Ir para o conteúdo

Inicia sessão com a conta que a tua organização já tem

Liga o teu próprio fornecedor de identidade ao Puzzel.org, através de OpenID Connect ou SAML 2.0, e as pessoas que jogam as tuas atividades ou seguem os teus cursos iniciam sessão onde sempre o fazem. Ninguém escreve um nome, ninguém escolhe outra palavra-passe, e cada resultado pertence a alguém que conheces.

Escola Embaixador Academia Formador

Para escolas e empresas que gerem as suas contas num só sítio. Configuras tudo tu mesmo, no teu painel: um endereço para registar no teu fornecedor, quatro campos para preencher e um teste que não inicia sessão de ninguém.

O que um jogador vê
Inicia sessão para jogar

Esta atividade é para quem tem uma conta de Acme. Ao iniciares sessão, vais para a página de início de sessão dessa organização e voltas logo a seguir para aqui.

Iniciar sessão com Acme
Onde as pessoas iniciam sessão
  • Na ligação de uma atividade, antes de jogarem
  • Na tua página de início de sessão e nas tuas turmas, com o Puzzel LMS
  • Numa atividade incorporada no teu próprio portal, sem um clique
O que não é

Não existe conector Clever nem ClassLink, nem aprovisionamento automático (SCIM): a pessoa aparece quando inicia sessão pela primeira vez, ou quando a adicionas. E inicia a sessão de quem joga e aprende — quem cria atividades continua a iniciar sessão no Puzzel.org com o Google, a Microsoft ou o endereço de e-mail.

Como funciona

  1. Regista o Puzzel.org no teu fornecedor Adiciona-o aí como aplicação, através de OpenID Connect ou SAML 2.0, e diz-lhe para onde deve enviar as pessoas de volta: OpenID Connect · Endereço de redirecionamento https://puzzel.org/api/sso/callbackSAML 2.0 · URL de resposta (ACS) https://puzzel.org/api/sso/saml/acsSAML 2.0 · ID da entidade (audiência) https://puzzel.org/api/sso/saml/metadata
  2. Preenche o que o teu fornecedor te dá No teu painel, em Aplicações ligadas: o URL do emissor, o ID de cliente e, se existir, o segredo do cliente — ou, através de SAML, o URL de início de sessão, o ID da entidade e o certificado. E o nome que as pessoas vão ver no botão.
  3. Testa a ligação Um botão leva-te à tua própria página de início de sessão e traz-te de volta, e diz-te quem o teu fornecedor disse que és. Não é iniciada a sessão de ninguém em lado nenhum. Configurar e testar é gratuito, em qualquer conta.
  4. Ativa-o onde quiseres Em cada atividade, escolhe o SSO como única opção de início de sessão. Para os teus cursos, escolhe-o como forma de iniciar sessão nas Definições do LMS.

Dois protocolos, uma ligação

O Puzzel.org fala as duas normas que os fornecedores de identidade usam. Escolhes uma ao ligar; tudo o que vem depois — quem entra, onde as pessoas iniciam sessão, o aspeto de um resultado — é igual.

OpenID Connect

A mais recente das duas, e a que deves escolher quando o teu fornecedor oferece ambas: menos valores para trocar e nada para renovar à mão.

  • O teu fornecedor recebe um endereço de redirecionamento
  • Preenches um URL do emissor, um ID de cliente e, normalmente, um segredo do cliente
  • Uma atividade incorporada no teu próprio portal pode passar o token, para que ninguém tenha de clicar

SAML 2.0

A norma que muitas organizações usam há anos, e por vezes a única que um fornecedor ou uma política permite — o AD FS e o Shibboleth, por exemplo.

  • O teu fornecedor recebe um URL de resposta e um ID da entidade
  • Dás ao Puzzel.org os metadados do teu fornecedor: por ligação, como ficheiro ou escritos à mão
  • O certificado de assinatura tem uma data de fim; o cartão mostra-a e substituis o certificado aí quando o teu fornecedor o renovar

Passo a passo, para o teu fornecedor

Os dois primeiros passos mudam de fornecedor para fornecedor e de protocolo para protocolo. Os nomes dos menus abaixo são os dos próprios fornecedores; mudam as coisas de sítio de vez em quando, por isso diz-nos se algum deles já não estiver onde indicamos.

