Zum Inhalt springen

SSO (Unternehmen)

Mit dem Single Sign-On (SSO) können Ihre Teammitglieder sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei Capgo anmelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn das E-Mail-Domänen eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.

SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch OrganisationsrollenSSO ändert nur, wie sie sich authentifizieren.

Bevor Sie beginnen:

  • Aktive Enterprise-Abonnement auf der Capgo Organisation.
  • Eine Identitätsanbieter, der SAML 2.0 unterstützt und eine IdP-Metadaten-URL (HTTPS) bereitstellt. Fähigkeit, eine Veröffentlichung
  • zu veröffentlichen DNS TXT-Eintrag für das E-Mail-Domänenname (z.B. company.com für Benutzer, die als user@company.com).
  • Ein Capgo-Organisationsmitglied mit Berechtigung, Organisationseinstellungen zu aktualisieren.
  • Ein IdP-Administrator Ein Kontakt auf Ihrer IT-/Sicherheitsebene.
  1. Öffnen https://console.capgo.app/
  2. Klicken Einstellungen im linken Seitenleiste
  3. Wählen Sie das Unternehmen Registerkarte
  4. Wählen Sie das Sicherheit context: Seite/ Bereich: Enterprise-Produkt/Preisliste. Rolle: Benutzerschnittstelle. Anzeige in: Seite enterprise.astro. Nachrichtenschlüssel `enterprise_hero_security_label` (Enterprise-Hero-Sicherheitsschaltfläche).
  5. Registerkarte Scrollen Sie zuSSO-Konfiguration

. Die Form ist nur verfügbar, wenn das Unternehmen auf dem Enterprise-Plan ist. Step 1 - Konfigurieren Sie Ihren IdP

Abschnitt mit dem Titel “Schritt 1 - Konfigurieren Sie Ihren IdP”

Erstellen Sie in Ihrem Identitätsanbieter eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die in der Capgo-SSO-Konfigurationsanzeige angezeigt werden:

FeldWo es verwendet werden soll
ACS-URLAssertion Consumer Service-URL in Ihrer IdP-SAML-Anwendung
Entity IDDiensteanbieter-Entity-Identifier
SP-Metadaten-URLOptional: Importieren, wenn Ihr IdP SP-Metadaten über eine URL unterstützt
NameID-FormatFormat, das für den SAML-Name-Identifier erwartet wird

Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. E-Mail-Adresse Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. Capgo verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.

  1. In der SSO-Konfigurationsleiste klicken Sie auf „Neuer Anbieter hinzufügen“
  2. E-Mail-Domain z. B. Es muss der Domänenteil der E-Mail-Adressen Ihrer Benutzer entsprechen, mit denen sie sich anmelden company.comE-Mail-Domain
  3. Eingeben Sie Ihren IdP Metadaten-URL (HTTPS)
  4. Absenden

Der Anbieter wird mit Status erstellt Wartet auf Bestätigung.

Schritt 3 - DNS-Domänenüberprüfung

Schritt 3 - DNS-Domänenüberprüfung

Capgo überprüft, ob Sie die Domäne kontrollieren, bevor SSO aktiv werden kann.

Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter:

FeldWert
TypTXT
Name / Host_capgo-sso.<your-domain> (z.B. _capgo-sso.company.com)
WertDer Verifizierungs-Token, der im Dashboard-Panel angezeigt wird

Klicken Sie nachdem das Record veröffentlicht wurde (DNS-TTL-Propagierung dauert typischerweise einige Minuten bis eine Stunde), auf DNS-Verifizieren in der Dashboard-Ansicht. Erfolgreich, wird der Provider auf Verifiziert.

Klicken Sie nach der DNS-Verifizierung auf Aktivieren. Der Status des Anbieters wird zu Aktiv. Nur aktive Anbieter werden während des SSO-Login-Flusses verwendet.

Sie können Deaktivieren in der Dashboard-Konsole jederzeit. Das versetzt den Anbieter in den Zustand Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration pausiert.

Schritt 5 - Testen und Rollen zuweisen

Überschrift: Schritt 5 - Testen und Rollen zuweisen

Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und keine bestehende Mitgliedschaft in dieser Organisation hat, stellt Capgo ihnen die Leseberechtigung zu.

Nachdem sich Pilotnutzer angemeldet haben:

  1. Gehe zu Einstellungen → Organisation → Mitglieder
  2. Finde jeden SSO-gestellten Benutzer
  3. Anpassen ihrer Rolle auf den entsprechenden Level (Hochladen, Schreiben, Adminusw.

Siehe die vollständige Berechtigungsauflistung für, was jede Rolle tun kann.

Auf einem Aktiv Sie können den Anbieter umschalten SSO durchsetzenWenn aktiviert, Capgo markiert bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert die IdP-Authentifizierung für das Domäne. Die Zuweisung des Anbieters auf Deaktiviert (Deaktivieren)

Koordinieren Sie sich mit Ihrem IdP-Administrator und benachrichtigen Sie alle betroffenen Benutzer, bevor Sie die Durchsetzung aktivieren. Benutzer, die die IdP-Authentifizierung nicht abschließen können, können nicht mit ihrem Passwort für die Domäne anmelden.

Referenzstatus des Anbieters
StatusBedeutung
Wartet auf BestätigungDNS TXT-Eintrag noch nicht bestätigt
BestätigtBereit zum Aktivieren; Domaineigentumsbestätigung erfolgt
AktivSSO ist für diese Domain aktiviert
DeaktiviertDurch Deaktivieren im Dashboard; SSO nicht für diese Domain verwendet; verwenden Reaktivieren zurückkehren zu Aktiv
  • Unternehmensplan bestätigt
  • SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
  • IdP konfiguriert, um eine stabile E-Mail-Anspruch zu freigeben
  • DNS-TXT-Eintrag veröffentlicht und DNS-Prüfung erfolgreich
  • Anbieter aktiviert
  • Benutzer haben sich erfolgreich angemeldet
  • Rollen wurden von Standard auf erhöht lesen wenn nötig
  • Entscheidung über die Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)

Wenn Sie Unternehmens-SSO verwenden SSO (Unternehmensanbindung) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login für die Implementierungsdetails in @capgo/capacitor-social-login, @capgo/capacitor-passkey für die Implementierungsdetails in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric für die Implementierungsdetails in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung für die Implementierungsdetails in Zwei-Faktor-Authentifizierung und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps für den praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.