Skip to main content

Passo 1 | Comece com o SSO

O Single Sign-On (SSO) permite que as pessoas entrem no seu app da Base44 usando um provedor de identidade externo compatível com OpenID Connect (OIDC), como Google, Microsoft, GitHub, Okta, Apple ou Kakao, em vez de criarem um login separado para o seu app.
Notas:
  • O single sign-on (SSO) está disponível para apps da Base44 no plano Elite ou superior.
  • Para conectar um provedor como Kakao via SSO, você precisa da sua própria conta com esse provedor e de um app configurado lá. Você é responsável por criar e gerenciar o client ID, client secret, redirect URI e quaisquer outras credenciais no painel do seu provedor de identidade.
Para encontrar o app ID e a redirect URI da Base44:
  1. Vá para o editor do seu app na Base44.
  2. Verifique a barra de endereços do navegador e encontre o app ID entre /apps/ e /editor/ na URL.
  3. Monte sua redirect URI substituindo {{APP_ID}} neste formato pelo seu app ID: https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Com o editor do app aberto, a URL pode ficar assim:https://app.base44.com/apps/686404784ac37377589a1f7f/editor/Aqui, 686404784ac37377589a1f7f é o app ID. Coloque-o no formato:https://app.base44.com/api/apps/686404784ac37377589a1f7f/auth/sso/callbackEsta é a redirect URI que você vai inserir no seu provedor de SSO.
Depois que você escolhe um provedor, a Base44 lista todas as URLs de callback do seu app para você copiá-las.
Sobre as URLs de callback:
  • Registre todas as URLs que a Base44 lista no seu provedor de identidade como redirect URIs permitidas. Alguns provedores, como o ClassLink, rejeitam um login quando a redirect URI não corresponde exatamente a um valor registrado.
  • Por padrão, um login com SSO passa por app.base44.com mesmo quando seu app tem um domínio personalizado. Para mantê-lo no seu próprio domínio, ative Use this app’s custom domain as the SSO callback. Isso vem desativado por padrão, e você precisa de um domínio personalizado verificado na aba Domains antes de poder ativá-lo. Quando você o ativar, registre também a URL de callback do domínio personalizado no seu provedor.
  • A maioria dos provedores, incluindo Google, Microsoft e Okta, funciona com o padrão. Ative o callback do domínio personalizado para provedores que exigem que a redirect URI corresponda ao seu domínio, como ClassLink, Clever e políticas rigorosas do Azure ou Entra.
  • Se seu app usa o provedor de SSO do seu workspace em vez do seu próprio, a Base44 mostra uma URL de callback de login de apps do workspace. Peça ao admin do seu workspace para adicionar essa URL ao provedor de identidade do workspace. Saiba mais sobre aplicar SSO em todos os apps do workspace.

Passo 2 | Escolha o seu provedor

Comece escolhendo o provedor de identidade que a sua equipe já usa. Você pode escolher uma opção nativa (Google, Microsoft, GitHub ou Okta) ou usar Advanced / Manual configuration para conectar qualquer provedor OIDC, incluindo Kakao ou o seu próprio IdP.

Google Workspace

Permita login com contas do Google Workspace.

Microsoft 365 / Entra ID

Permita login com Microsoft 365 ou Entra ID.

GitHub

Permita login com contas do GitHub.

Okta

Permita login com o seu diretório Okta.

Advanced / Manual configuration

Conecte qualquer provedor compatível com OIDC, como Kakao, ou um IdP customizado usando endpoints personalizados.

Google Workspace

Use o Google Workspace como seu provedor de SSO com uma aplicação Web OAuth 2.0. Primeiro, crie um cliente OAuth 2.0 no Google Cloud Console para o seu projeto e depois adicione essas credenciais na Base44.
Antes de configurar o SSO, você vai precisar de:
  • Um client ID e client secret do Google Cloud
  • A redirect URI do seu app (veja o Passo 1)
Confira o guia de configuração de credenciais do Google
Para configurar o SSO do Google Workspace na Base44:
  1. No editor do seu app, clique em Dashboard.
  2. Clique em Settings.
  3. Clique em Authentication.
  4. Clique em Set Up ao lado de Single sign-on (SSO).
  5. Em Select SSO provider, escolha Google Workspace.
  6. Digite seu Client ID e Client Secret do Google.
  7. Mantenha o Scope como openid email profile.
  8. Deixe Discovery URL com o valor padrão.
  9. Clique em Enable SSO.
Base44 Single sign-on settings configured with Google Workspace as the SSO provider

