Passo 1 | Comece com o SSO
O Single Sign-On (SSO) permite que as pessoas entrem no seu app da Base44 usando um provedor de identidade externo compatível com OpenID Connect (OIDC), como Google, Microsoft, GitHub, Okta, Apple ou Kakao, em vez de criarem um login separado para o seu app.- O single sign-on (SSO) está disponível para apps da Base44 no plano Elite ou superior.
- Para conectar um provedor como Kakao via SSO, você precisa da sua própria conta com esse provedor e de um app configurado lá. Você é responsável por criar e gerenciar o client ID, client secret, redirect URI e quaisquer outras credenciais no painel do seu provedor de identidade.
- Vá para o editor do seu app na Base44.
- Verifique a barra de endereços do navegador e encontre o app ID entre
/apps/e/editor/na URL. - Monte sua redirect URI substituindo
{{APP_ID}}neste formato pelo seu app ID:https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Exemplo: Da URL do app até a redirect URI
Exemplo: Da URL do app até a redirect URI
- Registre todas as URLs que a Base44 lista no seu provedor de identidade como redirect URIs permitidas. Alguns provedores, como o ClassLink, rejeitam um login quando a redirect URI não corresponde exatamente a um valor registrado.
- Por padrão, um login com SSO passa por
app.base44.commesmo quando seu app tem um domínio personalizado. Para mantê-lo no seu próprio domínio, ative Use this app’s custom domain as the SSO callback. Isso vem desativado por padrão, e você precisa de um domínio personalizado verificado na aba Domains antes de poder ativá-lo. Quando você o ativar, registre também a URL de callback do domínio personalizado no seu provedor. - A maioria dos provedores, incluindo Google, Microsoft e Okta, funciona com o padrão. Ative o callback do domínio personalizado para provedores que exigem que a redirect URI corresponda ao seu domínio, como ClassLink, Clever e políticas rigorosas do Azure ou Entra.
- Se seu app usa o provedor de SSO do seu workspace em vez do seu próprio, a Base44 mostra uma URL de callback de login de apps do workspace. Peça ao admin do seu workspace para adicionar essa URL ao provedor de identidade do workspace. Saiba mais sobre aplicar SSO em todos os apps do workspace.
Passo 2 | Escolha o seu provedor
Comece escolhendo o provedor de identidade que a sua equipe já usa. Você pode escolher uma opção nativa (Google, Microsoft, GitHub ou Okta) ou usar Advanced / Manual configuration para conectar qualquer provedor OIDC, incluindo Kakao ou o seu próprio IdP.Google Workspace
Microsoft 365 / Entra ID
GitHub
Okta
Advanced / Manual configuration
Google Workspace
Use o Google Workspace como seu provedor de SSO com uma aplicação Web OAuth 2.0. Primeiro, crie um cliente OAuth 2.0 no Google Cloud Console para o seu projeto e depois adicione essas credenciais na Base44. Para configurar o SSO do Google Workspace na Base44:- No editor do seu app, clique em Dashboard.
- Clique em Settings.
- Clique em Authentication.
- Clique em Set Up ao lado de Single sign-on (SSO).
- Em Select SSO provider, escolha Google Workspace.
- Digite seu Client ID e Client Secret do Google.
- Mantenha o Scope como
openid email profile. - Deixe Discovery URL com o valor padrão.
- Clique em Enable SSO.

Google Workspace SSO settings in your Base44 app
Microsoft
- No editor do seu app, clique em Dashboard.
- Clique em Settings.
- Clique em Authentication.
- Clique em Set Up ao lado de Single sign-on (SSO).
- Em Select SSO provider, escolha Microsoft Azure AD.
- Digite seu Client ID do Azure (Application (client) ID) e Client Secret.
- No campo Tenant ID, insira um valor com base em quais contas você deseja permitir:
- Seu directory (tenant) ID do Azure: Apenas usuários da sua organização específica.
common: Contas pessoais da Microsoft e contas de trabalho/escola (Microsoft 365).organizations: Apenas contas de trabalho e escola (Microsoft 365).
- Mantenha o Scope como
openid email profile. - A Discovery URL é preenchida automaticamente com base no tenant ID inserido. Confirme se está correta antes de continuar.
- Clique em Enable SSO.

