SSO (Unternehmens)
__CAPGO_KEEP_0__
Was ist SSO?
Abschnitt mit dem Titel „Was ist SSO?“Mit dem Single Sign-On (SSO) können Ihre Teammitglieder sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei Capgo anmelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn der E-Mail-Domänenname eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.
SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollen. SSO ändert nur, wie sie sich authentifizieren.
Voraussetzungen
Abschnitt mit dem Titel “Voraussetzungen”Bevor Sie beginnen:
- Aktive Enterprise-Abonnement auf der Capgo Organisation.
- Eine Identitätsanbieter, der SAML 2.0 unterstützt und eine IdP-Metadaten-URL (HTTPS) bereitstellt. Fähigkeit, eine Fähigkeit, eine Veröffentlichung
- Fähigkeit, eine Veröffentlichung DNS TXT-Eintrag für das E-Mail-Domänen (z.B.
company.comfür Benutzer, die alsuser@company.com). - Ein Capgo Mitglied einer Organisation mit Berechtigung zur Aktualisierung der Organisationseinstellungen.
- Ein IdP-Administrator Ein Kontakt auf Ihrer IT-/Sicherheitsebene.
Wo SSO-Einstellungen zu finden sind
Abschnitt mit dem Titel “Wo SSO-Einstellungen zu finden sind”- Öffnen https://console.capgo.app/
- Klicken Einstellungen im linken Seitenleiste
- Wählen Sie die Organisation Registerkarte
- Wählen Sie die Sicherheit context: Seite/Bereich: Enterprise-Produkt/Preisliste. Rolle: Benutzerschnittstelle. Anzeige in: Seite enterprise.astro. Nachrichtenschlüssel `enterprise_hero_security_label` (Enterprise-Hero-Sicherheitsbezeichnung).
- Registerkarte Scrollen Sie zuSSO-Konfiguration
. Die Form ist nur verfügbar, wenn die Organisation auf dem Enterprise-Plan ist. Step 1 - Konfigurieren Sie Ihren IdP
Abschnitt mit dem Titel “Schritt 1 - Konfigurieren Sie Ihren IdP”Erstellen Sie in Ihrem Identitätsanbieter eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die im Capgo-SSO-Konfigurationsfeld angezeigt werden:
| Feld | Wo es verwendet werden soll |
|---|---|
| ACS-URL | Assertion Consumer Service-URL in Ihrer IdP-SAML-Anwendung |
| Entitäts-ID | Diensteanbieter-Entitätsbezeichner |
| SP-Metadaten-URL | Optional: Importieren, wenn Ihr IdP SP-Metadaten über eine URL unterstützt |
| NameID-Format | Format, das für den SAML-Name-Identifier erwartet wird |
Dein IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. Capgo verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.
Schritt 2 - Fügen Sie den SSO-Anbieter in Capgo hinzu
Sektion mit dem Titel „Schritt 2 - Fügen Sie den SSO-Anbieter in Capgo hinzu“- In der SSO-Konfigurationsansicht klicken Sie auf ‚Neuen Anbieter hinzufügen‘
- Eingeben Sie die E-Mail-Domain (z.B.
company.com). Sie muss dem Domänenteil der E-Mail-Adressen Ihrer Benutzer entsprechen, mit denen sie sich anmelden - Ihre IdP eingeben metadata-URL (HTTPS)
- Absenden
Der Anbieter wird mit Status erstellt Wartet auf Bestätigung.
Schritt 3 - DNS-Domänenüberprüfung
Schritt 3 - DNS-DomänenüberprüfungCapgo überprüft, ob Sie die Domäne kontrollieren, bevor SSO aktiv werden kann.
Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter hinzufügen:
| Feld | Wert |
|---|---|
| Typ | TXT |
| Name / Host | _capgo-sso.<your-domain> (z.B. _capgo-sso.company.com) |
| Wert | Der im Dashboard angezeigte Verifizierungs-Token |
Klicken Sie nachdem das Record veröffentlicht wurde (DNS-TTL-Propagierung dauert typischerweise einige Minuten bis eine Stunde), auf DNS-Verifizieren in der Dashboard. Erfolgreich, der Provider wechselt zu Verifiziert.
Schritt 4 - Aktivieren Sie den Provider
Abschnitt mit dem Titel “Schritt 4 - Aktivieren des Anbieters”Klicken Sie nach der DNS-Verifizierung auf Aktivieren. Der Status des Anbieters wird zu Aktiv. Nur Aktiv Anbieter werden während des SSO-Login-Flusses verwendet.
Sie können Deaktivieren in der Dashboard-Konsole jederzeit. Das bewegt den Anbieter in den Zustand Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration anhalten lässt.
Schritt 5 - Testen und Rollen zuweisen
Abschnitt mit dem Titel „Schritt 5 - Testen und Rollen zuweisen“Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und in der Organisation noch keine Mitgliedschaft hat, stellt Capgo ihnen die Leseberechtigung zu.
Nachdem sich Pilotnutzer angemeldet haben:
- Gehe zu Einstellungen → Organisation → Mitglieder
- Finde jeden SSO-gestellten Benutzer
- Anpassen Sie ihre Rolle auf den entsprechenden Level (Hochladen, Erstellen, Adminusw.
Siehe die vollständige Berechtigungsauflistung für das, was jede Rolle tun kann.
Optional - SSO durchsetzen
Abschnitt mit dem Titel „Optional - SSO durchsetzen“Auf einem Aktiv den Anbieter, den Sie umschalten können SSO durchsetzen. Wenn aktiviert, markiert Capgo bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert IdP-Authentifizierung für das Domäne. Die Zuweisung des Anbieters auf Deaktiviert (Deaktivieren) oder die Deaktivierung der Durchsetzung entfernt das SSO-nur-Flag für die Domäne.
Anbieterstatusverweis
Abschnitt mit dem Titel „Anbieterstatusverweis“| Status | Bedeutung |
|---|---|
| Wartet auf Bestätigung | DNS TXT-Eintrag noch nicht bestätigt |
| Bestätigt | Domaineigentumsbestätigung; Bereit zum Aktivieren |
| Aktiv | SSO ist für diese Domain aktiviert |
| Deaktiviert | Gesetzt durch Deaktivieren im Dashboard; SSO nicht für diese Domain verwendet; verwenden Wiederaktivieren zurückkehren zu Aktiv |
Rollout-Checkliste
Abschnitt mit dem Titel „Rollout-Checkliste“- Unternehmensplan bestätigt
- SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
- IdP ist konfiguriert, um eine stabile E-Mail-Anspruch zu freigeben
- DNS-TXT-Eintrag veröffentlicht und DNS-Prüfung erfolgreich Provider aktiviert
- Aktivierung bestätigt
- Benutzer haben sich erfolgreich angemeldet
- Rollen wurden von der Standardrolle hochgestuft lesen wenn nötig
- Entscheidung über die Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)
Zugehörige Dokumentation
Unternehmen: Rollen und Berechtigungen- Unternehmenssicherheit: 2FA, Passwörter, __CAPGO_KEEP_0__-Schlüssel
- Organization security: 2FA, passwords, API keys
Unternehmen: Rollen und Berechtigungen
Wenn Sie SSO (Unternehmen) verwendenZugehörige Dokumentation SSO (Unternehmensanbindung) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login zur Implementierungsdetail in @capgo/capacitor-social-login, @capgo/capacitor-passkey zur Implementierungsdetail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric zur Implementierungsdetail in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung zur Implementierungsdetail in Zwei-Faktor-Authentifizierung und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps zum praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.