Ekibiniz için Single Sign-On (SSO) Kurulumu - (Team web uygulaması)
SSO'nun işlevi
Single Sign-On, ekip üyelerinizin Okta, Microsoft Entra ID (Azure AD), Google Workspace veya Auth0 gibi şirketinizin kimlik sağlayıcısıyla oturum açmasını sağlar. Kurulumu SSO sayfasından yaparsınız. Bu sayfayı yalnızca sahipler ve yöneticiler açabilir. Sayfa başlığında Single Sign-On (SSO) yazar.
Sayfada üç sekme bulunur: Email Domains, OIDC ve SAML 2.0. Aynı anda ikisini birden değil, OIDC veya SAML 2.0 protokollerinden yalnızca birini kullanabilirsiniz.
1. Adım: Bir e-posta alanı ekleyin ve doğrulayın
Email Domains sekmesini açın. SSO, şirketinizin e-posta alanının sahibi olduğunuzu kanıtlamanızla başlar. Alan adı doğrulaması SAML ve OIDC arasında paylaşıldığından, yalnızca bir kez doğrulama yapmanız yeterlidir.
- Add Email Domain altında, alan adınızı yazın (örneğin,
example.com) ve Add Domain seçeneğine tıklayın. - Alan adı Pending Verification olarak görünür. Adımları açmak için How to Verify seçeneğine tıklayın.
- Bir yöntem seçin: - DNS TXT Record: gösterilen değerle alan adınızın DNS'ine bir TXT kaydı ekleyin. DNS değişikliklerinin yansıması 48 saati bulabilir. - File Upload: doğrulama kodunu içeren bir metin dosyasını
https://yourdomain/.well-known/scribblemaps-verify.txtadresine yerleştirin. Dosyaya HTTPS üzerinden erişilebilmelidir. - Verify Now seçeneğine tıklayın. İşlem başarılı olduğunda sayfada "Domain verified successfully!" mesajı gösterilir ve alan adı Verified olarak görünür.
DNS veya dosya yoluyla doğrulama yapamıyorsanız, [email protected] adresine e-posta gönderin; ekip alan adınızı manuel olarak doğrulayabilir.
2. Adım (A seçeneği): OIDC Yapılandırması
OIDC sekmesini açın.
- Callback URLs altında gösterilen Redirect URI / Callback URL değerini kopyalayın. Uygulamayı oluştururken bunu kimlik sağlayıcınıza vereceksiniz.
- Quick Setup bölümünde, sağlayıcınızın keşif URL'sini (
.well-known/openid-configurationURL'si) yapıştırabilir ve Authority ile sağlayıcı türünü otomatik olarak doldurmak için Import seçeneğine tıklayabilirsiniz. - Provider Settings altındaki zorunlu alanları doldurun: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Birisi OIDC ile ilk kez oturum açtığında bir kullanıcı hesabı oluşturan Just-In-Time (JIT) Provisioning özelliğini açmak için User Settings bölümünü açın.
- Giriş yapmadan önce MFA'yı doğrulamak istiyorsanız, Require Multi-Factor Authentication (MFA) özelliğini açmak için Security Settings bölümünü açın.
- Save Settings seçeneğine ve ardından Test Connection seçeneğine tıklayın. Tam oturum açma işlemini yeni bir pencerede denemek için Test SSO Login seçeneğini de kullanabilirsiniz.
- OIDC SSO enabled anahtarını açık konuma getirin.
Kimlik sağlayıcınızda uygulamayı oluştururken, bir Client Secret gerektiğinden tür olarak (SPA veya Native değil) Web Application seçeneğini belirleyin.
2. Adım (B seçeneği): SAML 2.0 Yapılandırması
SAML 2.0 sekmesini açın.
- Kimlik sağlayıcınıza vermek üzere Service Provider (SP) Information bilgilerini kopyalayın: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL ve SP Metadata URL.
- Quick Setup bölümünde sağlayıcınızı seçin ve ayarları otomatik olarak doldurmak için sağlayıcının meta veri URL'sini içe aktarın.
- Identity Provider (IdP) Settings bilgilerini doldurun: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (isteğe bağlı) - PEM biçiminde IdP X.509 Certificate
- Signature Algorithm (SHA-256 önerilir) ve NameID Format ayarlarını yapmak için Advanced Settings bölümünü açın.
- Just-In-Time (JIT) Provisioning özelliğini açmak için User Settings bölümünü açın.
- Save Settings seçeneğine ve ardından Test Connection seçeneğine tıklayın. Tam oturum açma işlemini denemek için Test SSO Login seçeneğini kullanın.
- SAML SSO enabled anahtarını açık konuma getirin.
Aynı anda yalnızca tek bir protokol
Aynı anda hem OIDC hem de SAML etkinleştirilemez, yalnızca biri etkin olabilir. Biri zaten etkinken diğerini açarsanız, sayfa öncelikle diğerini devre dışı bırakmak isteyip istemediğinizi sorar. Örneğin, SAML açıkken OIDC'yi etkinleştirmek, Disable SAML ve Keep Both seçenekleriyle birlikte "SAML is currently enabled. Would you like to disable it?" uyarısını gösterir.
SSO kullanıcılarınızı görüntüleyin
Sayfanın alt kısmında yer alan SSO Provisioned Users kartı, SSO aracılığıyla oluşturulan kişileri listeler. Listeyi açmak için Show, kapatmak için ise Hide seçeneğine tıklayın. Tabloda her kullanıcının Email, Name, Created tarihi ve Last Login bilgileri gösterilir. Herhangi biri bu şekilde oturum açana kadar sayfada "No users have been provisioned via SSO yet." ifadesi yer alır.
Son güncelleme