Microsoft Azure AD SSO settings in your Base44 app
GitHub
Use um app OAuth do GitHub como seu provedor de SSO. Crie um app OAuth em GitHub Developer Settings e depois conecte-o na Base44. Para configurar o SSO do GitHub na Base44:- No editor do seu app, clique em Dashboard.
- Clique em Settings.
- Clique em Authentication.
- Clique em Set Up ao lado de Single sign-on (SSO).
- Em Select SSO provider, escolha GitHub.
- Digite seu Client ID e Client Secret do GitHub.
- Mantenha o Scope como
user:email. - Mantenha os valores padrão de Auth Endpoint, Token Endpoint e Userinfo Endpoint para GitHub.
- Clique em Enable SSO.

GitHub SSO settings in your Base44 app
Okta
Use o Okta como seu provedor de SSO. No Okta Admin Console, crie uma aplicação Web OIDC para o seu app da Base44 e depois adicione as credenciais na Base44. Para configurar o SSO do Okta na Base44:- No editor do seu app, clique em Dashboard.
- Clique em Settings.
- Clique em Authentication.
- Clique em Set Up ao lado de Single sign-on (SSO).
- Em Select SSO provider, escolha Okta.
- Insira o seguinte:
- Client Id: Seu client ID do Okta.
- Client Secret: Seu client secret do Okta.
- Okta Domain: Insira na forma que corresponde à sua organização Okta:
- Seu subdomínio Okta, por exemplo,
your-company. - Seu domínio de URL personalizado completo do Okta, por exemplo,
login.your-company.com. - A URL do issuer incluindo o caminho do servidor de autorização, por exemplo,
https://login.your-company.com/oauth2/default, se sua organização Okta usa API Access Management com servidores de autorização personalizados.
- Seu subdomínio Okta, por exemplo,
- Scope: Mantenha
openid email profile. - Discovery URL: É gerada a partir do seu domínio Okta e marcada como Auto. Você pode editá-la se precisar apontar a Base44 para outro lugar, e ela então aparece como Modified. Para voltar ao valor gerado, clique em Reset to auto.
- Clique em Enable SSO.

Okta SSO settings in your Base44 app
Advanced / Manual configuration
Use Advanced / Manual configuration para conectar qualquer provedor de identidade compatível com OIDC que não seja coberto pelas opções nativas. Isso inclui provedores como Kakao, desde que suportem OIDC e você os configure com os detalhes corretos do seu provedor. Para configurar Advanced / Manual configuration na Base44:- No editor do seu app, clique em Dashboard.
- Clique em Settings.
- Clique em Authentication.
- Clique em Set Up ao lado de Single sign-on (SSO).
- Em Select SSO provider, escolha Advanced / Manual Configuration.
- Preencha os seguintes campos usando os valores do seu provedor:
- Name: Um nome para esta configuração de SSO (por exemplo,
Auth0,Keycloak,Kakaoou o nome do seu provedor de identidade). - Client Id: Seu client ID OIDC.
- Client Secret: Seu client secret OIDC.
- Scope: Mantenha
openid email profile. - Discovery URL: A discovery URL do seu provedor, se disponível.
- Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri: Se você não estiver usando uma discovery URL, cole cada endpoint da documentação do seu provedor.
- Name: Um nome para esta configuração de SSO (por exemplo,
- Clique em Enable SSO.
- Use PKCE (recomendado): Adiciona o desafio PKCE padrão do OAuth 2.1 ao login. Desative apenas para provedores que rejeitam parâmetros OAuth desconhecidos, como o ClassLink ou implantações mais antigas de Shibboleth e ADFS.
- Request offline access: Pede um refresh token ao seu provedor. Desative apenas para provedores que o rejeitam, como os mencionados acima. Não tem efeito para provedores que usam
response_mode=form_post, como a Apple.

