SSO (Empresas)
Copia un prompt de configuración con los pasos de instalación y la guía de marcado completa para este complemento.
¿Qué es SSO?
Sección titulada “¿Qué es SSO?”El inicio de sesión único (SSO) permite a tu equipo iniciar sesión en Capgo utilizando tu proveedor de identidad de la empresa (IdP). Capgo utiliza SAML 2.0 a través de Supabase Auth. Cuando el dominio de correo electrónico de un usuario coincide con un proveedor de SSO activo, pueden autenticarse contra tu IdP y se les asigna a la organización durante la llamada de retorno de SSO.
El SSO no cambia qué pueden hacer los usuarios. Los permisos están controlados por roles de organización. El SSO solo cambia cómo se autentican.
Requisitos previos
Sección titulada “Requisitos previos”Antes de empezar:
- Suscripción empresarial activa en la organización Capgo.
- Un proveedor de identidad que soporte SAML 2.0 y expone un proveedor de identidad (IdP) dirección URL de metadatos (HTTPS).
- Capacidad para publicar un registro TXT DNS Registro DNS TXT para usuarios que inician sesión como
company.compara usuarios que inician sesión comouser@company.com). - A Capgo organization member with permission to update organization settings.
- An IdP admin ¿Dónde encontrar la configuración de SSO?
¿Dónde encontrar la configuración de SSO?
Sección titulada “¿Dónde encontrar ajustes de SSO?”- Abrir https://console.capgo.app/
- Hacer clic Ajustes en el panel lateral izquierdo
- Seleccionar la Organización pestaña
- Seleccionar la Seguridad pestaña
- Scroll to Configuración de SSO. La forma está disponible solo cuando la organización está en el plan de Enterprise.
Step 1 - Configura tu IdP
Paso 1 - Configura tu proveedor de identidadEn su proveedor de identidad, cree una nueva aplicación SAML 2.0. Necesitará los siguientes Proveedor de Servicios valores mostrados en el panel de configuración de SSO Capgo.
| Field | ¿Dónde utilizarlo |
|---|---|
| ¿Dónde usarlo? | URL de Servicio de Consumo de Aserciones en tu aplicación SAML de IdP |
| Entity ID | Identificador de proveedor de servicios |
| URL de metadatos del SP | Opcional: importa si tu IdP admite la importación de metadatos del SP mediante URL |
| Formato de NameID | Formato esperado para el Identificador de Nombre de SAML |
Su IdP debe liberar al usuario dirección de correo electrónico en la afirmación. Capgo utiliza el dominio de correo electrónico para resolver el proveedor SSO activo y para coincidir con cuentas existentes.
Paso 2 - Agregue el proveedor de SSO en Capgo
Paso 2 - Agregar el proveedor de SSO en Capgo- En la pestaña de configuración de SSO, haga clic para agregar un nuevo proveedor
- Ingrese el dominio de correo electrónico (por ejemplo
company.com). It must match the domain part of your users’ sign-in emails - Ingrese su IdP URL de metadatos Enviar
- Submit
En espera de verificación En espera de verificación.
Paso 3 - Verificación del dominio DNS
Paso 3 - Verificación del dominio de DNSCapgo verifica que controlas el dominio antes de que SSO pueda activarse.
Agregar un TXT registro en tu proveedor de DNS:
| Campo | Valor |
|---|---|
| Tipo | TXT |
| Nombre / host | _capgo-sso.<your-domain> (por ejemplo. _capgo-sso.company.com) |
| Valor | El token de verificación mostrado en el panel de la consola |
Una vez que el registro esté publicado (la propagación de TTL DNS suele tardar unos minutos a una hora), haga clic Verificar DNS en la consola. Al obtener éxito, el proveedor se mueve a Verificado.
Paso 4 - Activar el proveedor
Sección titulada “Paso 4 - Activar el proveedor”Después de la verificación DNS, haz clic Activar. El estado del proveedor se convierte en ActivoSolo Activo proveedores se utilizan durante el flujo de inicio de sesión SSO.
Usted puede elegir Desactivar en la consola en cualquier momento. Eso mueve al proveedor a Deshabilitado, lo que pausa la SSO para ese dominio sin eliminar la configuración.
Paso 5 - Prueba y asigna roles
Section titled “Step 5 - Test and assign roles”Cuando un usuario inicia sesión mediante SSO por primera vez y no tiene membresía existente en esa organización, Capgo les asigna un. read leer
Después de que los usuarios piloto se hayan identificado
- Vaya a Configuración → Organización → Miembros
- Encuentre a cada usuario provisto de SSO
- Establezca su rol al nivel adecuado (Cargar, Escribir, Administrador, etc.)
Ver la desglose completo de permisos para lo que cada rol puede hacer.
Opcional - Imponer SSO
Sección titulada “Opcional - Imponer SSO”En un Activo En un proveedor que puedes activar/desactivar Imponer SSO. Cuando está habilitado, Capgo marca a los usuarios de autenticación existentes para ese dominio de correo electrónico como SSO-solo y el flujo de inicio de sesión requiere autenticación de IdP para ese dominio. Establecer el proveedor en Deshabilitado (Desactivaro desactivar la imposición elimina esa bandera SSO-solo para el dominio.
Referencia del estado del proveedor
Estado del proveedor de referencia| Estado | Meaning |
|---|---|
| Pendiente de verificación | Registro TXT DNS no verificado aún |
| Verificado | Propiedad del dominio confirmada; listo para activar |
| Activo | Ciudadanía de SSO está activada para este dominio |
| Desactivado | Set by Deshabilitar en la consola; SSO no se utiliza para ese dominio; utilice Reactivar para regresar a Activo |
Lista de verificación de lanzamiento
Lista de verificación de lanzamiento- Confirmado el plan empresarial
- Aplicación SAML creada en IdP con URL de ACS y ID de Entidad desde Capgo
- Configurado el IdP para liberar un correo electrónico estable
- Registro DNS TXT publicado y Verificar DNS sucedido
- Proveedor activado
- Usuarios piloto conectados con éxito
- Roles elevados desde el predeterminado leer as needed
- Toma de decisión de aplicación (y comunicada si habilitado)
Documentación relacionada
Sección titulada “Documentación relacionada”Sigue adelante desde SSO (Enterprise)
Sección titulada “Sigue adelante desde SSO (Enterprise)”Si estás utilizando SSO (Empresarial) para planificar la autenticación y los flujos de cuenta, conecta con @capgo/capacitor-login-social para los detalles de implementación en @capgo/capacitor-login-social, @capgo/capacitor-clave-privada para los detalles de implementación en @capgo/capacitor-clave-privada, @capgo/capacitor-biometría-nativa para los detalles de implementación en @capgo/capacitor-biometría-nativa, Autenticación de dos factores para el detalle de implementación en Autenticación de dos factores, y 5 Pasos para Implementar OAuth2 en Capacitor Apps para el contexto práctico en 5 Pasos para Implementar OAuth2 en Capacitor Apps.