Google Workspace SSO settings in your Base44 app

Microsoft

Configurando SSO para um workspace enterprise em vez de um único app? Veja SSO para Microsoft Entra ID.
Use o Microsoft Entra ID (Azure AD) como seu provedor de SSO por meio do seu portal Azure. A Base44 é compatível com configurações Microsoft single-tenant e multi-tenant. O que você insere no campo Tenant ID controla quais contas podem fazer login.
Antes de configurar o SSO, você vai precisar de:
  • Application (client) ID e client secret do Azure
  • A redirect URI do seu app (veja o Passo 1)
  • Permissões User.Read e OpenID Connect padrão (openid, email, profile) concedidas no seu registro de app no Azure
Confira o registro na plataforma de identidade Microsoft
Para configurar o SSO da Microsoft na Base44:
  1. No editor do seu app, clique em Dashboard.
  2. Clique em Settings.
  3. Clique em Authentication.
  4. Clique em Set Up ao lado de Single sign-on (SSO).
  5. Em Select SSO provider, escolha Microsoft Azure AD.
  6. Digite seu Client ID do Azure (Application (client) ID) e Client Secret.
  7. No campo Tenant ID, insira um valor com base em quais contas você deseja permitir:
    • Seu directory (tenant) ID do Azure: Apenas usuários da sua organização específica.
    • common: Contas pessoais da Microsoft e contas de trabalho/escola (Microsoft 365).
    • organizations: Apenas contas de trabalho e escola (Microsoft 365).
  8. Mantenha o Scope como openid email profile.
  9. A Discovery URL é preenchida automaticamente com base no tenant ID inserido. Confirme se está correta antes de continuar.
  10. Clique em Enable SSO.
Base44 Single sign-on settings configured with Microsoft Azure AD as the SSO provider

Microsoft Azure AD SSO settings in your Base44 app

GitHub

Use um app OAuth do GitHub como seu provedor de SSO. Crie um app OAuth em GitHub Developer Settings e depois conecte-o na Base44.
Antes de configurar o SSO, você vai precisar de:
  • Um app OAuth do GitHub criado em GitHub Developer Settings
  • A URL de callback de autorização do app definida como a sua redirect URI (veja o Passo 1)
  • Client ID e client secret gerados pelo GitHub para o seu app OAuth
Confira o guia de OAuth app do GitHub
Para configurar o SSO do GitHub na Base44:
  1. No editor do seu app, clique em Dashboard.
  2. Clique em Settings.
  3. Clique em Authentication.
  4. Clique em Set Up ao lado de Single sign-on (SSO).
  5. Em Select SSO provider, escolha GitHub.
  6. Digite seu Client ID e Client Secret do GitHub.
  7. Mantenha o Scope como user:email.
  8. Mantenha os valores padrão de Auth Endpoint, Token Endpoint e Userinfo Endpoint para GitHub.
  9. Clique em Enable SSO.
Base44 Single sign-on settings configured with GitHub as the SSO provider

GitHub SSO settings in your Base44 app

Okta

Use o Okta como seu provedor de SSO. No Okta Admin Console, crie uma aplicação Web OIDC para o seu app da Base44 e depois adicione as credenciais na Base44.
Antes de configurar o SSO, você vai precisar de:
  • Client ID e client secret do Okta
  • O seu subdomínio Okta (a parte antes de .okta.com, por exemplo your-company)
Confira o guia de SSO para apps nativos do Okta
Para configurar o SSO do Okta na Base44:
  1. No editor do seu app, clique em Dashboard.
  2. Clique em Settings.
  3. Clique em Authentication.
  4. Clique em Set Up ao lado de Single sign-on (SSO).
  5. Em Select SSO provider, escolha Okta.
  6. Insira o seguinte:
    • Client Id: Seu client ID do Okta.
    • Client Secret: Seu client secret do Okta.
    • Okta Domain: Insira na forma que corresponde à sua organização Okta:
      • Seu subdomínio Okta, por exemplo, your-company.
      • Seu domínio de URL personalizado completo do Okta, por exemplo, login.your-company.com.
      • A URL do issuer incluindo o caminho do servidor de autorização, por exemplo, https://login.your-company.com/oauth2/default, se sua organização Okta usa API Access Management com servidores de autorização personalizados.
    • Scope: Mantenha openid email profile.
    • Discovery URL: É gerada a partir do seu domínio Okta e marcada como Auto. Você pode editá-la se precisar apontar a Base44 para outro lugar, e ela então aparece como Modified. Para voltar ao valor gerado, clique em Reset to auto.
  7. Clique em Enable SSO.
Base44 Single sign-on settings configured with Okta as the SSO provider