Advanced / Manual SSO configuration in your Base44 app
Passo 3 | Teste o seu login SSO
Depois de configurar o SSO, teste se tudo funciona como esperado. Para testar o seu login SSO:- Saia do seu app se estiver logado.
- Vá para a tela de login do seu app.
- Clique em Log in with SSO ou selecione o provedor que você configurou.
- Entre usando um endereço de e-mail do seu domínio aprovado.
Concedendo acesso automático ao seu app
Conceda acesso ao seu app assim que a pessoa fizer login via SSO, sem convite. A admissão automática é uma configuração por app que substitui o padrão do seu workspace. Ela vem desativada por padrão. Para definir o padrão do workspace para todos os apps privados que usam apenas SSO, veja concedendo acesso automático a apps privados. Para conceder acesso automático ao seu app:- Vá para o Dashboard do seu app.
- Clique em Settings.
- Clique em Authentication.
- Ao lado do seu provedor de SSO, clique em Configure.
- Clique no toggle Auto-admit SSO users.
- Clique em Save SSO Settings ou Enable SSO se o app usa o provedor de SSO do seu workspace.
- Desativar a admissão automática impede que novas pessoas sejam admitidas. Isso não remove ninguém que já tenha acesso. Para impedir que alguém entre novamente, remova ou suspenda essa pessoa no seu provedor de identidade.
- Se o seu workspace aplica SSO para todos os apps, Auto-admit SSO users entra em vigor imediatamente. Se a configuração estiver desativada, verifique se o app é privado e se o SSO é o único método de login habilitado.
Perguntas frequentes
Clique em uma pergunta para saber mais sobre SSO.Preciso configurar o SSO se uso apenas um login?
Preciso configurar o SSO se uso apenas um login?
O que é uma redirect URI e onde eu uso?
O que é uma redirect URI e onde eu uso?
https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback{{APP_ID}} pelo seu app ID real da Base44.O que é uma discovery URL e preciso adicioná-la?
O que é uma discovery URL e preciso adicioná-la?
- Para Google, você não precisa inserir uma discovery URL. A Base44 cuida disso automaticamente.
- Para Microsoft (Azure / Entra ID), a discovery URL é preenchida automaticamente com base no tenant ID inserido. O formato é
https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, onde{TENANT_ID}é o seu directory tenant ID,commonouorganizations. - Para Okta, a discovery URL é preenchida automaticamente a partir do seu subdomínio, mas muitas configurações precisam de uma URL diferente (geralmente no formato
/oauth2/default) para que o Okta retorne seu e-mail. Veja as notas de configuração do Okta para o formato exato. - Para GitHub, você pode deixar o campo de discovery URL em branco.
- Para provedores Advanced / Manual, como Kakao, siga a documentação do seu provedor. Se ele fornecer uma discovery URL, cole-a no campo Discovery URL. Caso contrário, insira os endpoints individuais.
E se eu ver um erro ao fazer login com SSO?
E se eu ver um erro ao fazer login com SSO?
- Sua redirect URI na Base44 corresponde exatamente à do painel do seu provedor.
- Seu client ID, client secret e, se usado, Discovery URL estão corretos.
- O scope está definido como
openid email profiletanto na configuração do seu provedor quanto na Base44 (ou um scope de e-mail equivalente).
Por que o login do Google ainda mostra "base44.com" em vez do nome do meu app após configurar o SSO customizado?
Por que o login do Google ainda mostra "base44.com" em vez do nome do meu app após configurar o SSO customizado?
base44.com como nome ou badge do app, seu projeto Google customizado ainda não foi totalmente aprovado. Assim que o Google aprovar o seu projeto, o nome ou a marca do seu app aparecerá em vez de base44.com.Como posso garantir que o nome do meu app apareça no login do Google em vez de "base44.com"?
Como posso garantir que o nome do meu app apareça no login do Google em vez de "base44.com"?
base44.com.Quais aplicações costumam usar SSO ou OAuth?
Quais aplicações costumam usar SSO ou OAuth?