Zum Inhalt springen

SSO (Unternehmens)

Mit dem Single Sign-On (SSO) können Ihre Teammitglieder sich mit Ihrem Unternehmen-Identitätsanbieter (IdP) bei Capgo anmelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn der E-Mail-Domänenname eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.

SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollen. SSO ändert nur, wie sie sich authentifizieren.

Bevor Sie beginnen:

  • Aktive Enterprise-Abonnement auf der Capgo Organisation.
  • Eine Identitätsanbieter, der SAML 2.0 unterstützt und eine IdP-Metadaten-URL (HTTPS) bereitstellt. Fähigkeit, eine Fähigkeit, eine Veröffentlichung
  • Fähigkeit, eine Veröffentlichung DNS TXT-Eintrag für das E-Mail-Domänen (z.B. company.com für Benutzer, die als user@company.com).
  • Ein Capgo Mitglied einer Organisation mit Berechtigung zur Aktualisierung der Organisationseinstellungen.
  • Ein IdP-Administrator Ein Kontakt auf Ihrer IT-/Sicherheitsebene.
  1. Öffnen https://console.capgo.app/
  2. Klicken Einstellungen im linken Seitenleiste
  3. Wählen Sie die Organisation Registerkarte
  4. Wählen Sie die Sicherheit context: Seite/Bereich: Enterprise-Produkt/Preisliste. Rolle: Benutzerschnittstelle. Anzeige in: Seite enterprise.astro. Nachrichtenschlüssel `enterprise_hero_security_label` (Enterprise-Hero-Sicherheitsbezeichnung).
  5. Registerkarte Scrollen Sie zuSSO-Konfiguration

. Die Form ist nur verfügbar, wenn die Organisation auf dem Enterprise-Plan ist. Step 1 - Konfigurieren Sie Ihren IdP

Abschnitt mit dem Titel “Schritt 1 - Konfigurieren Sie Ihren IdP”

Erstellen Sie in Ihrem Identitätsanbieter eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die im Capgo-SSO-Konfigurationsfeld angezeigt werden:

FeldWo es verwendet werden soll
ACS-URLAssertion Consumer Service-URL in Ihrer IdP-SAML-Anwendung
Entitäts-IDDiensteanbieter-Entitätsbezeichner
SP-Metadaten-URLOptional: Importieren, wenn Ihr IdP SP-Metadaten über eine URL unterstützt
NameID-FormatFormat, das für den SAML-Name-Identifier erwartet wird

Dein IdP muss die E-Mail-Adresse des Benutzers im Assertion freigeben. Capgo verwendet die E-Mail-Domain, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.

  1. In der SSO-Konfigurationsansicht klicken Sie auf ‚Neuen Anbieter hinzufügen‘
  2. Eingeben Sie die E-Mail-Domain (z.B. company.com). Sie muss dem Domänenteil der E-Mail-Adressen Ihrer Benutzer entsprechen, mit denen sie sich anmelden
  3. Ihre IdP eingeben metadata-URL (HTTPS)
  4. Absenden

Der Anbieter wird mit Status erstellt Wartet auf Bestätigung.

Schritt 3 - DNS-Domänenüberprüfung

Schritt 3 - DNS-Domänenüberprüfung

Capgo überprüft, ob Sie die Domäne kontrollieren, bevor SSO aktiv werden kann.

Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter hinzufügen:

FeldWert
TypTXT
Name / Host_capgo-sso.<your-domain> (z.B. _capgo-sso.company.com)
WertDer im Dashboard angezeigte Verifizierungs-Token

Klicken Sie nachdem das Record veröffentlicht wurde (DNS-TTL-Propagierung dauert typischerweise einige Minuten bis eine Stunde), auf DNS-Verifizieren in der Dashboard. Erfolgreich, der Provider wechselt zu Verifiziert.

Klicken Sie nach der DNS-Verifizierung auf Aktivieren. Der Status des Anbieters wird zu Aktiv. Nur Aktiv Anbieter werden während des SSO-Login-Flusses verwendet.

Sie können Deaktivieren in der Dashboard-Konsole jederzeit. Das bewegt den Anbieter in den Zustand Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration anhalten lässt.

Wenn ein Benutzer sich zum ersten Mal über SSO anmeldet und in der Organisation noch keine Mitgliedschaft hat, stellt Capgo ihnen die Leseberechtigung zu.

Nachdem sich Pilotnutzer angemeldet haben:

  1. Gehe zu Einstellungen → Organisation → Mitglieder
  2. Finde jeden SSO-gestellten Benutzer
  3. Anpassen Sie ihre Rolle auf den entsprechenden Level (Hochladen, Erstellen, Adminusw.

Siehe die vollständige Berechtigungsauflistung für das, was jede Rolle tun kann.

Auf einem Aktiv den Anbieter, den Sie umschalten können SSO durchsetzen. Wenn aktiviert, markiert Capgo bestehende Auth-Benutzer für das E-Mail-Domäne als SSO-nur und der Anmeldeprozess erfordert IdP-Authentifizierung für das Domäne. Die Zuweisung des Anbieters auf Deaktiviert (Deaktivieren) oder die Deaktivierung der Durchsetzung entfernt das SSO-nur-Flag für die Domäne.

StatusBedeutung
Wartet auf BestätigungDNS TXT-Eintrag noch nicht bestätigt
BestätigtDomaineigentumsbestätigung; Bereit zum Aktivieren
AktivSSO ist für diese Domain aktiviert
DeaktiviertGesetzt durch Deaktivieren im Dashboard; SSO nicht für diese Domain verwendet; verwenden Wiederaktivieren zurückkehren zu Aktiv
  • Unternehmensplan bestätigt
  • SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
  • IdP ist konfiguriert, um eine stabile E-Mail-Anspruch zu freigeben
  • DNS-TXT-Eintrag veröffentlicht und DNS-Prüfung erfolgreich Provider aktiviert
  • Aktivierung bestätigt
  • Benutzer haben sich erfolgreich angemeldet
  • Rollen wurden von der Standardrolle hochgestuft lesen wenn nötig
  • Entscheidung über die Durchsetzung getroffen (und ggf. kommuniziert, wenn aktiviert)

Unternehmen: Rollen und Berechtigungen

Wenn Sie SSO (Unternehmen) verwenden

Zugehörige Dokumentation SSO (Unternehmensanbindung) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-social-login zur Implementierungsdetail in @capgo/capacitor-social-login, @capgo/capacitor-passkey zur Implementierungsdetail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric zur Implementierungsdetail in @capgo/capacitor-native-biometric, Zwei-Faktor-Authentifizierung zur Implementierungsdetail in Zwei-Faktor-Authentifizierung und 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps zum praktischen Kontext in 5 Schritte zur Implementierung von OAuth2 in Capacitor-Apps.