SSO (Empresarial)
Copia un prompt de configuración con los pasos de instalación y la guía de markdown completa para este plugin.
¿Qué es SSO?
Sección titulada “¿Qué es SSO?”El Inicio de Sesión Único (SSO) permite a su equipo iniciar sesión en Capgo utilizando su proveedor de identidad de la empresa (IdP). Capgo utiliza SAML 2.0 a través de Supabase Auth. Cuando el dominio de correo electrónico de un usuario coincide con un proveedor de SSO activo, pueden autenticarse contra su IdP y se les asigna a la organización durante la llamada de retorno de SSO.
El SSO no cambia qué acciones pueden realizar los usuarios. Los permisos están controlados por papeles de la organización. Solo SSO cambia cómo se autentican.
Requisitos previos
Título de la sección “Requisitos previos”Antes de empezar:
- Una suscripción empresarial activa en la organización Capgo.
- Un proveedor de identidad que soporte SAML 2.0 y expone una URL de metadatos de IdP (HTTPS). Capacidad para publicar un
- metadata URL (HTTPS). Registro TXT DNS para el dominio de correo electrónico (por ejemplo,
company.compara usuarios que se están identificando comouser@company.com). - Un miembro de una organización Capgo con permiso para actualizar la configuración de la organización.
- Un Administrador de IdP contacto en tu lado de TI/seguridad.
Dónde encontrar la configuración de SSO
Título de la sección “Dónde encontrar la configuración de SSO”- Abrir https://console.capgo.app/
- Hacer clic Configuración en el menú lateral izquierdo
- Seleccione el Organización pestaña
- Seleccione el Seguridad context: Página/área: Página de producto/preciación de empresa. Rol: Etiqueta de interfaz de usuario. Visto en: página enterprise.astro. Clave de mensaje `enterprise_hero_security_label` (Etiqueta de seguridad de Enterprise Hero).
- pestaña Desplácese hacia abajo aConfiguración de SSO
. El formulario está disponible solo cuando la organización está en el plan de empresa.
Sección titulada “Paso 1 - Configura tu proveedor de identidad”En tu proveedor de identidad, crea una nueva aplicación SAML 2.0. Necesitarás los siguientes Proveedor de servicios valores mostrados en la pestaña de configuración de SSO Capgo:
| Campo | Donde usarlo |
|---|---|
| URL de ACS | URL de Servicio de Consumo de Declaraciones en tu aplicación SAML de IdP |
| Identificador de entidad | Identificador de entidad del proveedor de servicios |
| URL de metadatos del SP | Opcional: importa si tu IdP admite la importación de metadatos del SP por URL |
| Formato de identificador de nombre | Formato esperado para el identificador de nombre SAML |
Su proveedor de identidad debe liberar la dirección de correo electrónico del usuario dirección de correo electrónico en la afirmación. Capgo utiliza el dominio de correo electrónico para resolver el proveedor de SSO activo y para coincidir con cuentas existentes.
Paso 2 - Agregar el proveedor de SSO en Capgo
Sección titulada “Paso 2 - Agregar el proveedor de SSO en Capgo”- En el panel de configuración de SSO, haga clic para agregar un nuevo proveedor
- Ingrese el dominio de correo electrónico por ejemplo
company.comDebe coincidir con la parte del dominio de las direcciones de correo electrónico de inicio de sesión de sus usuarios - Ingrese su IdP URL de metadatos (HTTPS)
- Enviar
El proveedor se crea con estado Verificación pendiente.
Paso 3 - Verificación de dominio DNS
Paso 3 - Verificación de dominio DNSCapgo verifica que controla el dominio antes de que SSO pueda activarse.
Agregar un registro TXT en su proveedor de DNS: registro TXT
| Campo | Valor |
|---|---|
| Tipo | TXT |
| Nombre / anfitrión | _capgo-sso.<your-domain> por ejemplo _capgo-sso.company.com) |
| Valor | El token de verificación mostrado en el panel de la consola |
Una vez que el registro esté publicado (la propagación de TTL de DNS suele tardar unos minutos a una hora), haga clic en Verificar DNS en la consola. Con éxito, el proveedor pasa a Verificado.
Paso 4 - Activar el proveedor
Sección titulada “Paso 4 - Activar el proveedor”Después de la verificación DNS, haga clic Activar. El estado del proveedor se convierte en Activo. Solo los proveedores activos se utilizan durante el flujo de inicio de sesión SSO. Puede elegir
Desactivar en el panel de control en cualquier momento. Eso mueve el proveedor a Deshabilitado Deactivatewhich detiene la SSO para ese dominio sin eliminar la configuración.
Step 5 - Prueba y asigna roles
Sección titulada “Step 5 - Prueba y asigna roles”When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the leer rol.
Después de que los usuarios piloto inician sesión:
- Vaya a Configuración → Organización → Miembros
- Encuentre a cada usuario provisto por SSO
- Reajuste su rol al nivel adecuado (Cargar, Redactar, Administrador, etc.
Consulte la descripción completa de permisos para saber qué puede hacer cada rol.
Opcional - Imponer SSO
Título de la sección 'Opcional - Imponer SSO'En un Activo El proveedor que puedes activar/desactivar Aplicar SSOCuando está habilitado, Capgo marca a los usuarios de autenticación existentes para ese dominio de correo electrónico como SSO solo y el flujo de inicio de sesión requiere autenticación de IdP para ese dominio. Establecer el proveedor en No habilitado (Deshabilitar) o desactivar la aplicación de la aplicación de SSO elimina esa bandera SSO solo para el dominio.
Referencia del estado del proveedor
Título de la sección “Referencia del estado del proveedor”| Estado | Significado |
|---|---|
| En espera de verificación | Registro TXT DNS no verificado aún |
| Verificado | Confirmado la propiedad del dominio; listo para activar |
| Activo | SSO está activo para este dominio |
| Deshabilitado | Establecido por Deshabilitar en la consola; SSO no se utiliza para ese dominio; utilice Re-activar regresar a Activo |
Lista de verificación de lanzamiento
Sección titulada “Lista de verificación de lanzamiento”- Confirmado el plan empresarial
- Aplicación SAML creada en IdP con URL de ACS y ID de entidad desde Capgo
- IdP configurado para liberar un correo electrónico estable
- Registro TXT DNS publicado y Verificar DNS exitoso
- Proveedor activado
- Usuarios piloto se han conectado con éxito
- Roles elevados desde el valor por defecto leer según sea necesario
- Se ha tomado una decisión de aplicación (y se ha comunicado si está habilitado)
Documentación relacionada
Sección titulada “Documentación relacionada”Siga adelante desde SSO (Enterprise)
Sección titulada “Siga adelante desde SSO (Enterprise)”Si está utilizando Autenticación de un solo inicio (Empresas) a planificar la autenticación y los flujos de cuenta, conecte con @capgo/capacitor-login-social para los detalles de implementación en @capgo/capacitor-login-social, @capgo/capacitor-clave-privada para los detalles de implementación en @capgo/capacitor-clave-privada, @capgo/capacitor-autenticación-biometrica-nativa para los detalles de implementación en @capgo/capacitor-autenticación-biometrica-nativa, Autenticación de dos factores para los detalles de implementación en Autenticación de dos factores, y 5 Pasos para Implementar OAuth2 en Aplicaciones Capacitor para el contexto práctico en 5 Pasos para Implementar OAuth2 en Aplicaciones Capacitor.