Okta SSO settings in your Base44 app

Em algumas organizações Okta, o servidor de autorização padrão não retorna a claim email que a Base44 precisa, e o login falha com Email not returned by OAuth provider. Para corrigir isso, inclua o caminho do servidor de autorização em Okta Domain, por exemplo, https://your-domain.okta.com/oauth2/default. A Discovery URL capta esse caminho automaticamente, e você também pode editar a Discovery URL diretamente. Se a sua organização não tem um servidor de autorização personalizado, esse endereço retorna um 404, então use seu domínio Okta simples e mapeie a claim email no perfil do seu app Okta.

Advanced / Manual configuration

Use Advanced / Manual configuration para conectar qualquer provedor de identidade compatível com OIDC que não seja coberto pelas opções nativas. Isso inclui provedores como Kakao, desde que suportem OIDC e você os configure com os detalhes corretos do seu provedor.
Antes de configurar o SSO, você vai precisar de:
  • Credenciais de cliente OIDC do seu provedor
  • A redirect URI do seu app (veja o Passo 1)
  • Discovery URL ou todos os endpoints OIDC do seu provedor
  • Scopes necessários (openid email profile ou equivalente)
Consulte a documentação do seu provedor para detalhes.
Para configurar Advanced / Manual configuration na Base44:
  1. No editor do seu app, clique em Dashboard.
  2. Clique em Settings.
  3. Clique em Authentication.
  4. Clique em Set Up ao lado de Single sign-on (SSO).
  5. Em Select SSO provider, escolha Advanced / Manual Configuration.
  6. Preencha os seguintes campos usando os valores do seu provedor:
    • Name: Um nome para esta configuração de SSO (por exemplo, Auth0, Keycloak, Kakao ou o nome do seu provedor de identidade).
    • Client Id: Seu client ID OIDC.
    • Client Secret: Seu client secret OIDC.
    • Scope: Mantenha openid email profile.
    • Discovery URL: A discovery URL do seu provedor, se disponível.
    • Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri: Se você não estiver usando uma discovery URL, cole cada endpoint da documentação do seu provedor.
  7. Clique em Enable SSO.
Use PKCE e Request offline access vêm ativados por padrão e aparecem apenas quando você escolhe Advanced / Manual Configuration. Deixe-os ativados, a menos que seu provedor os rejeite.
  • Use PKCE (recomendado): Adiciona o desafio PKCE padrão do OAuth 2.1 ao login. Desative apenas para provedores que rejeitam parâmetros OAuth desconhecidos, como o ClassLink ou implantações mais antigas de Shibboleth e ADFS.
  • Request offline access: Pede um refresh token ao seu provedor. Desative apenas para provedores que o rejeitam, como os mencionados acima. Não tem efeito para provedores que usam response_mode=form_post, como a Apple.
Base44 Single sign-on settings panel configured with Advanced / Manual SSO

Advanced / Manual SSO configuration in your Base44 app


Passo 3 | Teste o seu login SSO

Depois de configurar o SSO, teste se tudo funciona como esperado. Para testar o seu login SSO:
  1. Saia do seu app se estiver logado.
  2. Vá para a tela de login do seu app.
  3. Clique em Log in with SSO ou selecione o provedor que você configurou.
  4. Entre usando um endereço de e-mail do seu domínio aprovado.
Você é logado automaticamente.

