Pulsa para ir al contenido principal

SSO (Empresa)

El inicio de sesión único (SSO) permite a tu equipo iniciar sesión en Capgo utilizando su proveedor de identidad de la empresa (IdP). Capgo utiliza SAML 2.0 a través de Supabase Auth. Cuando el dominio de correo electrónico de un usuario coincide con un proveedor de inicio de sesión único activo, pueden autenticarse contra su IdP y se les asigna a la organización durante la llamada de retorno de inicio de sesión único.

El inicio de sesión único (SSO) no cambia qué acciones pueden realizar los usuarios. Los permisos están controlados por roles de organizaciónSolo SSO cambia cómo se autentican.

Antes de empezar:

  • Una suscripción empresarial activa en la organización Capgo.
  • Un proveedor de identidad que soporte SAML 2.0 y expone una URL de metadatos de IdP (HTTPS). Capacidad para publicar un registro DNS TXT
  • La capacidad de publicar un registro DNS TXT La capacidad de publicar un registro DNS TXT For el dominio de correo electrónico (por ejemplo, company.com para usuarios que inician sesión como user@company.com).
  • Un miembro de la organización Capgo con permiso para actualizar la configuración de la organización.
  • Un Administrador de IdP contacto en tu lado de TI/seguridad.
  1. Abrir https://console.capgo.app/
  2. Hacer clic Configuración en el menú lateral izquierdo
  3. Seleccione el Organización pestaña
  4. Seleccione el Seguridad pestaña
  5. Desplácese hasta la configuración de SSO Solo está disponible cuando la organización está en el plan de Enterprise.Paso 1 - Configure su IdP

Sección titulada “Paso 1 - Configure su IdP”

__CAPGO_KEEP_0__

In su proveedor de identidad, cree una nueva aplicación SAML 2.0. Necesitará los siguientes valores Proveedor de Servicio los valores mostrados en el panel de configuración de SSO Capgo:

CampoDónde usarlo
URL de Consumidor de DeclaraciónURL de Consumidor de Declaración de Servicio en la aplicación SAML de su IdP
Identificador de EntidadIdentificador de entidad del Proveedor de Servicio
URL de metadatos del SPOpcional: importe si su IdP admite la importación de metadatos del SP mediante URL
Formato de NameIDFormato esperado para el Identificador de Nombre de SAML

Su proveedor de identidad debe liberar la dirección de correo electrónico del usuario en la afirmación. La dirección de correo electrónico del usuario Capgo utiliza el dominio de correo electrónico para resolver el proveedor de SSO activo y coincidir con cuentas existentes.

  1. En el panel de configuración de SSO, haga clic para agregar un nuevo proveedor
  2. Introduzca el dominio de correo electrónico (por ejemplo, ). Debe coincidir con la parte del dominio de las direcciones de correo electrónico de inicio de sesión de sus usuarios company.comIntroduzca su proveedor de identidad
  3. __CAPGO_KEEP_0__ metadata URL (HTTPS)
  4. Enviar

El proveedor se crea con estado Verificación pendiente.

Capgo verifica que controla el dominio antes de que la autenticación única sea activa.

Agregar un registro TXT en su proveedor de DNS: Campo

Agregar un registro TXT en su proveedor de DNS:Valor
TipoTXT
Nombre / anfitrión_capgo-sso.<your-domain> (por ejemplo, _capgo-sso.company.com)
ValorEl token de verificación que se muestra en el panel de la consola

Una vez que el registro esté publicado (la propagación de TTL de DNS suele tardar unos minutos a una hora), haga clic en Verificar DNS en la consola. Con éxito, el proveedor pasa a Verificado.

After la verificación DNS, haga clic Activar. El estado del proveedor se convierte en Activo. Solo se utilizan los proveedores Activo durante el flujo de inicio de sesión SSO.

Puede elegir Deshabilitar en el panel de control en cualquier momento. Eso mueve el proveedor a Deshabilitado, lo que pausa el SSO para ese dominio sin eliminar la configuración.

Cuando un usuario inicia sesión mediante SSO por primera vez y no tiene membresía existente en esa organización, Capgo le asigna el leer rol.

Después de que los usuarios piloto inician sesión:

  1. Ir a Ajustes → Organización → Miembros
  2. Encuentre a cada usuario provisto mediante SSO
  3. Ajuste su rol al nivel adecuado (Cargar, Crear, Administrador, etc.)

Ver el desglose completo de permisos para saber qué puede hacer cada rol. Nota

Sección titulada “Opcional - Imponer SSO”

En un

Activo En un proveedor que puedes activar/desactivar Requerir inicio de sesión único. Cuando está habilitado, Capgo marca a los usuarios de autenticación existentes para ese dominio de correo electrónico como solo SSO y el flujo de inicio de sesión requiere autenticación de IdP para ese dominio. Establecer el proveedor en Deshabilitado (Desactivar) o desactivar la configuración de inicio de sesión único elimina esa bandera SSO para el dominio.

EstadoSignificado
En espera de verificaciónRegistro TXT DNS no verificado aún
VerificadoPropiedad de dominio confirmada; listo para activar
ActivoSSO está activo para este dominio
DeshabilitadoEstablecido por Deshabilitar en la consola; SSO no se utiliza para ese dominio; utilice Re-activar regresar a Activo
  • Confirmado el plan de empresa
  • Se creó una aplicación de SAML en IdP con la URL de ACS y el ID de entidad de Capgo
  • Configurada la IdP para liberar un reclamo de correo electrónico estable
  • Se publicó un registro TXT de DNS y Verificar DNS exitoso
  • Activado el proveedor
  • Los usuarios piloto se han conectado con éxito
  • Roles elevados desde el valor por defecto leer como sea necesario
  • Decisión de aplicación de medidas de seguridad tomada (y comunicada si está habilitado)

Si está utilizando SSO (Enterprise) para planificar la autenticación y flujos de cuenta, conecte con @capgo/capacitor-login-social para detalles de implementación en @capgo/capacitor-login-social, @capgo/capacitor-passkey para detalles de implementación en @capgo/capacitor-passkey, @capgo/capacitor-biometría-nativa para detalles de implementación en @capgo/capacitor-biometría-nativa, Autenticación de dos factores para detalles de implementación en Autenticación de dos factores, y 5 Pasos para Implementar OAuth2 en Aplicaciones Capacitor para contexto práctico en 5 Pasos para Implementar OAuth2 en Aplicaciones Capacitor.