Login iniciado pelo prestador de serviço (SP)
Este artigo mostra como ativar o login único SAML para a sua conta da Braze e como obter um rastreamento SAML.
Requisitos
Durante a configuração, será solicitado que você forneça uma URL de login e uma URL de Assertion Consumer Service (ACS).
| Requisito | Detalhes |
|---|---|
| URL de Assertion Consumer Service (ACS) | https://<SUBDOMAIN>.braze.com/auth/saml/callback Para domínios da União Europeia, a URL de ACS é https://<SUBDOMAIN>.braze.eu/auth/saml/callback. Para alguns IdPs, isso também pode ser chamado de URL de resposta, URL de login, URL de público ou URI de público. |
| Entity ID | braze_dashboard por padrão. Se o seu IdP exigir um Entity ID específico da empresa, ative Custom Entity ID em Configurações de segurança e use braze_dashboard_<companyID>. |
| Chave de API RelayState | Acesse Configurações > Configuração e teste > APIs e identificadores, abra a guia Chaves de API e crie uma chave de API com permissões sso.saml.login. Insira a chave de API gerada como o parâmetro RelayState no seu IdP. Para etapas detalhadas, consulte Configurando seu RelayState. |
Configurando o SAML SSO
Etapa 1: Configure seu provedor de identidade
Configure a Braze como prestador de serviço (SP) no seu provedor de identidade (IdP) com as seguintes informações. Além disso, configure o mapeamento de atributos SAML.

Se você planeja usar o Okta como provedor de identidade, certifique-se de usar a integração pré-construída disponível no site do Okta.
| Atributo SAML | Obrigatório? | Atributos SAML aceitos |
|---|---|---|
email |
Obrigatório | email mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims/email |
first_name |
Opcional | first_name firstname firstNamehttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/first_name |
last_name |
Opcional | last_name lastname lastName http://schemas.xmlsoap.org/ws/2005/05/identity/claims/last_name |

A Braze exige apenas email na asserção SAML.
Etapa 2: Configure a Braze
Quando você terminar de configurar a Braze no seu provedor de identidade, o provedor fornecerá uma URL de destino e um certificado x.509 para inserir na sua conta da Braze.
Depois que o gerente da sua conta ativar o SAML SSO para a sua conta, acesse Configurações > Configurações da empresa > Configurações de administrador > Configurações de segurança e alterne a seção SAML SSO para LIGADO.
Na mesma página, insira o seguinte:
| Requisito | Detalhes |
|---|---|
| Nome SAML | Aparecerá como o texto do botão na tela de login. Normalmente é o nome do seu provedor de identidade, como “Okta”. |
| URL de destino | Fornecida após a configuração da Braze no seu IdP. Alguns IdPs referenciam isso como URL de SSO ou endpoint SAML 2.0. |
| Certificado | O certificado x.509 fornecido pelo seu provedor de identidade. |
Entity ID personalizado
Por padrão, a Braze usa braze_dashboard como Entity ID (também chamado de Audience ou Audience URI em alguns IdPs). Se o seu IdP exige um Entity ID específico da empresa:
- Em Configurações de segurança, ative Custom Entity ID.
- Copie o Entity ID gerado (
braze_dashboard_<companyID>). - Cole esse valor no campo Entity ID, Audience ou Audience URI do seu IdP.
- Salve as alterações na Braze e no seu IdP antes de testar o login.

Os usuários não conseguirão fazer login até que o Entity ID seja o mesmo na Braze e no seu IdP. O Entity ID personalizado requer configuração adicional no seu provedor de identidade.
Certifique-se de que seu certificado x.509 siga este formato ao adicioná-lo ao dashboard:
1
2
3
-----BEGIN CERTIFICATE-----
<certificate>
-----END CERTIFICATE-----

Etapa 3: Faça login na Braze
Salve suas configurações de segurança e faça logout. Em seguida, faça login novamente com seu provedor de identidade.
Usando um Entity ID personalizado
Por padrão, todo dashboard da Braze usa o Entity ID compartilhado braze_dashboard. Um Entity ID personalizado dá ao seu dashboard um identificador único, para que o provedor de identidade possa verificar que as solicitações de login são destinadas a esse dashboard específico. Isso é útil se você está configurando SAML SSO em várias empresas da Braze no mesmo provedor de identidade.
Usar um Entity ID personalizado é opcional. Se você não ativá-lo, seu dashboard continuará usando braze_dashboard.

O app pré-configurado da Braze no marketplace do Okta exige o Entity ID compartilhado braze_dashboard e não é compatível com um Entity ID personalizado. Se você já tem o SAML SSO configurado com o app da Braze no marketplace do Okta, ativar um Entity ID personalizado sem atualizar o campo Entity ID no Okta por meio de um app SAML personalizado vai impedir o login e pode bloquear o acesso dos usuários ao dashboard. Para usar um Entity ID personalizado com o Okta, configure um app SAML personalizado.
Etapa 1: Ativar o Entity ID personalizado
Acesse Configurações > Configuração de administrador > Configuração de segurança e abra a seção SAML Single Sign-On. Ative o botão Custom Entity ID. A Braze gera um Entity ID único para o seu dashboard no formato braze_dashboard_<COMPANY_ID>. Se você não vir a opção Custom Entity ID, entre em contato com o gerente da sua conta na Braze.
Etapa 2: Atualizar o provedor de identidade
Copie o Entity ID gerado e cole no campo Entity ID do aplicativo da Braze no seu provedor de identidade. Dependendo do provedor, esse campo pode estar identificado como Entity ID, Audience ou Audience URI.

