---
title: "SAML SSO"
description: "Conecte provedores de identidade empresarial com SAML 2.0."
locale: "pt-BR"
---

> Documentation Index
> Fetch the relevant documentation index at: https://vonvon.id/pt-br/llms.txt
> Use this file to discover all available pages before exploring further.

# SAML SSO

## Endpoints do provedor de serviço

| Endpoint | Descrição |
| --- | --- |
| `/sso/hrd` | Encontre a conexão empresarial para um domínio de e-mail verificado. |
| `/sso/saml/{connection}/metadata` | XML de metadados do SP para a conexão configurada. |
| `/sso/saml/{connection}/login` | Redirecionamento AuthnRequest iniciado pelo SP para o IdP. |
| `/sso/saml/{connection}/acs` | Endpoint ACS para respostas SAML assinadas ou criptografadas. |

## Modelo de segurança

SAML é provider-ready: evidências locais e de fake-IdP cobrem as rotas Worker atuais, e a readiness de produção ainda exige uma conexão IdP real sem registrar valores SAMLResponse nem segredos do provedor.

- Certificados do IdP são armazenados na conexão. KeyInfo fornecido pelo navegador é ignorado.
- Asserções são validadas por emissor, público, destinatário, janela de tempo, InResponseTo e repetição.
- EncryptedAssertion usa a chave de descriptografia SP configurada e ainda exige a verificacao da assinatura da assertion descriptografada.
- As verificações prévias de segurança XML, uma allowlist recursiva do esquema estrutural e uma allowlist da estrutura de assinaturas e referências estão implementadas e verificadas localmente. A allowlist estrutural valida a SAML Response antes da verificação da assinatura e valida novamente cada Assertion descriptografada. Trata-se de uma gramática fechada para o perfil SAML utilizado, não de um mecanismo XSD geral. O SAML Single Logout de entrada e saída tem cobertura local em L1/L2. O perfil do Slack foi excluído porque o Slack não oferece suporte a SLO; as evidências L4 com provedores reais permanecem UNKNOWN.
- Atualmente, o Vonvon atua como provedor de serviços SAML para IdPs corporativos. O IdP SAML outbound para aplicativos SaaS downstream tem evidência local com um SaaS simulado, mas o suporte em produção ainda requer uma L4 real de administração de SaaS.
- O provisionamento JIT pode criar ou atualizar usuários quando a política da conexão permitir.
- SCIM continua sendo a fonte recomendada para desprovisionamento e ciclo de vida de associação a grupos.

Source: https://vonvon.id/pt-br/saml/index.mdx
