Zum Inhalt springen

SSO (Enterprise)

Einmaliges Anmelden (SSO) ermöglicht es Ihrem Team, sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei __CAPGO_KEEP_0__ anzumelden. __CAPGO_KEEP_1__ verwendet SAML 2.0 über Supabase Auth. Wenn der E-Mail-Domänenname eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.

SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch

Single Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.

kontrolliert Die Einrichtung von SSO ist nur auf dem Enterprise-Plan verfügbar.. SSO ändert nur, wie sie sich authentifizieren.

Bevor Sie beginnen:

  • Unternehmensabonnement aktiviert auf der Capgo Organisation.
  • Eine Identitätsanbieter, die SAML 2.0 unterstützt und eine IdP-Metadaten-URL (HTTPS) ausgibt. Fähigkeit, eine DNS-TXT-Eintrag zu veröffentlichen DNS TXT-Eintrag veröffentlichen
  • DNS TXT-Eintrag DNS TXT-Eintrag für die E-Mail-Domain (z.B. company.com für Benutzer, die als user@company.com).
  • Ein Mitglied der Capgo-Organisation mit Berechtigung, Organisationseinstellungen zu aktualisieren.
  • Ein IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
  1. Öffnen https://console.capgo.app/
  2. Klicken Einstellungen In der linken Seitenleiste
  3. Wählen Sie das Organisation Registerkarte
  4. Wählen Sie das Sicherheit Registerkarte
  5. Blättern Sie zu SSO-Konfiguration. Die Form ist nur verfügbar, wenn das Unternehmen das Enterprise-Plan hat.

In Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Service-Provider Werte wie im Capgo SSO-Konfigurationsfeld angezeigt:

FeldWo es verwendet wird
ACS-URLAssertion Consumer Service-URL in Ihrer IdP-SAML-Anwendung
Entity-IDService-Provider-Entity-Identifier
SP-Metadaten-URLOptional: Importieren, wenn Ihr IdP die Importierung von SP-Metadaten über URL unterstützt
NameID-FormatFormat, das für den SAML-Name-Identifier erwartet wird

Ihr IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. __CAPGO_KEEP_0__ verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen. E-Mail-Adresse Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo

Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo

Section titled “Step 2 - Add the SSO provider in Capgo”
  1. E-Mail-Domain (z.B. )
  2. Es muss der Domain-Teil der E-Mail-Adressen Ihrer Benutzer entsprechen, mit denen sie sich anmelden E-Mail-Adresse Ihres IdP Schritt 2 - Hinzufügen des SSO-Anbieters in __CAPGO_KEEP_0__ company.comKlicken Sie im SSO-Konfigurationsfeld auf "Neuer Anbieter hinzufügen"
  3. E-Mail-Domain (z.B. ) Metadaten-URL (HTTPS)
  4. Absenden

Der Provider wird mit Status erstellt Wartet auf Bestätigung.

Schritt 3 - DNS-Domänenüberprüfung

Abschnitt: Schritt 3 - DNS-Domänenüberprüfung

Capgo überprüft, ob Sie den Domänenbesitz vor der Aktivierung von SSO bestätigen.

Hinzufügen eines TXT Eintrags bei Ihrem DNS-Provider:

FeldWert
TypTXT
Name / Host_capgo-sso.<your-domain> (z.B. _capgo-sso.company.com)
WertDer im Dashboard angezeigte Verifizierungs-Token

Sobald das Record veröffentlicht ist (DNS-TTL-Propagations dauert typischerweise einige Minuten bis eine Stunde), klicken Sie DNS-Verifizierung im Dashboard. Erfolgreich, wird der Provider auf Verifiziert.

Nach der DNS-Verifizierung klicken Sie auf Aktivieren. Der Status des Providers wird zu Aktiv. Nur Aktiv Provider werden während dem SSO-Login-Flow verwendet.

Sie können Deaktivieren in der Dashboard jederzeit auswählen. Das bewegt den Provider in Deaktiviert, was den SSO für das Domain pausiert, ohne die Konfiguration zu löschen.

Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und in der Organisation noch keine Mitgliedschaft hat, Capgo stellt ihnen die Lesezugriff Rolle.

Nachdem Pilotbenutzer sich angemeldet haben:

  1. Gehe zu Einstellungen → Organisation → Mitglieder
  2. Finde jeden SSO-gesteuerten Benutzer
  3. Pass die Rolle an, um sie auf das geeignete Niveau (Hochladen, Schreiben, Admin, usw.)

Siehe die vollständige Zulassungsauflistung um zu sehen, was jede Rolle tun kann.

Bei einem aktiv Anbieter, den Sie umschalten können SSO durchsetzen. Wenn aktiviert, Capgo markiert bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert IdP-Authentifizierung für das Domäne. Die Festlegung des Anbieters auf Deaktiviert (Deaktivieren) oder die Deaktivierung der Durchsetzung entfernt das SSO-nur-Flag für die Domäne.

StatusBedeutung
Wartet auf BestätigungDNS TXT-Eintrag noch nicht bestätigt
BestätigtDomaineigentumsbestätigung; aktivieren bereit
AktivSSO ist für diese Domain aktiviert
DeaktiviertDurch Deaktivieren in der Dashboard-Ansicht; SSO wird für diese Domain nicht verwendet; verwenden Wieder aktivieren zurückkehren Aktiv
  • Unternehmensplan bestätigt
  • SAML-Anwendung in IdP mit ACS-URL und Entity-ID aus Capgo erstellt
  • IdP ist so konfiguriert, dass ein stabiler E-Mail-Anspruch freigegeben wird
  • DNS-TXT-Eintrag veröffentlicht und DNS-Verifizierung erfolgreich
  • Provider aktiviert
  • Pilotnutzer haben sich erfolgreich angemeldet
  • Rollen erhöhten sich von Standard lesen nach Bedarf
  • Entscheidung über die Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)

Wenn Sie SSO (Enterprise) verwenden SSO (Enterprise) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login für die Implementierungsdetails in @capgo/capacitor-social-login, @capgo/capacitor-passkey für die Implementierungsdetails in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric für die Implementierungsdetails in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung für die Implementierungsdetails in Zwei-Faktor-Authentifizierung und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps für den praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.