O Entity ID deve ser o mesmo na Braze e no provedor de identidade. Até que ambos usem o mesmo valor, os usuários não conseguirão fazer login com SAML SSO. Atualize o provedor de identidade antes de salvar esta página para evitar bloquear o acesso dos usuários.
Etapa 3: Salvar e testar
Salve as configurações de segurança, faça logout e entre novamente pelo provedor de identidade para confirmar que o login funciona com o Entity ID personalizado.
Configurando seu RelayState
- Na Braze, acesse Configurações > Configuração e Testes > APIs e Identificadores.
- Na guia Chaves de API, selecione o botão Criar chave de API.
- No campo Nome da chave de API, insira um nome para sua chave.
- Expanda o dropdown SSO em Permissões e marque sso.saml.login.
- Selecione Criar chave de API.
- Na guia Chaves de API, copie o identificador ao lado da chave de API que você criou.
- Cole a chave de API do RelayState no RelayState do seu provedor de identidade (também pode aparecer como “Relay State” ou “Default Relay State”, dependendo do seu provedor de identidade).
Login iniciado pelo IdP
Alguns provedores de identidade oferecem suporte ao login iniciado pelo IdP, em que os usuários iniciam a partir do portal do IdP em vez da página de login da Braze. O login iniciado pelo IdP requer uma chave de API RelayState válida e a configuração correta da URL ACS. Guias de configuração específicos por provedor:

O login iniciado pelo IdP do Microsoft Entra SSO requer que o campo Sign-On URL seja deixado em branco. Consulte Microsoft Entra SSO para mais detalhes.
Comportamento do SSO
Os membros que optarem por usar o SSO não poderão mais usar sua senha. Os usuários que continuarem usando sua senha poderão fazê-lo, a menos que sejam restringidos pelas configurações a seguir.
Restrição
Você pode restringir os membros da sua organização para que façam login apenas com Google SSO ou SAML SSO. Para ativar as restrições, acesse Configurações > Configurações da empresa > Configurações de administrador > Configurações de segurança e selecione Enforce Google SSO only login ou Enforce custom SAML SSO only login.

Ao ativar as restrições, os usuários da Braze na sua empresa não poderão mais fazer login usando uma senha, mesmo que tenham feito login com senha anteriormente.

Após a aplicação do SSO, não há opção de fallback para login caso a autenticação SSO falhe. Antes de ativar a aplicação do SSO, verifique se a configuração do SSO está correta, se todos os certificados estão atualizados e renovados e se suas configurações de segurança estão devidamente gerenciadas para evitar problemas de login.
Obtendo um rastreamento SAML
Se você tiver problemas de login relacionados ao SSO, obter um rastreamento SAML pode ajudar a solucionar sua conexão SSO, identificando o que é enviado nas solicitações SAML.
Pré-requisitos
Para executar um rastreamento SAML, você precisará de um rastreador SAML. Aqui estão duas opções possíveis com base no seu navegador:
Etapa 1: Abrir o rastreador SAML
Selecione o rastreador SAML na barra de navegação do seu navegador. Certifique-se de que Pause não esteja selecionado, pois isso impedirá que o rastreador SAML capture o que é enviado nas solicitações SAML. Quando o rastreador SAML estiver aberto, você verá o rastreamento sendo preenchido.

Etapa 2: Fazer login na Braze usando SSO
Acesse seu dashboard da Braze e tente fazer login usando SSO. Se você encontrar um erro, abra o rastreador SAML e tente novamente. Um rastreamento SAML terá sido coletado com sucesso se houver uma linha com uma URL como https://dashboard-XX.braze.com/auth/saml/callback e uma tag SAML laranja.
Etapa 3: Exportar e enviar para o suporte da Braze
Selecione Export. Em Select cookie-filter profile, selecione None. Em seguida, selecione Export. Isso gerará um arquivo JSON que você pode enviar ao suporte da Braze para solução de problemas adicional.

