# Configuração de Login SSO


Com Single Sign-On (SSO), um usuário pode fazer login em vários serviços relacionados com um único nome de usuário e senha. Por exemplo, fazer login em um portal corporativo e simultaneamente obter acesso ao Kinescope. Isso simplifica o gerenciamento de acesso e melhora a segurança.

## Para quem é este artigo

* **Administradores de sistemas corporativos** — precisam integrar o Kinescope com um sistema de autenticação existente
* **Especialistas de TI** — precisam configurar SSO via Keycloak ou AD FS
* **Proprietários de contas corporativas** — precisam simplificar o gerenciamento de acesso de funcionários
* **Desenvolvedores de integração** — precisam configurar login único para usuários

## Criando e configurando um cliente no Keycloak

1. Para criar um cliente em um novo realm, vá para **"Clients"** e clique em **"Create client"**.

 ![Criando um cliente no Keycloak](images/int-sso-client-01.webp)

2. Insira o client id (**"Client ID"**).

 ![Inserindo Client ID no Keycloak](images/int-sso-client-02.webp)

3. Clique em **"Next"**, selecione **"Standard flow"** e habilite **"Client authentication"**.

 ![Configurando o fluxo de autenticação no Keycloak](images/int-sso-flow-01.webp)

4. No campo **"Valid redirect URLs"**, insira `https://app.kinescope.io/api/oauth2/callback/sso` e clique em **"Save"** para salvar o cliente.

 ![Configurando URL de redirecionamento no Keycloak](images/int-sso-redirect-01.webp)

5. Para criar uma função de cliente, clique em **"Clients"** e selecione um cliente por ID ou nome na lista.

 ![Selecionando um cliente no Keycloak](images/int-sso-client-03.webp)

6. Vá para a aba **"Roles"** e crie a função necessária para o usuário do Kinescope via **"Create role"**. Por exemplo, **"kinescope-manager"**.

 ![Criando uma função no Keycloak](images/int-sso-role-01.webp)

> **Информация:**

Use os seguintes nomes de funções para configuração correta:

* *kinescope-admin*
* *kinescope-editor_plus*
* *kinescope-editor*
* *kinescope-manager*
* *kinescope-accountant*
* *kinescope-viewer*

__As funções são listadas em ordem de prioridade. Se várias funções forem passadas, o usuário receberá a função com a prioridade mais baixa.__

Saiba mais sobre as funções de usuário do Kinescope e suas capacidades no artigo [Gerenciamento de direitos de acesso da equipe](https://docs-br.kinescope.com/team-management/team-access-rights/#roles-in-kinescope).



7. Em seguida, vincule a função **"kinescope-manager"** à função no sistema conectado. Na aba **"Roles"**, clique na função criada para ir aos seus detalhes (**"Role details"**). Na aba **"Associated roles"**, clique em **"Assign role"**.

 ![Vinculando uma função no Keycloak](images/int-sso-role-02.webp)

8. Filtre a lista por clientes e selecione a função desejada em **"Associated roles"**. Clique em **"Assign"** para confirmar o vínculo.

 ![Selecionando uma função associada no Keycloak](images/int-sso-role-03.webp)

Os usuários com a função selecionada no sistema serão criados no Kinescope com a função "kinescope-manager".

9. Para concluir a configuração, forneça ao suporte do Kinescope os parâmetros: client_id, client_secret e provider_url no formato https://{{keycloak-domain}}/realms/{{some_realm}}

 ![Parâmetros do cliente no Keycloak](images/int-sso-params-01.webp)

 ![Lista de clientes no Keycloak](images/int-sso-list-01.webp)

Se você encontrar um erro durante a configuração ou precisar de consultoria — o chat de suporte na interface do Kinescope.

## **Configurando AD FS para o Kinescope**

### **Passo 1: Criando um Grupo de Aplicativos**

 ![Criando um Grupo de Aplicativos no AD FS](images/int-sso-adfs-01.webp)

1. Abra o console de gerenciamento do AD FS
2. Em "Application Groups", selecione "Add Application Group..."
3. No campo **Name**, insira um nome de grupo (por exemplo, "Kinescope")
4. No campo **Description**, adicione uma descrição (opcional)
5. Na seção **Template**, selecione **"Server application accessing a web API"** da lista de aplicativos Cliente-Servidor
6. Clique em **Next** para continuar

### **Passo 2: Configurando a Aplicação de Servidor**

 ![Configurando Aplicação de Servidor no AD FS](images/int-sso-adfs-02.webp)

1. **Name** será preenchido automaticamente como "Kinescope - Server application"
2. **Client Identifier** será gerado automaticamente (por exemplo, "123456789qwertyuiop")
3. No campo **Redirect URI**, adicione a URL de callback: https://app.kinescope.io/api/oauth2/callback/sso
4. Clique em **Add** para adicionar a URI à lista
5. Clique em **Next** para continuar

### **Passo 3: Configurando credenciais**

 ![Configurando credenciais no AD FS](images/int-sso-adfs-03.webp)

1. Marque a caixa **"Generate a shared secret"**
2. O sistema gerará automaticamente uma chave secreta (por exemplo, "WuxzhQ3yW1lsp_MbxY6M1KA1qbp81WvDNzieN")

**Importante:** Clique no botão **"Copy to clipboard"** para copiar o segredo. Salve este segredo em um lugar seguro — você vai precisar dele para configurar a integração.

