SSO (Unternehmens)
__CAPGO_KEEP_0__
Was ist SSO?
Abschnitt mit dem Titel „Was ist SSO?“Mit dem Single Sign-On (SSO) können Ihre Teammitglieder sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei Capgo anmelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn das E-Mail-Domänen eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.
SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollen. SSO ändert nur, wie sie sich authentifizieren.
Voraussetzungen
Abschnitt mit dem Titel “Voraussetzungen”Bevor Sie beginnen:
- Aktive Enterprise-Abonnement auf der Capgo Organisation.
- Eine Identitätsanbieter, der SAML 2.0 unterstützt und eine URL für das IdP-Metadaten erstellt (HTTPS). Fähigkeit, eine Fähigkeit, eine
- Fähigkeit, eine DNS TXT-Eintrag zur E-Mail-Domain (z.B.
company.comzur Anmeldung von Benutzern alsuser@company.com). - Eine Capgo Organisation, deren Mitglied eine Berechtigung zur Aktualisierung der Organisationseinstellungen hat.
- Eine IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
Wo SSO-Einstellungen zu finden sind
Abschnitt mit dem Titel “Wo SSO-Einstellungen zu finden sind”- Öffnen https://console.capgo.app/
- Klicken Einstellungen im linken Seitenleiste
- Wählen Sie die Organisation Registerkarte
- Wählen Sie die Sicherheit context:Seite/ Bereich: Enterprise-Produkt/Preisliste. Rolle: Benutzerschnittstelle-Label. Anzeige in: Seite enterprise.astro. Nachrichtenschlüssel `enterprise_hero_security_label` (Enterprise-Hero-Sicherheitsbezeichnung).
- Registerkarte Scrollen Sie zuSSO-Konfiguration
. Die Form ist nur verfügbar, wenn die Organisation auf dem Enterprise-Plan ist. Step 1 - Konfigurieren Sie Ihren IdP
Schritt 1 - Konfigurieren Sie Ihren IdPIn Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die in der Capgo SSO-Konfigurationsseite angezeigt werden:
| Feld | Wo es verwendet werden soll |
|---|---|
| ACS-URL | Anspruchsverbraucher-Service-URL in Ihrer IdP-SAML-Anwendung |
| Bezeichner | Diensteanbieter-Bezeichner |
| SP-Metadaten-URL | Optional: Importieren, wenn Ihr IdP die Importierung von SP-Metadaten über URL unterstützt |
| NameID-Format | Format, das für den SAML-Name-Identifier erwartet wird |
Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. E-Mail-Adresse Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. Capgo verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.
Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo
Abschnitt mit dem Titel „Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo“- In der SSO-Konfigurationsleiste klicken Sie auf „Neuer Anbieter hinzufügen“
- E-Mail-Domain z. B. Es muss der Domänenteil der E-Mail-Adressen Ihrer Benutzer bei der Anmeldung entsprechen
company.comE-Mail-Domain - Eingeben Sie Ihren IdP Metadaten-URL (HTTPS)
- Absenden
Der Anbieter wird mit Status erstellt Wartet auf Bestätigung.
Schritt 3 - DNS-Domänenverifizierung
Schritt 3 - DNS-DomänenverifizierungCapgo überprüft, ob Sie die Domäne kontrollieren, bevor SSO aktiv werden kann.
Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter:
| Feld | Wert |
|---|---|
| Typ | TXT |
| Name / Host | _capgo-sso.<your-domain> (z.B. _capgo-sso.company.com) |
| Wert | Der im Dashboard angezeigte Verifizierungs-Token |
Klicken Sie nachdem das Record veröffentlicht wurde (DNS-TTL-Propagierung dauert typischerweise einige Minuten bis eine Stunde), auf DNS-Verifizieren in der Dashboard-Ansicht. Erfolgreich, wird der Provider auf Verifiziert.
Schritt 4 - Aktivieren Sie den Provider
Abschnitt mit dem Titel “Schritt 4 - Aktivieren des Anbieters”Klicken Sie nach der DNS-Verifizierung auf Aktivieren. Der Status des Anbieters wird zu Aktiv. Nur Aktiv Anbieter werden während dem SSO-Login-Flow verwendet.
Sie können Deaktivieren in der Dashboard-Konsole jederzeit. Das versetzt den Anbieter in den Zustand Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration anhalten lässt.
Schritt 5 - Testen und Rollen zuweisen
Überschrift: "Schritt 5 - Testen und Rollen zuweisen"Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und keine bestehende Mitgliedschaft in der Organisation hat, stellt Capgo ihnen die Leseberechtigung zu.
Nachdem sich die Pilotnutzer angemeldet haben:
- Gehe zu Einstellungen → Organisation → Mitglieder
- Finde jeden SSO-gestellten Benutzer
- Anpassen ihrer Rolle auf den entsprechenden Level (Hochladen, Erstellen, Adminusw.
Siehe die vollständige Berechtigungsauflistung für, was jede Rolle tun kann.
Optional - SSO durchsetzen
Abschnitt mit dem Titel „Optional - SSO durchsetzen“Auf einem Aktiv Sie können den Anbieter umschalten SSO durchsetzenWenn aktiviert, kennzeichnet Capgo bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert IdP-Authentifizierung für das Domäne. Die Zuweisung des Anbieters auf Deaktiviert (Deaktivieren)
Koordinieren Sie sich mit Ihrem IdP-Administrator und benachrichtigen Sie alle betroffenen Benutzer, bevor die Durchsetzung aktiviert wird. Benutzer, die die IdP-Authentifizierung nicht abschließen können, können sich nicht mit ihrem Passwort für die Domäne anmelden.
Referenzstatus des Anbieters| Zustand | Bedeutung |
|---|---|
| Wartet auf Bestätigung | DNS-TXT-Eintrag noch nicht bestätigt |
| Bestätigt | Domaineigentumsbestätigung; aktivieren bereit |
| Aktiv | SSO ist für diese Domain aktiviert |
| Ausgeschaltet | Von Deaktivieren im Dashboard; SSO nicht für diese Domain verwendet; verwenden Wiederaktivieren zurückkehren zu Aktiv |
Rollout-Checkliste
Abschnitt mit dem Titel „Rollout-Checkliste“- Unternehmensplan bestätigt
- SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
- IdP ist konfiguriert, um eine stabile E-Mail-Anspruch abzugeben
- DNS-TXT-Eintrag veröffentlicht und DNS-Verifizierung erfolgreich
- Anbieter aktiviert
- Pilotnutzer haben sich erfolgreich angemeldet
- Rollen wurden von Standard auf erhöht lesen wie nötig
- Entscheidung zur Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)
Zugehörige Dokumentation
Abschnitt mit Titel “Zugehörige Dokumentation”Fortsetzen von SSO (Unternehmen)
Abschnitt mit Titel “Fortsetzen von SSO (Unternehmen)”Wenn Sie Unterstützung benötigen SSO (Unternehmensanbindung) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login zur Implementierungsdetail in @capgo/capacitor-social-login, @capgo/capacitor-passkey zur Implementierungsdetail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric zur Implementierungsdetail in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung zur Implementierungsdetail in Zwei-Faktor-Authentifizierung, und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps zum praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.