Concedendo acesso automático ao seu app

Conceda acesso ao seu app assim que a pessoa fizer login via SSO, sem convite. A admissão automática é uma configuração por app que substitui o padrão do seu workspace. Ela vem desativada por padrão.
Antes de começar: A admissão automática funciona apenas quando o app é Private, o SSO é o único método de login e a pessoa entra pelo provedor de SSO que o app usa.
Para definir o padrão do workspace para todos os apps privados que usam apenas SSO, veja concedendo acesso automático a apps privados. Para conceder acesso automático ao seu app:
  1. Vá para o Dashboard do seu app.
  2. Clique em Settings.
  3. Clique em Authentication.
  4. Ao lado do seu provedor de SSO, clique em Configure.
  5. Clique no toggle Auto-admit SSO users.
  6. Clique em Save SSO Settings ou Enable SSO se o app usa o provedor de SSO do seu workspace.
Notas:
  • Desativar a admissão automática impede que novas pessoas sejam admitidas. Isso não remove ninguém que já tenha acesso. Para impedir que alguém entre novamente, remova ou suspenda essa pessoa no seu provedor de identidade.
  • Se o seu workspace aplica SSO para todos os apps, Auto-admit SSO users entra em vigor imediatamente. Se a configuração estiver desativada, verifique se o app é privado e se o SSO é o único método de login habilitado.

Perguntas frequentes

Clique em uma pergunta para saber mais sobre SSO.
Não, o SSO é opcional. Você pode continuar usando o método de login existente se ele funcionar para você. Se quiser que a sua equipe entre com Google, Microsoft, GitHub, Okta ou outro provedor OIDC, você pode configurar o SSO e o provedor que usa.
Uma redirect URI diz ao seu provedor de identidade (como Google ou Microsoft) para onde enviar as pessoas depois do login. Você a insere ao configurar o SSO no painel do seu provedor. Ela deve ficar assim:https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Certifique-se de substituir {{APP_ID}} pelo seu app ID real da Base44.
Uma discovery URL diz à Base44 como se conectar ao seu provedor de identidade. Ela ajuda a Base44 a encontrar automaticamente os endpoints e valores de configuração corretos. Você só precisa disso para alguns provedores.
  • Para Google, você não precisa inserir uma discovery URL. A Base44 cuida disso automaticamente.
  • Para Microsoft (Azure / Entra ID), a discovery URL é preenchida automaticamente com base no tenant ID inserido. O formato é https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, onde {TENANT_ID} é o seu directory tenant ID, common ou organizations.
  • Para Okta, a discovery URL é preenchida automaticamente a partir do seu subdomínio, mas muitas configurações precisam de uma URL diferente (geralmente no formato /oauth2/default) para que o Okta retorne seu e-mail. Veja as notas de configuração do Okta para o formato exato.
  • Para GitHub, você pode deixar o campo de discovery URL em branco.
  • Para provedores Advanced / Manual, como Kakao, siga a documentação do seu provedor. Se ele fornecer uma discovery URL, cole-a no campo Discovery URL. Caso contrário, insira os endpoints individuais.
Se o seu provedor fornecer uma discovery URL, cole-a no campo Discovery URL nas configurações de SSO da Base44. Caso contrário, deixe em branco e preencha os endpoints manualmente.
Verifique o seguinte:
  • Sua redirect URI na Base44 corresponde exatamente à do painel do seu provedor.
  • Seu client ID, client secret e, se usado, Discovery URL estão corretos.
  • O scope está definido como openid email profile tanto na configuração do seu provedor quanto na Base44 (ou um scope de e-mail equivalente).
Se o SSO falhar após verificar todos os campos, entre em contato com o suporte com capturas de tela das suas configurações.
Se o Google ainda mostra base44.com como nome ou badge do app, seu projeto Google customizado ainda não foi totalmente aprovado. Assim que o Google aprovar o seu projeto, o nome ou a marca do seu app aparecerá em vez de base44.com.
Termine de configurar o seu SSO customizado, publique o seu app e envie seu projeto Google para aprovação. Depois que o Google aprovar o projeto, o nome ou a marca do seu app aparecerá durante o login em vez de base44.com.
Muitos serviços suportam SSO ou OAuth quando trabalham com contas enterprise ou gerenciadas, incluindo: Langfuse, OpenAI, Anthropic, Mongo, Mixpanel, Mintlify, SendGrid, FeatureBase, Cloudflare, Logfire, GitHub, GCP, Render, AWS, Deno, Gong, Appspot, DocuSign e Modal.
Esta página foi traduzida usando IA. Para as informações mais precisas e atualizadas, consulte a versão em inglês.