados do domínio

| Estado | O que significa |
|---|---|
| **Reivindicado** | O domínio foi cadastrado, mas o registro TXT ainda não foi confirmado. |
| **Verificado** | O SSO fica disponível para os e-mails do domínio. O login por senha continua funcionando. |
| **Obrigatório** | E-mails deste domínio não entram mais por senha. O acesso é feito apenas pelo SSO. |

:::caution
Antes de tornar um domínio **Obrigatório**, confirme que o login pelo IdP funciona. Se o IdP ficar indisponível, o acesso não é restabelecido automaticamente. Nesse caso, entre em contato com a Guardnet.
:::

## Sessão

A sessão aberta pelo SSO da empresa dura 8 horas. Depois disso, a pessoa entra de novo pelo IdP.

## Desativar o SSO

Ao selecionar **Desligar SSO**, todos os domínios voltam para o login por senha e a configuração do IdP é apagada. Para usar o SSO de novo, refaça o cadastro do provedor.

## Veja também

- [Verificação em duas etapas](/pt-br/advisor/administracao/verificacao-em-duas-etapas/)
- [Problemas de acesso e login](/pt-br/advisor/solucao-de-problemas/acesso-e-login/)

---

> Guardnet Docs · https://docs.guardnet.com.br/pt-br/advisor/administracao/sso/
> Índice da documentação: https://docs.guardnet.com.br/pt-br/llms.txt
