Zum Inhalt springen

Unternehmens-SSO

Single Sign-On (SSO) ermöglicht es Ihrem Team, sich bei Capgo mit Ihrem Unternehmensidentitätsanbieter (IdP) anzumelden. Capgo verwendet SAML 2.0 über Supabase Auth. Wenn die E-Mail-Domain eines Benutzers mit einem aktiven SSO-Anbieter übereinstimmt, kann er sich gegenüber Ihrem IdP authentifizieren und wird während des SSO-Rückrufs in die Organisation eingerichtet.

SSO ändert nicht, was Benutzer tun können. Die Berechtigungen werden durch Organisationsrollen. SSO ändert nur, wie sie sich authentifizieren.

Bevor Sie beginnen:

  • Aktive Enterprise-Abonnement auf der Capgo-Organisation.
  • Ein Identitätsanbieter, der SAML 2.0 und offenbart einen IdP Metadaten-URL (HTTPS).
  • Fähigkeit, eine Organisation zu veröffentlichen DNS-TXT-Eintrag für das E-Mail-Domänenbeispiel (z.B. company.com für Benutzer, die als user@company.com).
  • Ein Capgo-Mitglied einer Organisation mit Berechtigung zur Aktualisierung von Organisationseinstellungen.
  • Ein IdP-Administrator Kontakt auf Ihrer IT-/Sicherheitsebene.
  1. Öffnen https://console.capgo.app/
  2. Klicken Einstellungen in der linken Seitenleiste
  3. Wählen Sie die Organisation tab
  4. Wählen Sie die Sicherheit tab
  5. Zu Scrollen SSO-Konfiguration. Die Form ist nur verfügbar, wenn das Unternehmen auf dem Enterprise-Plan ist.

Schritt 1 - Konfigurieren Sie Ihren IdP

Schritt 1 - Konfigurieren Sie Ihren IdP

In Ihrem Identitätsanbieter erstellen Sie eine neue SAML 2.0-Anwendung. Sie benötigen die folgenden Diensteanbieter Werte, die in der Capgo SSO-Konfigurationsansicht angezeigt werden:

FieldWo Sie es einsetzen
ACS-URLACS-URL (Assertion Consumer Service URL in Ihrem IdP SAML-App)
Entitäts-IDDienstleister-Provider-Entitäts-ID
SP-Metadaten-URLOptional: Importieren, wenn Ihr IdP die SP-Metadaten-Import über URL unterstützt
NameID-FormatFormat, das für den SAML-Name-Identifier erwartet wird

Ihr IdP muss die E-Mail-Adresse des Benutzers E-Mail-Adresse im Assertion. Capgo verwendet das E-Mail-Domänenname, um den aktiven SSO-Anbieter zu lösen und bestehende Konten abzugleichen.

Schritt 2 - Fügen Sie den SSO-Anbieter in Capgo hinzu

Schritt 2 - Hinzufügen des SSO-Anbieters in Capgo
  1. In der SSO-Konfigurationsansicht klicken Sie auf "Neuer Anbieter hinzufügen"
  2. Eingeben Sie das E-Mail-Domäne (z. B. company.com). Es muss der Domänenbereich der E-Mail-Adressen Ihrer Benutzer entsprechen
  3. Eingeben Sie die IdP Metadaten-URL (HTTPS)
  4. Absenden

Der Anbieter wird mit Status Wartet auf Bestätigung.

Schritt 3 - DNS-Domänenüberprüfung

Schritt 3 - DNS-Domänen-Verifizierung

Capgo überprüft, ob Sie den Domainbesitz kontrollieren, bevor die SSO aktiv werden kann.

Hinzufügen TXT Eintrag bei Ihrem DNS-Anbieter:

FeldWert
TypTXT
Name / Host_capgo-sso.<your-domain> (z.B. _capgo-sso.company.com)
WertDer im Dashboard angezeigte Verifizierungs-Token

Klicken Sie, sobald der Eintrag veröffentlicht wurde (DNS-TTL-Propagationsdauer liegt typischerweise zwischen wenigen Minuten und einer Stunde) DNS überprüfen in der Oberfläche. Erfolgreich überprüft, wird der Anbieter auf Verifiziert.

Klicken Sie nach der DNS-Überprüfung auf Aktivieren. Der Anbieterstatus wird auf aktivOnly aktiv Anbieter werden während des SSO-Login-Flusses verwendet.

Wählen Sie können Deaktivieren im Dashboard jederzeit. Das bewegt den Anbieter zu Deaktiviert, was die SSO für das Domain ohne Löschung der Konfiguration pausiert.

Schritt 5 - Testen und Rollen zuweisen

Schritt 5 - Testen und Rollen zuweisen

Wenn ein Benutzer zum ersten Mal über SSO anmeldet und in dieser Organisation noch keine Mitgliedschaft hat, stellt Capgo ihnen eine neue Mitgliedschaft bereit. read Leserecht

Nachdem die Pilotnutzer sich angemeldet haben:

  1. Gehe zu Einstellungen → Organisation → Mitglieder
  2. Finden Sie jeden SSO-geschalteten Benutzer
  3. Anpassen Sie ihre Rolle auf das entsprechende Niveau (Hochladen, Schreiben, Administrator, usw.)

Siehe die detaillierte Berechtigungszuweisung für, was jede Rolle tun kann.

Auf einem Aktiv Anbieter, den Sie ein- oder ausschalten können SSO durchsetzenWenn aktiviert, markiert Capgo bestehende Auth-Benutzer für die E-Mail-Domain als SSO-nur und der Login-Flow erfordert IdP-Authentifizierung für die Domain. Die Auswahl des Providers auf Deaktivieren (DeaktivierenEntweder die Aktivierung ausschalten oder die Einschränkung aufheben entfernt das SSO-Flag für das Domain.

StatusBedeutung
Wartet auf BestätigungDNS-TXT-Eintrag noch nicht bestätigt
BestätigtBesitzt das Domaineigentum bestätigt; bereit, aktiv zu werden
AktivSSO ist für dieses Domain aktiviert
DeaktiviertDurch Deaktivieren im Dashboard; SSO wird für diese Domäne nicht verwendet; verwenden Sie Wiederaktivieren zurückkehren zu Aktiv

Checkliste für die Rollout-Phase

Abschnitt mit dem Titel „Rollout-Checkliste“
  • Unternehmensplan bestätigt
  • SAML-Anwendung in IdP erstellt mit ACS-URL und Entity-ID aus Capgo
  • IdP ist so konfiguriert, dass es eine stabile E-Mail-Anspruch abgibt
  • DNS-TXT-Eintrag veröffentlicht und DNS überprüfen erfolgreich
  • Anbieter aktiviert
  • Pilotnutzer haben sich erfolgreich angemeldet
  • Rollen wurden von Standard auf Bedarf geändert read entsprechend
  • Maßnahmenentscheid getroffen (und kommuniziert, wenn aktiviert)

Wenn Sie Enterprise SSO verwenden SSO (Unternehmen) um die Authentifizierung und die Kontenflüsse zu planen, verbinden Sie es mit @capgo/capacitor-Social-Login zur Implementierungsdetail in @capgo/capacitor-social-login, @capgo/capacitor-passkey zur Implementierungsdetail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometrisch zur Implementierungsdetail in @capgo/capacitor-native-biometric, Zweifaktor-Authentifizierung für die Implementierungsdetails in Zweifaktor-Authentifizierung und 5 Schritte zum Implementieren von OAuth2 in Capacitor-Apps für den praktischen Kontext in 5 Schritte zum Implementieren von OAuth2 in Capacitor-Apps.