Solução de problemas
O endereço de e-mail do usuário está configurado corretamente?
Se você está recebendo o erro ERROR_CODE_SSO_INVALID_EMAIL, o endereço de e-mail do usuário não é válido. Confirme no rastreamento SAML que o campo saml2:Attribute Name="email" corresponde ao endereço de e-mail que o usuário está usando para fazer login. Se você usa o Microsoft Entra ID (anteriormente Azure Active Directory), o mapeamento de atributo é email = user.userprincipalname.
O endereço de e-mail diferencia maiúsculas de minúsculas e deve corresponder exatamente ao que foi configurado na Braze, incluindo o configurado no seu provedor de identidade (como Okta, OneLogin, Microsoft Entra ID, entre outros).
Outros erros que indicam problemas com o endereço de e-mail do usuário incluem:
ERROR_CODE_SSO_EMAIL_DOES_NOT_EXIST: O endereço de e-mail do usuário não existe no dashboard.ERROR_CODE_SSO_SESSION_SIGN_IN_EMAIL_MISSING: O endereço de e-mail do usuário está em branco ou configurado incorretamente.ERROR_CODE_SSO_SESSION_SIGN_IN_EMAIL_MISMATCHouERROR_CODE_SSO_SIGN_IN_EMAIL_MISMATCH: O endereço de e-mail do usuário não corresponde ao usado para configurar o SSO.
Você tem um certificado SAML válido (certificado x.509)?
Você pode validar seu certificado SAML usando esta ferramenta de validação SAML. Observe que um certificado SAML expirado também é um certificado SAML inválido.
Você enviou um certificado SAML correto (certificado x.509)?
Confirme que o certificado na seção ds:X509Certificate do rastreamento SAML corresponde ao que você enviou para a Braze. Isso não inclui o cabeçalho -----BEGIN CERTIFICATE----- e o rodapé -----END CERTIFICATE-----.
Você digitou incorretamente ou formatou errado seu certificado SAML (certificado x.509)?
Confirme que não há espaços em branco ou caracteres extras no certificado que você enviou no dashboard da Braze.
Ao inserir seu certificado na Braze, ele precisa estar codificado em Privacy Enhanced Mail (PEM) e formatado corretamente (incluindo o cabeçalho -----BEGIN CERTIFICATE----- e o rodapé -----END CERTIFICATE-----).
Aqui está um exemplo de certificado formatado corretamente:
1
2
3
-----BEGIN CERTIFICATE-----
THIS_IS_A_MOCKED_CERTIFICATE_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
-----END CERTIFICATE-----
O token de sessão do usuário é válido?
Peça ao usuário afetado que limpe o cache e os cookies do navegador e, em seguida, tente fazer login com SAML SSO novamente.
Você configurou seu RelayState?
Se você está recebendo o erro ERROR_CODE_SSO_INVALID_RELAY_STATE, seu RelayState pode estar mal configurado ou inexistente. Se ainda não fez isso, você precisa configurar seu RelayState no sistema de gerenciamento do seu IdP. Para ver as etapas, consulte Configurando seu RelayState.
O login SSO bem-sucedido retorna você à página de login da Braze?
Isso pode ocorrer quando o RelayState não está configurado corretamente. Confirme que você criou uma chave de API (em Configurações > Configuração e teste > APIs e identificadores) para login do IdP e definiu essa chave de API como o parâmetro RelayState no seu IdP. O RelayState identifica em qual conta da empresa você está fazendo login. Para instruções passo a passo, consulte Configurando seu RelayState.
Se você ainda não conseguir fazer login, entre em contato com o suporte da Braze com um rastreamento SAML, se possível. Para ajuda na captura de um rastreamento, consulte Obtendo um rastreamento SAML.
O usuário está preso em um loop de login entre Okta e Braze?
Se um usuário não consegue fazer login porque está preso em um ciclo entre o SSO do Okta e o dashboard da Braze, você precisa acessar o Okta e definir o destino da URL de SSO para sua instância da Braze (por exemplo, https://dashboard-07.braze.com).
Se você está usando outro IdP, verifique se sua empresa enviou o certificado SAML ou x.509 correto para a Braze.
Você está usando uma integração manual?
Se sua empresa não baixou o app da Braze na loja de apps do seu IdP, você precisa baixar a integração pré-construída. Por exemplo, se o Okta é seu IdP, você deve baixar o app da Braze na página de integração deles.
Google SSO
Se a sua empresa usa Google SSO em vez de SAML personalizado, fale com o gerente da sua conta da Braze para ativar o Google SSO no seu espaço de trabalho. Depois de ativado, acesse Configurações > Configurações da empresa > Configurações de administrador > Configurações de segurança e selecione Enforce Google SSO only login para exigir a autenticação do Google para todos os usuários da empresa.
Quando a exigência de Google SSO está ativada, os usuários devem fazer login com a autenticação do Google e não poderão mais usar uma senha da Braze. Cada usuário deve fazer login com a conta do Google que corresponde ao endereço de e-mail do dashboard da Braze. Se um usuário selecionar uma conta do Google diferente durante o login, a Braze rejeitará a tentativa de autenticação.
Solução de problemas do login com Google SSO
Se alguns usuários não conseguem fazer login com Google SSO, verifique o seguinte:
- O e-mail da conta do Google do usuário corresponde exatamente ao endereço de e-mail do dashboard da Braze.
- O usuário tem acesso a uma conta do Google para o endereço de e-mail da empresa.
- O usuário não está suspenso na Braze (Configurações > Usuários da empresa).
Próximas etapas
Depois de configurar o SSO SAML, você pode:
- Exigir login apenas por SSO nas suas configurações de segurança para impedir que os usuários façam login com senha.
- Configurar o provisionamento just-in-time SAML para que novos usuários criem automaticamente contas na Braze no primeiro login por SSO.