Passer à la navigation principale

SSO (Entreprise)

L'authentification unique (SSO) permet à votre équipe de se connecter à Capgo à l'aide de votre fournisseur d'identité d'entreprise (IdP). Capgo utilise SAML 2.0 via Supabase Auth. Lorsque le domaine de courriel d'un utilisateur correspond à un fournisseur SSO actif, il peut s'authentifier contre votre IdP et est provisionné dans l'organisation lors de l'appel de rappel SSO.

L'authentification unique (SSO) ne modifie pas ce que les utilisateurs peuvent faire. Les autorisations sont contrôlées par rôles d'organisation . La SSO ne modifie que la façon dont ils s'authentifient.

Avant de commencer :

  • Abonnement Enterprise activé sur l'organisation Capgo.
  • Un fournisseur d'identité qui prend en charge SAML 2.0 et expose une URL de métadonnées d'IdP (HTTPS). Capacité de publier un
  • metadata Enregistrement TXT DNS pour le domaine de courriel (par exemple company.com pour les utilisateurs se connectant en tant que user@company.com).
  • Un membre d'une organisation Capgo avec les droits pour mettre à jour les paramètres de l'organisation.
  • Un Administrateur d'IdP Un contact de votre côté informatique/sécurité.
  1. Ouvrir https://console.capgo.app/
  2. Cliquez Paramètres dans le côté gauche de la barre latérale
  3. Sélectionnez le Organisation onglet
  4. Sélectionnez le Sécurité onglet
  5. Faites défiler vers le bas jusqu'à la Configuration SSOLa forme n'est disponible que lorsque l'org est sur le plan Enterprise.

Étape 1 - Configurez votre fournisseur d'identité

Section intitulée “Étape 1 - Configurez votre fournisseur d'identité”

Dans votre fournisseur d'identité, créez une nouvelle application SAML 2.0. Vous aurez besoin des valeurs suivantes Fournisseur de service valeurs affichées dans le panneau de configuration SSO Capgo :

ChampOù l'utiliser
URL ACSURL de service de consommation d'assertion dans l'application SAML de votre fournisseur d'identité
Identifiant d'entitéIdentifiant d'entité du fournisseur de service
URL de métadonnées SPFacultatif : importer si votre fournisseur d'identité prend en charge l'importation de métadonnées SP par URL
Format de l'identifiant NameIDFormat attendu pour l'identifiant Name Identifier du SAML

Votre fournisseur d'identité doit libérer l'adresse e-mail de l'utilisateur dans l'affirmation. adresse e-mail Votre fournisseur d'identité doit libérer l'adresse e-mail de l'utilisateur dans l'affirmation. Capgo utilise le domaine de l'adresse e-mail pour résoudre le fournisseur SSO actif et pour correspondre aux comptes existants.

  1. Dans le panneau de configuration SSO, cliquez pour ajouter un nouveau fournisseur
  2. Entrer le domaine de l'adresse e-mail par exemple company.comIl doit correspondre à la partie domaine de vos adresses e-mail de connexion
  3. Entrer votre fournisseur d'identité URL de métadonnées (HTTPS)
  4. Soumettre

La fournisseur est créé avec un statut En attente de vérification.

Étape 3 - Vérification du domaine DNS

Étape 3 - Vérification du domaine DNS

Capgo vous vérifie que vous contrôlez le domaine avant que l'authentification unique ne devienne active.

Ajouter un enregistrement TXT chez votre fournisseur DNS : Soumettre

ChampValeur
TypeTXT
Nom / hôte_capgo-sso.<your-domain> (par exemple _capgo-sso.company.com)
ValeurLe jeton de vérification affiché dans le panneau du tableau de bord

Une fois l'enregistrement publié (la propagation DNS TTL prend généralement quelques minutes à une heure), cliquez sur Vérifier DNS dans le tableau de bord. En cas de réussite, le fournisseur passe à Étape 4 - Activer le fournisseur.

Après la vérification DNS, cliquez sur ActiverLe statut du fournisseur devient ActifSeuls les fournisseurs actifs sont utilisés lors de la phase de connexion SSO. Vous pouvez choisir

Désactiver dans le tableau de bord à tout moment. Cela déplace le fournisseur vers Désactivé in the dashboard at any time. That moves the provider to, ce qui suspend la SSO pour ce domaine sans supprimer la configuration.

When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the lecture. Après que les utilisateurs pilotes se connectent :

Allez à

  1. Paramètres → Organisation → Membres Trouvez chaque utilisateur provisionné par la SSO
  2. Ajustez leur rôl’au niveau approprié (
  3. TéléchargerUpload, Écrivez, Admin, etc.

Voir le la liste complète des permissions pour savoir ce que chaque rôle peut faire.

Sur un Actif fournisseur que vous pouvez activer/désactiver Appliquer l'authentification uniqueLorsqu'il est activé, Capgo marque les utilisateurs authentifiés existants pour ce domaine de messagerie électronique comme uniques et le flux de connexion nécessite une authentification par fournisseur pour ce domaine. Définir le fournisseur sur Désactivé (Désactiver) ou la suppression de l'application de l'authentification unique pour le domaine.

ÉtatSignification
En attente de vérificationEnregistrement TXT DNS non vérifié
VérifiéPropriété de domaine confirmée; prêt à activer
ActifSSO est en ligne pour ce domaine
DésactivéDéfini par Désactiver dans le tableau de bord; SSO non utilisé pour ce domaine; utilisez Ré-activer pour revenir à Actif
  • Plan d'entreprise confirmé
  • Application SAML créée dans l'IdP avec l'URL ACS et l'ID d'entité depuis Capgo
  • IdP configuré pour libérer une revendication de courriel stable
  • Enregistrement TXT DNS publié et Vérifiez DNS réussi
  • Fournisseur activé
  • Les utilisateurs pilotes se sont connectés avec succès
  • Les rôles ont été élevés par défaut read selon les besoins
  • Une décision d'application a été prise (et communiquée si activé)

Si vous utilisez SSO (Entreprise) pour planifier l'authentification et les flux de compte, connectez-l’avec @capgo/capacitor-connexion-social pour les détails d'implémentation dans @capgo/capacitor-connexion-social, @capgo/capacitor-passkey pour les détails d'implémentation dans @capgo/capacitor-passkey, @capgo/capacitor-authentification-native-biometrique pour les détails d'implémentation dans @capgo/capacitor-authentification-native-biometrique, L'authentification à deux facteurs pour les détails d'implémentation dans L'authentification à deux facteurs, et 5 étapes pour mettre en œuvre OAuth2 dans les applications Capacitor pour le contexte pratique dans 5 étapes pour mettre en œuvre OAuth2 dans les applications Capacitor.