3. Clique em **Next**

### **Passo 4: Configurando Web API**

 ![Configurando Web API no AD FS](images/int-sso-adfs-04.webp)

1. **Name** será preenchido automaticamente como "Kinescope - Web API"
2. No campo **Identifier**, adicione o identificador (do passo 2 - "123456789qwertyuiop")
3. Clique em **Add** para adicionar o identificador à lista
4. Clique em **Next**

### **Passo 5: Configurando permissões (Client Permissions)**

 ![Configurando permissões no AD FS](images/int-sso-adfs-05.webp)

1. Na tabela **Applications** você verá:
2. * Aplicação de servidor (Ext_Kinescope - Server application)
   * Web API (Ext_Kinescope - Web API)
3. Selecione **Web API** da lista
4. Vá para a aba **Client Permissions**

### **Passo 6: Configurando escopos permitidos**

 ![Configurando escopos permitidos no AD FS](images/int-sso-adfs-06.webp)

1. A aba **Client Permissions** mostra as permissões atuais
2. Em **Permitted scopes**, as caixas de seleção estão definidas para as permissões necessárias:
3. * ✓ allatclaims
   * ✓ aza
   * ✓ email
   * ✓ openid
   * ✓ profile
4. Para adicionar novas permissões, clique em **Add Rule...**

### **Passo 7: Configurando Issuance Transform Rules**

 ![Configurando Issuance Transform Rules no AD FS](images/int-sso-adfs-07.webp)

1. Vá para a aba **Issuance Transform Rules**
2. A lista mostra as regras existentes:
   * Claims
   * Kinescope_manager (Role)
   * Kinescope_admin (Role)
   * Kinescope_viewer (Role)
3. Para adicionar uma nova regra, clique em **Add Rule...**
4. Na janela "Edit Rule - Claims" que abrir:
   * **Claim rule name**: insira "Claims"
   * **Rule template**: selecione "Send LDAP Attributes as Claims"
   * **Attribute store**: selecione "Active Directory"
   * Configure o mapeamento de atributos LDAP para tipos de claim de saída:
   * * E-Mail-Addresses → E-Mail Address
     * Display-Name → Name

### **Passo 8: Adicionando uma regra para a função de gerente**

 ![Adicionando uma regra para a função de gerente no AD FS](images/int-sso-adfs-08.webp)

1. Clique em **Add Rule...** na aba Issuance Transform Rules
2. **Claim rule name**: insira "Kinescope_manager"
3. **Rule template**: selecione "Send Group Membership as a Claim"
4. **User's group**: especifique o grupo AD "PYN\\Kinescope_manager" (use Browse para pesquisar)
5. **Outgoing claim type**: selecione "Role"
6. **Outgoing claim value**: insira "kinescope-manager"
7. Clique em **OK** para salvar a regra

## **Passo 9: Concluindo a configuração**

 ![Lista de Grupos de Aplicativos no AD FS após a configuração](images/int-sso-adfs-09.webp)

1. A lista de Grupos de Aplicativos mostra o grupo criado
2. Para fazer alterações, clique com o botão direito no grupo e selecione **"Add Application Group..."** ou **"Properties"**
3. Verifique se todas as configurações estão salvas corretamente

> **Совет:**

* Certifique-se de salvar o Client Identifier e a chave secreta — eles serão necessários para configurar o SSO no Kinescope
* O Redirect URI deve corresponder exatamente à URL especificada nas configurações do Kinescope
* Configure regras de transformação para todas as funções necessárias (viewer, admin, manager)
* Após concluir a configuração, teste a integração com um usuário de teste



## O que fazer a seguir?

Após configurar o SSO, recomendamos:

1. **[Configurar direitos de acesso](https://docs-br.kinescope.com/team-management/team-access-rights/)** — verifique se as funções de usuário estão configuradas corretamente
2. **[Configurações de perfil e workspace](https://docs-br.kinescope.com/team-management/profile-and-workspace-settings/)** — gerenciamento de workspace
3. **[Organizar sua biblioteca de mídia](https://docs-br.kinescope.com/catalog-and-video-management/organizing-media-library/)** — crie projetos e pastas para estruturar o conteúdo
4. **[Configurar proteção de conteúdo](https://docs-br.kinescope.com/content-protection/)** — restrinja o acesso ao vídeo por domínio ou senha

Ainda tem dúvidas? Escreva para o chat de suporte na interface do Kinescope — nossos especialistas vão ajudar!

