Skonfiguruj Single Sign-On (SSO) dla swojego zespołu - (Team web app)
Co robi SSO
Single Sign-On pozwala członkom Twojego zespołu logować się za pomocą dostawcy tożsamości Twojej firmy, takiego jak Okta, Microsoft Entra ID (Azure AD), Google Workspace lub Auth0. Konfiguruje się go na stronie SSO. Tylko właściciele i administratorzy mogą ją otworzyć. Tytuł strony to Single Sign-On (SSO).
Strona ma trzy zakładki: Email Domains, OIDC i SAML 2.0. Możesz używać OIDC lub SAML 2.0, ale nie obu naraz.
Krok 1: Dodaj i zweryfikuj domenę e-mail
Otwórz zakładkę Email Domains. SSO rozpoczyna się od udowodnienia, że jesteś właścicielem domeny e-mail swojej firmy. Weryfikacja domeny jest wspólna dla SAML i OIDC, więc wystarczy zweryfikować ją tylko raz.
- W sekcji Add Email Domain wpisz swoją domenę (na przykład
example.com) i kliknij Add Domain. - Domena wyświetli się jako Pending Verification. Kliknij How to Verify, aby otworzyć instrukcję.
- Wybierz jedną z metod: - DNS TXT Record: dodaj rekord TXT do DNS swojej domeny z pokazaną wartością. Zmiany w DNS mogą potrwać do 48 godzin. - File Upload: umieść plik tekstowy z kodem weryfikacyjnym pod adresem
https://yourdomain/.well-known/scribblemaps-verify.txt. Plik musi być dostępny przez HTTPS. - Kliknij Verify Now. Gdy to zadziała, na stronie pojawi się komunikat "Domain verified successfully!" a status domeny zmieni się na Verified.
Jeśli nie możesz zweryfikować domeny za pomocą DNS lub pliku, wyślij e-mail na adres [email protected], a nasz zespół zweryfikuje Twoją domenę ręcznie.
Krok 2 (opcja A): Skonfiguruj OIDC
Otwórz zakładkę OIDC.
- Skopiuj Redirect URI / Callback URL widoczny w sekcji Callback URLs. Przekażesz go swojemu dostawcy tożsamości podczas tworzenia aplikacji.
- W sekcji Quick Setup możesz wkleić adres URL wykrywania swojego dostawcy (adres URL
.well-known/openid-configuration) i kliknąć Import, aby automatycznie uzupełnić pole Authority oraz typ dostawcy. - Wypełnij wymagane pola w sekcji Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Otwórz User Settings, aby włączyć Just-In-Time (JIT) Provisioning, co spowoduje utworzenie konta użytkownika przy pierwszym logowaniu za pomocą OIDC.
- Otwórz Security Settings, aby włączyć Require Multi-Factor Authentication (MFA), jeśli chcesz wymagać weryfikacji MFA przed zalogowaniem.
- Kliknij Save Settings, a następnie Test Connection. Możesz również użyć Test SSO Login, aby wypróbować pełne logowanie w nowym oknie.
- Włącz przełącznik OIDC SSO enabled.
Podczas tworzenia aplikacji u swojego dostawcy tożsamości wybierz typ Web Application (nie SPA ani Native), ponieważ wymagany jest Client Secret.
Krok 2 (opcja B): Skonfiguruj SAML 2.0
Otwórz zakładkę SAML 2.0.
- Skopiuj Service Provider (SP) Information, aby przekazać je swojemu dostawcy tożsamości: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL oraz SP Metadata URL.
- W sekcji Quick Setup wybierz swojego dostawcę i zaimportuj jego adres URL metadanych, aby automatycznie uzupełnić ustawienia.
- Wypełnij Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (opcjonalnie) - IdP X.509 Certificate w formacie PEM
- Otwórz Advanced Settings, aby ustawić Signature Algorithm (zalecany jest SHA-256) oraz NameID Format.
- Otwórz User Settings, aby włączyć Just-In-Time (JIT) Provisioning.
- Kliknij Save Settings, a następnie Test Connection. Użyj Test SSO Login, aby wypróbować pełne logowanie.
- Włącz przełącznik SAML SSO enabled.
Tylko jeden protokół naraz
Możesz mieć włączony tylko OIDC lub SAML, nie oba naraz. Jeśli włączysz jeden, gdy drugi jest już włączony, na stronie pojawi się pytanie, czy chcesz najpierw wyłączyć ten drugi. Na przykład włączenie OIDC, gdy SAML jest aktywny, wyświetli komunikat "SAML is currently enabled. Would you like to disable it?" z opcjami Disable SAML oraz Keep Both.
Zobacz swoich użytkowników SSO
Niżej na stronie, karta SSO Provisioned Users zawiera listę osób utworzonych za pomocą SSO. Kliknij Show, aby otworzyć listę, i Hide, aby ją zamknąć. Tabela pokazuje Email, Name, Created date oraz Last Login każdego użytkownika. Dopóki nikt nie zaloguje się w ten sposób, będzie tam widnieć komunikat "No users have been provisioned via SSO yet."
Ostatnia aktualizacja