1. O que o SSO resolve, e o que ele não faz
Com o SSO ligado, quem é da sua empresa entra na plataforma pelo provedor de identidade que já usa no dia a dia, com as regras de senha, segundo fator e desligamento que o seu TI já controla. Quando alguém sai da empresa e perde o acesso ao provedor, perde também a entrada por SSO.
O SSO autentica, mas não decide quem tem acesso. A pessoa continua precisando ser membro da organização ou ter um convite pendente nela; o provedor de identidade não cria vínculo com a organização sozinho, nem pelo domínio do e-mail. Os papéis também continuam sendo definidos na plataforma.
- Microsoft 365
- Entra ID (antigo Azure AD), por OpenID Connect. Você informa o identificador do tenant.
- Google Workspace
- Por OpenID Connect. O endereço do provedor é sempre o mesmo e já vem preenchido.
- Outro (avançado)
- Okta, ADFS, Keycloak ou qualquer provedor compatível, por OpenID Connect ou SAML 2.0.
2. Antes de começar
- O SSO é liberado para a organização pelo WallJobs. Sem essa liberação, a tela mostra "O login próprio (SSO) é habilitado pela WallJobs" e o formulário não aparece.
- Quem cadastra o provedor na plataforma precisa ser owner ou admin da organização.
- Do lado da empresa, alguém com permissão para registrar aplicativos no provedor de identidade.
- A lista dos domínios de e-mail da empresa, com todas as terminações usadas.
3. Passo a passo
Escolher o provedor e o identificador
Em Configurações, Organização, Provedores de SSO, clique em "Cadastrar provedor" e escolha Microsoft 365, Google Workspace ou Outro (avançado). No avançado, escolha também o padrão: OpenID Connect ou SAML 2.0.
Defina o identificador: letras minúsculas, números e hífen, com pelo menos dois caracteres, como okta-empresa. Ele entra nas URLs que o seu TI vai registrar no provedor e não pode mudar depois; mudar exigiria refazer o cadastro dos dois lados.
Registrar a plataforma no provedor de identidade
A tela mostra, com botão de copiar, o que deve ser registrado no provedor. No OpenID Connect:
- URL de redirecionamento
- https://hr.walljobs.ai/api/auth/sso/callback/ seguido do identificador.
- Escopos
- openid email profile offline_access, os quatro.
- Tipo de aplicativo
- Web, com código de autorização e PKCE.
No SAML 2.0:
- URL de resposta (ACS)
- https://hr.walljobs.ai/api/auth/sso/saml2/sp/acs/ seguido do identificador.
- Identificador da entidade
- O mesmo endereço dos metadados da plataforma, que a tela mostra para importar no provedor.
- Formato do NameID
- emailAddress.
Trazer de volta o que o provedor gerou
- Microsoft 365
- Identificador do tenant (ID do diretório, ou o domínio onmicrosoft.com), mais o client ID e o client secret do registro de aplicativo. Os valores genéricos common, organizations e consumers são recusados, porque aceitariam contas de qualquer empresa.
- Google Workspace
- Client ID e client secret do ID do cliente OAuth 2.0.
- Outro, OpenID Connect
- Issuer, que é o endereço base do provedor, mais client ID e client secret.
- Outro, SAML 2.0
- O conteúdo do XML de metadados do provedor. O certificado é lido do próprio arquivo.
O client secret fica guardado cifrado e não é exibido depois de salvo, nem em parte. Para trocar, cadastre o provedor de novo.
Informar o domínio de e-mail
O domínio não é detalhe: é ele que autoriza a entrada. O e-mail de quem faz login precisa terminar no domínio informado. Vários domínios vão separados por vírgula. Subdomínios entram junto, mas cada terminação diferente precisa ser listada: empresa.com cobre rh.empresa.com e não cobre empresa.com.br.
Testar e cadastrar
No OpenID Connect, "Testar conexão" confere se o endereço do provedor responde e publica os endereços de autorização e token. Se falhar, a mensagem diz o motivo, como endereço sem https ou issuer errado; no Entra ID o issuer inclui o identificador do tenant. Com o teste certo, clique em "Cadastrar".
O provedor entra no ar no momento do cadastro, sem aprovação separada. O WallJobs é avisado de toda ativação e pode desativar um provedor se houver sinal de uso indevido. Faça o primeiro login com uma pessoa da equipe de TI antes de avisar todo mundo.
Distribuir o link de entrada
Depois de ativo, a tela mostra o link de entrada da organização, no formato hr.walljobs.ai/sso seguido do identificador da organização. Ele vai junto em todo convite, e quem clica no atalho da plataforma dentro do provedor também cai ali.
4. Exigir SSO, e quem fica de fora da exigência
Cadastrar o provedor não obriga ninguém. Na tela de login, quem digita o e-mail de uma conta interna vê a opção de entrar pelo login da empresa ou por e-mail e senha. Para obrigar, owner ou admin liga "Exigir o login próprio da empresa (SSO)" em Configurações, Organização, Segurança. A tela mostra antes quantos membros internos passariam a entrar pelo provedor.
A exigência vale só para quem tem vínculo Interno. Vínculo Externo, pensado para consultoria, agência ou RH terceirizado, continua entrando com e-mail e senha. O tipo de vínculo é escolhido no convite, com uma sugestão baseada no domínio do e-mail que dá para trocar.
Com a exigência ligada, um membro interno que entrou com senha é levado a uma tela que pede para entrar de novo pelo provedor da empresa. Independentemente da exigência, basta o provedor estar ativo para que um cadastro novo com e-mail do domínio dos membros internos seja encaminhado para o link de entrada da empresa, em vez de criar uma conta solta. Domínios de e-mail pessoal, como gmail.com, ficam fora dessa regra.
5. Checklist
| Passo | Quem executa |
|---|---|
| Liberar o SSO para a organização | WallJobs |
| Escolher o provedor e o identificador na plataforma | Sua empresa |
| Registrar a URL de retorno e os escopos, ou o ACS, no provedor | Sua empresa |
| Informar client ID e secret, ou o XML de metadados | Sua empresa |
| Informar todos os domínios de e-mail da empresa | Sua empresa |
| Testar a conexão e cadastrar o provedor | Sua empresa |
| Revisar o tipo de vínculo de cada membro | Sua empresa |
| Ligar a exigência de SSO, se desejado | Sua empresa |
Se o seu provedor tem alguma exigência que não aparece aqui, fale com um especialista antes de registrar o aplicativo.
Travou em alguma etapa?
Descreva para um especialista do WallJobs onde você travou. Se for um procedimento que se repete, ele vira um guia aqui.
Publicado em setembro de 2026.