Unternehmens-SSO
Kopieren Sie einen Setup-Vorschlag mit den Installationsanweisungen und der vollständigen Markdown-Anleitung für diesen Plugin.
Was ist SSO?
Abschnitt: Was ist SSO?Single Sign-On (SSO) ermöglicht es Ihrem Team, sich bei Capgo mit Ihrem Unternehmensidentitätsanbieter (IdP) anzumelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn die E-Mail-Domain eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.
SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollen. SSO ändert nur, wie sie sich authentifizieren.
Voraussetzungen
Abschnitt: VoraussetzungenBevor Sie beginnen:
- Aktive Enterprise-Abonnement auf der Capgo-Organisation.
- Ein Identitätsanbieter, der SAML 2.0 und offenbart einen IdP Metadaten-URL (HTTPS).
- Fähigkeit, eine Organisation zu veröffentlichen DNS-TXT-Eintrag für das E-Mail-Domänenbeispiel (z.B.
company.comfür Benutzer, die alsuser@company.com). - Ein Capgo-Mitglied einer Organisation mit Berechtigung zur Aktualisierung von Organisationseinstellungen.
- Ein IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
Wo SSO-Einstellungen zu finden sind
Abschnitt mit dem Titel “Wo finden Sie die SSO-Einstellungen”- Öffnen https://console.capgo.app/
- Klicken Einstellungen in der linken Seitenleiste
- Wählen Sie die Organisation tab
- Wählen Sie die Sicherheit tab
- Zu Scrollen SSO-Konfiguration. Die Form ist nur verfügbar, wenn das Unternehmen auf dem Enterprise-Plan ist.
Schritt 1 - Konfigurieren Sie Ihren IdP
Schritt 1 - Konfigurieren Sie Ihren IdPIn Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die in der Capgo SSO-Konfigurationsansicht angezeigt werden:
| Field | Wo Sie es einsetzen |
|---|---|
| ACS-URL | ACS-URL (Assertion Consumer Service URL in Ihrem IdP SAML-App) |
| Entitäts-ID | Dienstleister-Provider-Entitäts-ID |
| SP-Metadaten-URL | Optional: Importieren, wenn Ihr IdP die SP-Metadaten-Import über URL unterstützt |
| NameID-Format | Format, das für den SAML-Name-Identifier erwartet wird |
Ihr IdP muss die E-Mail-Adresse des Benutzers E-Mail-Adresse im Assertion. Capgo verwendet das E-Mail-Domänenname, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.
Schritt 2 - Fügen Sie den SSO-Anbieter in Capgo hinzu
Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo- In der SSO-Konfigurationsansicht klicken Sie auf "Neuer Anbieter hinzufügen"
- Eingeben Sie das E-Mail-Domäne (z. B.
company.com). Es muss der Domänenbereich der E-Mail-Adressen Ihrer Benutzer entsprechen - Eingeben Sie die IdP Metadaten-URL (HTTPS)
- Absenden
Der Anbieter wird mit Status Wartet auf Bestätigung.
Schritt 3 - DNS-Domänenüberprüfung
Schritt 3 - DNS-Domänen-VerifizierungCapgo überprüft, ob Sie den Domainbesitz kontrollieren, bevor die SSO aktiv werden kann.
Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter:
| Feld | Wert |
|---|---|
| Typ | TXT |
| Name / Host | _capgo-sso.<your-domain> (z.B. _capgo-sso.company.com) |
| Wert | Der im Dashboard angezeigte Verifizierungs-Token |
Klicken Sie, sobald der Eintrag veröffentlicht wurde (DNS-TTL-Propagationsdauer liegt typischerweise zwischen wenigen Minuten und einer Stunde) DNS überprüfen in der Oberfläche. Erfolgreich überprüft, wird der Anbieter auf Verifiziert.
Schritt 4 - Aktivieren Sie den Anbieter
Abschnitt mit dem Titel „Schritt 4 - Aktivieren Sie den Anbieter“Klicken Sie nach der DNS-Überprüfung auf Aktivieren. Der Anbieterstatus wird auf aktivOnly aktiv Anbieter werden während des SSO-Login-Flusses verwendet.
Wählen Sie können Deaktivieren im Dashboard jederzeit. Das bewegt den Anbieter zu Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration pausiert.
Schritt 5 - Testen und Rollen zuweisen
Schritt 5 - Testen und Rollen zuweisenWenn ein Benutzer zum ersten Mal über SSO anmeldet und in dieser Organisation noch keine Mitgliedschaft hat, stellt Capgo ihnen eine neue Mitgliedschaft bereit. read Leserecht
Nachdem die Pilotnutzer sich angemeldet haben:
- Gehe zu Einstellungen → Organisation → Mitglieder
- Finden Sie jeden SSO-geschalteten Benutzer
- Anpassen Sie ihre Rolle auf das entsprechende Niveau (Hochladen, Schreiben, Administrator, usw.)
Siehe die detaillierte Berechtigungszuweisung für, was jede Rolle tun kann.
Optional - SSO durchsetzen
Abschnitt mit dem Titel „Optional - SSO durchsetzen“Auf einem Aktiv Anbieter, den Sie ein- oder ausschalten können SSO durchsetzenWenn aktiviert, markiert Capgo bestehende Auth-Benutzer für die E-Mail-Domain als SSO-nur und der Login-Flow erfordert IdP-Authentifizierung für die Domain. Die Auswahl des Providers auf Deaktivieren (DeaktivierenEntweder die Aktivierung ausschalten oder die Einschränkung aufheben entfernt das SSO-Flag für das Domain.
Referenzstatus des Providers
Abschnitt mit dem Titel „Referenzstatus des Providers“| Status | Bedeutung |
|---|---|
| Wartet auf Bestätigung | DNS-TXT-Eintrag noch nicht bestätigt |
| Bestätigt | Besitzt das Domaineigentum bestätigt; bereit, aktiv zu werden |
| Aktiv | SSO ist für dieses Domain aktiviert |
| Deaktiviert | Durch Deaktivieren im Dashboard; SSO wird für diese Domäne nicht verwendet; verwenden Sie Wiederaktivieren zurückkehren zu Aktiv |
Checkliste für die Rollout-Phase
Abschnitt mit dem Titel „Rollout-Checkliste“- Unternehmensplan bestätigt
- SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
- IdP ist so konfiguriert, dass es eine stabile E-Mail-Anspruch abgibt
- DNS-TXT-Eintrag veröffentlicht und DNS überprüfen erfolgreich
- Anbieter aktiviert
- Pilotnutzer haben sich erfolgreich angemeldet
- Rollen wurden von Standard auf Bedarf geändert read entsprechend
- Maßnahmenentscheid getroffen (und kommuniziert, wenn aktiviert)
Zugehörige Dokumentation
Abschnitt mit dem Titel “Zugehörige Dokumentation”Fortsetzung von SSO (Unternehmen)
Sektion mit dem Titel “Fortsetzung von SSO (Unternehmen)”Wenn Sie Enterprise SSO verwenden SSO (Unternehmen) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-Social-Login zur Implementierungsdetail in @capgo/capacitor-social-login, @capgo/capacitor-passkey zur Implementierungsdetail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometrisch zur Implementierungsdetail in @capgo/capacitor-native-biometric, Zweifaktor-Authentifizierung für die Implementierungsdetails in Zweifaktor-Authentifizierung und 5 Schritte zum Implementieren von OAuth2 in Capacitor-Apps für den praktischen Kontext in 5 Schritte zum Implementieren von OAuth2 in Capacitor-Apps.