Microsoft Entra ID

  1. No Microsoft Entra admin center, vai a Entra ID → App registrations e escolhe New registration.
  2. Dá-lhe o nome Puzzel, mantém “Single tenant only” em Supported account types e escolhe Register.
  3. Em Authentication, adiciona a plataforma Web e cola o endereço de redirecionamento.
  4. Em Certificates & secrets, escolhe New client secret e copia o respetivo Value.
  5. No Puzzel.org, o URL do emissor é https://login.microsoftonline.com/ seguido do teu Directory (tenant) ID e de /v2.0. O ID de cliente é o Application (client) ID.

O Entra envia o nome de início de sessão como endereço, a não ser que adiciones a claim opcional email em Token configuration. O Puzzel.org aceita qualquer uma das duas.

Okta

  1. Na Okta Admin Console, vai a Applications → Applications e escolhe Create App Integration.
  2. Escolhe OIDC - OpenID Connect como método de início de sessão e Web Application como tipo.
  3. Mantém o grant type Authorization Code e cola o endereço de redirecionamento em Sign-in redirect URIs.
  4. Em Assignments, escolhe quem o pode usar e guarda.
  5. No Puzzel.org, o URL do emissor é o teu endereço do Okta, como https://your-company.okta.com. O Client ID e o Client secret estão no separador General da aplicação.

Quem não tiver a aplicação atribuída é recusado pelo próprio Okta. Se usas um servidor de autorização personalizado, o respetivo emissor termina em /oauth2/default.

Google Workspace

  1. Na Google Cloud console, abre a Google Auth Platform e configura-a com o público Internal, para que só as contas da tua organização possam iniciar sessão.
  2. Em Clients, escolhe Create client e seleciona Web application.
  3. Cola o endereço de redirecionamento em Authorized redirect URIs e cria o cliente.
  4. Copia o Client ID e o Client secret.
  5. No Puzzel.org, o URL do emissor é https://accounts.google.com. Preenche também o teu domínio de e-mail.

Com o público External, qualquer conta Google pode iniciar sessão. Os domínios de e-mail que indicares no Puzzel.org passam a ser a única barreira, por isso preenche-os sempre.

Outro fornecedor

O Puzzel.org usa OpenID Connect simples, por isso um fornecedor que o cumpra — Keycloak, Auth0, OneLogin, JumpCloud, Ping — liga-se da mesma maneira. Precisas do URL do emissor, de um ID de cliente e, normalmente, de um segredo do cliente, do fluxo de código de autorização e dos scopes openid, email e profile. Um fornecedor ou uma política que só permita SAML 2.0, como o AD FS ou o Shibboleth, também se liga: escolhe SAML 2.0 no teu painel, regista o URL de resposta e o ID da entidade que ele mostra e cola os metadados do teu fornecedor.

Tu decides quem entra

Indica os teus domínios de e-mail e só os endereços desses domínios podem iniciar sessão. Com o Puzzel LMS, uma pessoa nova num deles pode entrar na tua lista no primeiro início de sessão, sem convite — ou ficas apenas com as pessoas que adicionaste tu mesmo.

O que o Puzzel.org recebe

O identificador que o teu fornecedor tem para a pessoa, o nome e o endereço de e-mail dela — nunca uma palavra-passe. O nome e o endereço de um jogador ficam guardados com o resultado dele; um formando é reconhecido pelo endereço que está na tua lista. Uma identidade só existe dentro da tua conta.

Gratuito para testar, faz parte de quatro planos

Ligar o teu fornecedor e testá-lo é gratuito, em qualquer conta, para saberes que funciona antes de escolheres. Permitir que as tuas pessoas iniciem sessão vem com os planos Escola, Embaixador, Academia e Formador, sem custo adicional e para tantas pessoas quantas iniciarem sessão. Jogar continua a contar como sessões de jogo, como sempre.

Estás com dúvidas sobre um campo, ou usas um fornecedor que não está na lista?

Diz-nos que fornecedor usas e o que ele te mostra. Vamos ver a ligação contigo.

Ler as respostas do centro de ajuda Enviar e-mail para daan@puzzel.org