Ρύθμιση Single Sign-On (SSO) για την ομάδα σας - (Team web app)
Τι κάνει το SSO
Το Single Sign-On επιτρέπει στα μέλη της ομάδας σας να συνδέονται με τον πάροχο ταυτότητας της εταιρείας σας, όπως Okta, Microsoft Entra ID (Azure AD), Google Workspace ή Auth0. Το ρυθμίζετε στη σελίδα SSO. Μόνο οι ιδιοκτήτες και οι διαχειριστές μπορούν να την ανοίξουν. Ο τίτλος της σελίδας είναι Single Sign-On (SSO).
Η σελίδα έχει τρεις καρτέλες: Email Domains, OIDC και SAML 2.0. Μπορείτε να χρησιμοποιήσετε είτε το OIDC είτε το SAML 2.0, όχι και τα δύο ταυτόχρονα.
Βήμα 1: Προσθήκη και επαλήθευση ενός email domain
Ανοίξτε την καρτέλα Email Domains. Το SSO ξεκινά με την απόδειξη ότι είστε κάτοχος του email domain της εταιρείας σας. Η επαλήθευση του domain είναι κοινή μεταξύ SAML και OIDC, επομένως χρειάζεται να κάνετε επαλήθευση μόνο μία φορά.
- Στο πεδίο Add Email Domain, πληκτρολογήστε το domain σας (για παράδειγμα,
example.com) και κάντε κλικ στο Add Domain. - Το domain εμφανίζεται ως Pending Verification. Κάντε κλικ στο How to Verify για να ανοίξετε τα βήματα.
- Επιλέξτε μία μέθοδο: - DNS TXT Record: προσθέστε μια εγγραφή TXT στο DNS του domain σας με την τιμή που εμφανίζεται. Οι αλλαγές DNS μπορεί να χρειαστούν έως και 48 ώρες. - File Upload: τοποθετήστε ένα αρχείο κειμένου με τον κωδικό επαλήθευσης στη διεύθυνση
https://yourdomain/.well-known/scribblemaps-verify.txt. Το αρχείο πρέπει να είναι προσβάσιμο μέσω HTTPS. - Κάντε κλικ στο Verify Now. Όταν ολοκληρωθεί με επιτυχία, η σελίδα εμφανίζει "Domain verified successfully!" και η κατάσταση του domain αλλάζει σε Verified.
Εάν δεν μπορείτε να κάνετε επαλήθευση μέσω DNS ή αρχείου, στείλτε email στο [email protected] και η ομάδα μπορεί να επαληθεύσει το domain σας μη αυτόματα.
Βήμα 2 (επιλογή Α): Διαμόρφωση OIDC
Ανοίξτε την καρτέλα OIDC.
- Αντιγράψτε το Redirect URI / Callback URL που εμφανίζεται κάτω από το Callback URLs. Αυτό το δίνετε στον πάροχο ταυτότητάς σας όταν δημιουργείτε την εφαρμογή.
- Στο Quick Setup, μπορείτε να επικολλήσετε το discovery URL του παρόχου σας (το URL
.well-known/openid-configuration) και να κάνετε κλικ στο Import για αυτόματη συμπλήρωση του Authority και του τύπου παρόχου. - Συμπληρώστε τα απαιτούμενα πεδία στο Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Ανοίξτε το User Settings για να ενεργοποιήσετε το Just-In-Time (JIT) Provisioning, το οποίο δημιουργεί έναν λογαριασμό χρήστη την πρώτη φορά που κάποιος συνδέεται με OIDC.
- Ανοίξτε το Security Settings για να ενεργοποιήσετε το Require Multi-Factor Authentication (MFA) εάν θέλετε να επιβεβαιώνεται το MFA πριν από τη σύνδεση.
- Κάντε κλικ στο Save Settings και, στη συνέχεια, στο Test Connection. Μπορείτε επίσης να χρησιμοποιήσετε το Test SSO Login για να δοκιμάσετε την πλήρη σύνδεση σε ένα νέο παράθυρο.
- Ενεργοποιήστε τον διακόπτη OIDC SSO enabled.
Όταν δημιουργείτε την εφαρμογή στον πάροχο ταυτότητάς σας, επιλέξτε Web Application ως τύπο (όχι SPA ή Native), επειδή απαιτείται Client Secret.
Βήμα 2 (επιλογή Β): Διαμόρφωση SAML 2.0
Ανοίξτε την καρτέλα SAML 2.0.
- Αντιγράψτε τις πληροφορίες Service Provider (SP) Information για να τις δώσετε στον πάροχο ταυτότητάς σας: το SP Entity ID / Audience URI, το Single Sign-On URL / ACS URL και το SP Metadata URL.
- Στο Quick Setup, επιλέξτε τον πάροχο σας και εισαγάγετε το metadata URL του για αυτόματη συμπλήρωση των ρυθμίσεων.
- Συμπληρώστε το Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (προαιρετικό) - IdP X.509 Certificate σε μορφή PEM
- Ανοίξτε το Advanced Settings για να ορίσετε το Signature Algorithm (συνιστάται το SHA-256) και το NameID Format.
- Ανοίξτε το User Settings για να ενεργοποιήσετε το Just-In-Time (JIT) Provisioning.
- Κάντε κλικ στο Save Settings και, στη συνέχεια, στο Test Connection. Χρησιμοποιήστε το Test SSO Login για να δοκιμάσετε την πλήρη σύνδεση.
- Ενεργοποιήστε τον διακόπτη SAML SSO enabled.
Μόνο ένα πρωτόκολλο τη φορά
Μπορείτε να έχετε ενεργοποιημένο μόνο το OIDC ή το SAML, όχι και τα δύο. Εάν ενεργοποιήσετε το ένα ενώ το άλλο είναι ήδη ενεργοποιημένο, η σελίδα σάς ρωτά εάν θέλετε να απενεργοποιήσετε πρώτα το άλλο. Για παράδειγμα, η ενεργοποίηση του OIDC ενώ το SAML είναι ενεργό εμφανίζει το μήνυμα "SAML is currently enabled. Would you like to disable it?" με τις επιλογές Disable SAML και Keep Both.
Δείτε τους χρήστες SSO σας
Πιο κάτω στη σελίδα, η κάρτα SSO Provisioned Users παραθέτει τα άτομα που δημιουργήθηκαν μέσω SSO. Κάντε κλικ στο Show για να ανοίξετε τη λίστα και στο Hide για να την κλείσετε. Ο πίνακας δείχνει τα στοιχεία Email, Name, Created date και Last Login κάθε χρήστη. Μέχρι να συνδεθεί κάποιος με αυτόν τον τρόπο, εμφανίζει το μήνυμα "No users have been provisioned via SSO yet."
Τελευταία ενημέρωση