Zum Inhalt springen

SSO (Unternehmen)

Einmaliges Anmelden (Single Sign-On, SSO) ermöglicht es Ihrem Team, sich bei Capgo mit Ihrem Unternehmens-Identitätsanbieter (IdP) anzumelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn ein Benutzers E-Mail-Domain einem aktiven SSO-Anbieter entspricht, können sie sich gegenüber Ihrem IdP authentifizieren und werden während des SSO-Rückrufs in die Organisation eingerichtet.

SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollengesteuert. SSO ändert nur, wie sie sich anmelden.

Bevor Sie beginnen:

  • Unternehmensabonnement aktiviert auf der Organisation Capgo
  • Eine Identitätsanbieter, die SAML 2.0 unterstützt und eine IdP-Metadaten-URL (HTTPS) bereitstellt Fähigkeit, eine DNS-TXT-Eintrag für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen
  • Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen company.com Fähigkeit, eine DNS TXT-Record für das E-Mail-Domäne (z.B. für Benutzer, die als "beispiel@domain.de" anmelden) zu veröffentlichen user@company.com).
  • Eine Capgo Mitglied der Organisation mit Berechtigung, Organisationseinstellungen zu aktualisieren.
  • Ein IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
  1. Öffnen https://console.capgo.app/
  2. Klicken Einstellungen in der linken Seitenleiste
  3. Wählen Organisation Registerkarte
  4. Wählen Sie Sicherheit Registerkarte
  5. Bleiben Sie bei Konfiguration von SSODie Form ist nur verfügbar, wenn die Organisation auf dem Enterprise-Plan ist.

In Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Service-Provider im Capgo-Konfigurationsfeld für SSO angezeigten Werte:

FeldWo es verwendet werden soll
ACS-URLAssertion Consumer Service-URL in Ihrer IdP-SAML-Anwendung
Entity-IDDiensteanbieter-Entity-Identifier
SP-Metadaten-URLOptional: Importieren, wenn Ihre IdP die SP-Metadaten über eine URL importieren kann
NameID-FormatFormat, das für den SAML-NameIdentifier erwartet wird

Ihr IdP muss den Benutzerdaten freigeben E-Mail-Adresse Capgo verwendet den E-Mail-Domänenbereich, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.

  1. In der SSO-Konfigurationsanzeige klicken Sie auf „Neuer Anbieter hinzufügen“
  2. Eingeben Sie den E-Mail-Domänenbereich (z.B. company.com). Er muss dem Domänenteil der E-Mail-Adressen Ihrer Benutzer bei der Anmeldung entsprechen
  3. Eingeben Sie die IdP-Metadaten-URL (HTTPS)
  4. Abschicken

Der Provider wird mit Status erstellt Wartet auf Bestätigung.

Capgo überprüft, ob Sie den Domänenbesitz vor der Aktivierung von SSO besitzen.

Hinzufügen eines TXT Eintrag bei Ihrem DNS-Provider:

FeldWert
TypTXT
Name / Host_capgo-sso.<your-domain> (z.B. _capgo-sso.company.com)
WertDer im Dashboard angezeigte Verifizierungs-Token

Sobald das Record veröffentlicht ist (DNS-TTL-Propagations dauern typischerweise einige Minuten bis eine Stunde), klicken Sie auf DNS-Verifizierung im Dashboard. Erfolgreich übertragen, wird der Provider in Verifiziert.

Nach der DNS-Verifizierung klicken Sie auf Aktivieren. Der Anbieterstatus wird zu Aktiv. Nur Aktive Anbieter werden während dem SSO-Login-Flow verwendet.

Sie können sich Deaktivieren im Dashboard jederzeit auswählen. Das bewirkt, dass der Anbieter auf Deaktiviert, was den SSO für das Domain pausiert, ohne die Konfiguration zu löschen.

Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und in dieser Organisation noch keine Mitgliedschaft hat, stellt Capgo ihnen eine read Rolle.

Nachdem Pilotnutzer sich angemeldet haben:

  1. Gehe zu Einstellungen → Organisation → Mitglieder
  2. Finde jeden SSO-gestellten Benutzer
  3. Pass ihre Rolle auf das entsprechende Niveau an (Upload, Write, Admin, etc.)

Betrachten Sie die vollständige Zulassungsauflistung für das, was jede Rolle tun kann.

Auf einem Aktiven Anbieter können Sie das SSO durchsetzenWhen aktiviert, Capgo markiert bestehende Auth-Benutzer für das E-Mail-Domain als SSO-nur und der Login-Flow erfordert IdP-Authentifizierung für das Domain. Die Festlegung des Providers auf Deaktiviert (Deaktivieren) oder die Abschaltung der Durchsetzung entfernt das SSO-nur-Flag für die Domain.

StatusBedeutung
Wartende VerifizierungDNS TXT Record noch nicht verifiziert
VerifiziertDomaineigentum bestätigt; aktivieren bereit
AktivSSO ist für diese Domain aktiviert
DeaktiviertDurch Deaktivieren in der Dashboard; SSO wird für diese Domain nicht verwendet; verwenden Sie Wieder aktivieren zurückkehren zu Aktiv
  • Unternehmensplan bestätigt
  • SAML-Anwendung in IdP mit ACS-URL und Entity-ID aus Capgo erstellt
  • IdP ist so konfiguriert, dass ein stabiler E-Mail-Anspruch freigegeben wird
  • DNS-TXT-Eintrag veröffentlicht und DNS-Verifizierung Erfolgreich
  • Anbieter aktiviert
  • Pilotnutzer haben sich erfolgreich angemeldet
  • Rollen wurden von Standard auf erhöht Leserechte erhöht As erforderlich
  • Rechtsentscheidung getroffen (und kommuniziert, wenn aktiviert)

Wenn Sie es verwenden SSO (Enterprise) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login für die Implementierungsdetails in @capgo/capacitor-social-login, @capgo/capacitor-passkey für die Implementierungsdetails in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric für die Implementierungsdetails in @capgo/capacitor-native-biometric, Zweifaktor-Authentifizierung für die Implementierungsdetails in Zweifaktor-Authentifizierung und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps für den praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.