Zum Inhalt springen

SSO (Unternehmens)

Mit dem Single Sign-On (SSO) können Ihre Teammitglieder sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei Capgo anmelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn das E-Mail-Domänen eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.

SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollen. SSO ändert nur, wie sie sich authentifizieren.

Bevor Sie beginnen:

  • Aktive Enterprise-Abonnement auf der Capgo Organisation.
  • Eine Identitätsanbieter, der SAML 2.0 unterstützt und eine URL für das IdP-Metadaten erstellt (HTTPS). Fähigkeit, eine Fähigkeit, eine
  • Fähigkeit, eine DNS TXT-Eintrag zur E-Mail-Domain (z.B. company.com zur Anmeldung von Benutzern als user@company.com).
  • Eine Capgo Organisation, deren Mitglied eine Berechtigung zur Aktualisierung der Organisationseinstellungen hat.
  • Eine IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
  1. Öffnen https://console.capgo.app/
  2. Klicken Einstellungen im linken Seitenleiste
  3. Wählen Sie die Organisation Registerkarte
  4. Wählen Sie die Sicherheit context:Seite/ Bereich: Enterprise-Produkt/Preisliste. Rolle: Benutzerschnittstelle-Label. Anzeige in: Seite enterprise.astro. Nachrichtenschlüssel `enterprise_hero_security_label` (Enterprise-Hero-Sicherheitsbezeichnung).
  5. Registerkarte Scrollen Sie zuSSO-Konfiguration

. Die Form ist nur verfügbar, wenn die Organisation auf dem Enterprise-Plan ist. Step 1 - Konfigurieren Sie Ihren IdP

Schritt 1 - Konfigurieren Sie Ihren IdP

In Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die in der Capgo SSO-Konfigurationsseite angezeigt werden:

FeldWo es verwendet werden soll
ACS-URLAnspruchsverbraucher-Service-URL in Ihrer IdP-SAML-Anwendung
BezeichnerDiensteanbieter-Bezeichner
SP-Metadaten-URLOptional: Importieren, wenn Ihr IdP die Importierung von SP-Metadaten über URL unterstützt
NameID-FormatFormat, das für den SAML-Name-Identifier erwartet wird

Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. E-Mail-Adresse Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. Capgo verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.

  1. In der SSO-Konfigurationsleiste klicken Sie auf „Neuer Anbieter hinzufügen“
  2. E-Mail-Domain z. B. Es muss der Domänenteil der E-Mail-Adressen Ihrer Benutzer bei der Anmeldung entsprechen company.comE-Mail-Domain
  3. Eingeben Sie Ihren IdP Metadaten-URL (HTTPS)
  4. Absenden

Der Anbieter wird mit Status erstellt Wartet auf Bestätigung.

Schritt 3 - DNS-Domänenverifizierung

Schritt 3 - DNS-Domänenverifizierung

Capgo überprüft, ob Sie die Domäne kontrollieren, bevor SSO aktiv werden kann.

Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter:

FeldWert
TypTXT
Name / Host_capgo-sso.<your-domain> (z.B. _capgo-sso.company.com)
WertDer im Dashboard angezeigte Verifizierungs-Token

Klicken Sie nachdem das Record veröffentlicht wurde (DNS-TTL-Propagierung dauert typischerweise einige Minuten bis eine Stunde), auf DNS-Verifizieren in der Dashboard-Ansicht. Erfolgreich, wird der Provider auf Verifiziert.

Klicken Sie nach der DNS-Verifizierung auf Aktivieren. Der Status des Anbieters wird zu Aktiv. Nur Aktiv Anbieter werden während dem SSO-Login-Flow verwendet.

Sie können Deaktivieren in der Dashboard-Konsole jederzeit. Das versetzt den Anbieter in den Zustand Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration anhalten lässt.

Schritt 5 - Testen und Rollen zuweisen

Überschrift: "Schritt 5 - Testen und Rollen zuweisen"

Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und keine bestehende Mitgliedschaft in der Organisation hat, stellt Capgo ihnen die Leseberechtigung zu.

Nachdem sich die Pilotnutzer angemeldet haben:

  1. Gehe zu Einstellungen → Organisation → Mitglieder
  2. Finde jeden SSO-gestellten Benutzer
  3. Anpassen ihrer Rolle auf den entsprechenden Level (Hochladen, Erstellen, Adminusw.

Siehe die vollständige Berechtigungsauflistung für, was jede Rolle tun kann.

Auf einem Aktiv Sie können den Anbieter umschalten SSO durchsetzenWenn aktiviert, kennzeichnet Capgo bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert IdP-Authentifizierung für das Domäne. Die Zuweisung des Anbieters auf Deaktiviert (Deaktivieren)

Koordinieren Sie sich mit Ihrem IdP-Administrator und benachrichtigen Sie alle betroffenen Benutzer, bevor die Durchsetzung aktiviert wird. Benutzer, die die IdP-Authentifizierung nicht abschließen können, können sich nicht mit ihrem Passwort für die Domäne anmelden.

Referenzstatus des Anbieters
ZustandBedeutung
Wartet auf BestätigungDNS-TXT-Eintrag noch nicht bestätigt
BestätigtDomaineigentumsbestätigung; aktivieren bereit
AktivSSO ist für diese Domain aktiviert
AusgeschaltetVon Deaktivieren im Dashboard; SSO nicht für diese Domain verwendet; verwenden Wiederaktivieren zurückkehren zu Aktiv
  • Unternehmensplan bestätigt
  • SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
  • IdP ist konfiguriert, um eine stabile E-Mail-Anspruch abzugeben
  • DNS-TXT-Eintrag veröffentlicht und DNS-Verifizierung erfolgreich
  • Anbieter aktiviert
  • Pilotnutzer haben sich erfolgreich angemeldet
  • Rollen wurden von Standard auf erhöht lesen wie nötig
  • Entscheidung zur Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)

Wenn Sie Unterstützung benötigen SSO (Unternehmensanbindung) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login zur Implementierungsdetail in @capgo/capacitor-social-login, @capgo/capacitor-passkey zur Implementierungsdetail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric zur Implementierungsdetail in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung zur Implementierungsdetail in Zwei-Faktor-Authentifizierung, und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps zum praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.