Saltar al contenido

SSO (Empresas)

El inicio de sesión único (SSO) permite a tu equipo iniciar sesión en Capgo utilizando tu proveedor de identidad de la empresa (IdP). Capgo utiliza SAML 2.0 a través de Supabase Auth. Cuando el dominio de correo electrónico de un usuario coincide con un proveedor de SSO activo, pueden autenticarse contra tu IdP y se les asigna a la organización durante la llamada de retorno de SSO.

El SSO no cambia qué pueden hacer los usuarios. Los permisos están controlados por roles de organización. El SSO solo cambia cómo se autentican.

Antes de empezar:

  • Suscripción empresarial activa en la organización Capgo.
  • Un proveedor de identidad que soporte SAML 2.0 y expone un proveedor de identidad (IdP) dirección URL de metadatos (HTTPS).
  • Capacidad para publicar un registro TXT DNS Registro DNS TXT para usuarios que inician sesión como company.com para usuarios que inician sesión como user@company.com).
  • A Capgo organization member with permission to update organization settings.
  • An IdP admin ¿Dónde encontrar la configuración de SSO?

¿Dónde encontrar la configuración de SSO?

Sección titulada “¿Dónde encontrar ajustes de SSO?”
  1. Abrir https://console.capgo.app/
  2. Hacer clic Ajustes en el panel lateral izquierdo
  3. Seleccionar la Organización pestaña
  4. Seleccionar la Seguridad pestaña
  5. Scroll to Configuración de SSO. La forma está disponible solo cuando la organización está en el plan de Enterprise.

En su proveedor de identidad, cree una nueva aplicación SAML 2.0. Necesitará los siguientes Proveedor de Servicios valores mostrados en el panel de configuración de SSO Capgo.

Field¿Dónde utilizarlo
¿Dónde usarlo?URL de Servicio de Consumo de Aserciones en tu aplicación SAML de IdP
Entity IDIdentificador de proveedor de servicios
URL de metadatos del SPOpcional: importa si tu IdP admite la importación de metadatos del SP mediante URL
Formato de NameIDFormato esperado para el Identificador de Nombre de SAML

Su IdP debe liberar al usuario dirección de correo electrónico en la afirmación. Capgo utiliza el dominio de correo electrónico para resolver el proveedor SSO activo y para coincidir con cuentas existentes.

Paso 2 - Agregue el proveedor de SSO en Capgo

Paso 2 - Agregar el proveedor de SSO en Capgo
  1. En la pestaña de configuración de SSO, haga clic para agregar un nuevo proveedor
  2. Ingrese el dominio de correo electrónico (por ejemplo company.com). It must match the domain part of your users’ sign-in emails
  3. Ingrese su IdP URL de metadatos Enviar
  4. Submit

En espera de verificación En espera de verificación.

Paso 3 - Verificación del dominio DNS

Paso 3 - Verificación del dominio de DNS

Capgo verifica que controlas el dominio antes de que SSO pueda activarse.

Agregar un TXT registro en tu proveedor de DNS:

CampoValor
TipoTXT
Nombre / host_capgo-sso.<your-domain> (por ejemplo. _capgo-sso.company.com)
ValorEl token de verificación mostrado en el panel de la consola

Una vez que el registro esté publicado (la propagación de TTL DNS suele tardar unos minutos a una hora), haga clic Verificar DNS en la consola. Al obtener éxito, el proveedor se mueve a Verificado.

Después de la verificación DNS, haz clic Activar. El estado del proveedor se convierte en ActivoSolo Activo proveedores se utilizan durante el flujo de inicio de sesión SSO.

Usted puede elegir Desactivar en la consola en cualquier momento. Eso mueve al proveedor a Deshabilitado, lo que pausa la SSO para ese dominio sin eliminar la configuración.

Cuando un usuario inicia sesión mediante SSO por primera vez y no tiene membresía existente en esa organización, Capgo les asigna un. read leer

Después de que los usuarios piloto se hayan identificado

  1. Vaya a Configuración → Organización → Miembros
  2. Encuentre a cada usuario provisto de SSO
  3. Establezca su rol al nivel adecuado (Cargar, Escribir, Administrador, etc.)

Ver la desglose completo de permisos para lo que cada rol puede hacer.

En un Activo En un proveedor que puedes activar/desactivar Imponer SSO. Cuando está habilitado, Capgo marca a los usuarios de autenticación existentes para ese dominio de correo electrónico como SSO-solo y el flujo de inicio de sesión requiere autenticación de IdP para ese dominio. Establecer el proveedor en Deshabilitado (Desactivaro desactivar la imposición elimina esa bandera SSO-solo para el dominio.

Referencia del estado del proveedor

Estado del proveedor de referencia
EstadoMeaning
Pendiente de verificaciónRegistro TXT DNS no verificado aún
VerificadoPropiedad del dominio confirmada; listo para activar
ActivoCiudadanía de SSO está activada para este dominio
DesactivadoSet by Deshabilitar en la consola; SSO no se utiliza para ese dominio; utilice Reactivar para regresar a Activo

Lista de verificación de lanzamiento

Lista de verificación de lanzamiento
  • Confirmado el plan empresarial
  • Aplicación SAML creada en IdP con URL de ACS y ID de Entidad desde Capgo
  • Configurado el IdP para liberar un correo electrónico estable
  • Registro DNS TXT publicado y Verificar DNS sucedido
  • Proveedor activado
  • Usuarios piloto conectados con éxito
  • Roles elevados desde el predeterminado leer as needed
  • Toma de decisión de aplicación (y comunicada si habilitado)

Si estás utilizando SSO (Empresarial) para planificar la autenticación y los flujos de cuenta, conecta con @capgo/capacitor-login-social para los detalles de implementación en @capgo/capacitor-login-social, @capgo/capacitor-clave-privada para los detalles de implementación en @capgo/capacitor-clave-privada, @capgo/capacitor-biometría-nativa para los detalles de implementación en @capgo/capacitor-biometría-nativa, Autenticación de dos factores para el detalle de implementación en Autenticación de dos factores, y 5 Pasos para Implementar OAuth2 en Capacitor Apps para el contexto práctico en 5 Pasos para Implementar OAuth2 en Capacitor Apps.