SSO (Enterprise)
Eine Einrichtungsvorschlagsanweisung mit den Installationsanweisungen und der vollständigen Markdown-Dokumentation für diesen Plugin kopieren.
Einmaliges Anmelden (SSO) ermöglicht es Ihrem Team, sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei __CAPGO_KEEP_0__ anzumelden. __CAPGO_KEEP_1__ verwendet SAML 2.0 über Supabase Auth. Wenn der E-Mail-Domänenname eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.
SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durchSingle Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.
kontrolliert Die Einrichtung von SSO ist nur auf dem Enterprise-Plan verfügbar.. SSO ändert nur, wie sie sich authentifizieren.
Voraussetzungen
Sektion mit dem Titel „Voraussetzungen“Bevor Sie beginnen:
- Unternehmensabonnement aktiviert auf der Capgo Organisation.
- Eine Identitätsanbieter, die SAML 2.0 unterstützt und eine IdP-Metadaten-URL (HTTPS) ausgibt. Fähigkeit, eine DNS-TXT-Eintrag zu veröffentlichen DNS TXT-Eintrag veröffentlichen
- DNS TXT-Eintrag DNS TXT-Eintrag für die E-Mail-Domain (z.B.
company.comfür Benutzer, die alsuser@company.com). - Ein Mitglied der Capgo-Organisation mit Berechtigung, Organisationseinstellungen zu aktualisieren.
- Ein IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
Wo finden Sie die SSO-Einstellungen
Abschnitt mit dem Titel “Wo finden Sie die SSO-Einstellungen”- Öffnen https://console.capgo.app/
- Klicken Einstellungen In der linken Seitenleiste
- Wählen Sie das Organisation Registerkarte
- Wählen Sie das Sicherheit Registerkarte
- Blättern Sie zu SSO-Konfiguration. Die Form ist nur verfügbar, wenn das Unternehmen das Enterprise-Plan hat.
Schritt 1 - Konfigurieren Sie Ihren IdP
Abschnitt mit dem Titel „Schritt 1 - Konfigurieren Sie Ihren IdP“In Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Service-Provider Werte wie im Capgo SSO-Konfigurationsfeld angezeigt:
| Feld | Wo es verwendet wird |
|---|---|
| ACS-URL | Assertion Consumer Service-URL in Ihrer IdP-SAML-Anwendung |
| Entity-ID | Service-Provider-Entity-Identifier |
| SP-Metadaten-URL | Optional: Importieren, wenn Ihr IdP die Importierung von SP-Metadaten über URL unterstützt |
| NameID-Format | Format, das für den SAML-Name-Identifier erwartet wird |
Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. __CAPGO_KEEP_0__ verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen. E-Mail-Adresse Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo
Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo
Section titled “Step 2 - Add the SSO provider in Capgo”- E-Mail-Domain (z.B. )
- Es muss der Domain-Teil der E-Mail-Adressen Ihrer Benutzer entsprechen, mit denen sie sich anmelden E-Mail-Adresse Ihres IdP Schritt 2 - Hinzufügen des SSO-Anbieters in __CAPGO_KEEP_0__
company.comKlicken Sie im SSO-Konfigurationsfeld auf "Neuer Anbieter hinzufügen" - E-Mail-Domain (z.B. ) Metadaten-URL (HTTPS)
- Absenden
Der Provider wird mit Status erstellt Wartet auf Bestätigung.
Schritt 3 - DNS-Domänenüberprüfung
Abschnitt: Schritt 3 - DNS-DomänenüberprüfungCapgo überprüft, ob Sie den Domänenbesitz vor der Aktivierung von SSO bestätigen.
Hinzufügen eines TXT Eintrags bei Ihrem DNS-Provider:
| Feld | Wert |
|---|---|
| Typ | TXT |
| Name / Host | _capgo-sso.<your-domain> (z.B. _capgo-sso.company.com) |
| Wert | Der im Dashboard angezeigte Verifizierungs-Token |
Sobald das Record veröffentlicht ist (DNS-TTL-Propagations dauert typischerweise einige Minuten bis eine Stunde), klicken Sie DNS-Verifizierung im Dashboard. Erfolgreich, wird der Provider auf Verifiziert.
Schritt 4 - Aktivieren Sie den Provider
Abschnitt mit dem Titel „Schritt 4 - Aktivieren Sie den Provider“Nach der DNS-Verifizierung klicken Sie auf Aktivieren. Der Status des Providers wird zu Aktiv. Nur Aktiv Provider werden während dem SSO-Login-Flow verwendet.
Sie können Deaktivieren in der Dashboard jederzeit auswählen. Das bewegt den Provider in Deaktiviert, was den SSO für das Domain pausiert, ohne die Konfiguration zu löschen.
Schritt 5 - Testen und Rollen zuweisen
Abschnitt mit dem Titel „Schritt 5 - Testen und Rollen zuweisen“Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und in der Organisation noch keine Mitgliedschaft hat, Capgo stellt ihnen die Lesezugriff Rolle.
Nachdem Pilotbenutzer sich angemeldet haben:
- Gehe zu Einstellungen → Organisation → Mitglieder
- Finde jeden SSO-gesteuerten Benutzer
- Pass die Rolle an, um sie auf das geeignete Niveau (Hochladen, Schreiben, Admin, usw.)
Siehe die vollständige Zulassungsauflistung um zu sehen, was jede Rolle tun kann.
Optional - SSO durchsetzen
Abschnitt mit dem Titel “Optional - SSO durchsetzen”Bei einem aktiv Anbieter, den Sie umschalten können SSO durchsetzen. Wenn aktiviert, Capgo markiert bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert IdP-Authentifizierung für das Domäne. Die Festlegung des Anbieters auf Deaktiviert (Deaktivieren) oder die Deaktivierung der Durchsetzung entfernt das SSO-nur-Flag für die Domäne.
Anbieterstatusbezug
Abschnitt mit dem Titel “Anbieterstatusbezug”| Status | Bedeutung |
|---|---|
| Wartet auf Bestätigung | DNS TXT-Eintrag noch nicht bestätigt |
| Bestätigt | Domaineigentumsbestätigung; aktivieren bereit |
| Aktiv | SSO ist für diese Domain aktiviert |
| Deaktiviert | Durch Deaktivieren in der Dashboard-Ansicht; SSO wird für diese Domain nicht verwendet; verwenden Wieder aktivieren zurückkehren Aktiv |
Rollout-Checkliste
Abschnitt mit dem Titel „Rollout-Checkliste”- Unternehmensplan bestätigt
- SAML-Anwendung in IdP mit ACS-URL und Entity-ID aus Capgo erstellt
- IdP ist so konfiguriert, dass ein stabiler E-Mail-Anspruch freigegeben wird
- DNS-TXT-Eintrag veröffentlicht und DNS-Verifizierung erfolgreich
- Provider aktiviert
- Pilotnutzer haben sich erfolgreich angemeldet
- Rollen erhöhten sich von Standard lesen nach Bedarf
- Entscheidung über die Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)
Zugehörige Dokumentation
Abschnitt mit dem Titel “Zugehörige Dokumentation”Weitermachen von SSO (Enterprise)
Abschnitt mit dem Titel “Weitermachen von SSO (Enterprise)”Wenn Sie SSO (Enterprise) verwenden SSO (Enterprise) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login für die Implementierungsdetails in @capgo/capacitor-social-login, @capgo/capacitor-passkey für die Implementierungsdetails in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric für die Implementierungsdetails in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung für die Implementierungsdetails in Zwei-Faktor-Authentifizierung und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps für den praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.