SSO (Entreprise)
__CAPGO_KEEP_0__
Qu'est-ce que l'authentification unique (SSO) ?
Sous-titre « Qu'est-ce que l'authentification unique (SSO) ? »L'authentification unique (SSO) permet à votre équipe de se connecter à Capgo à l'aide de votre fournisseur d'identité d'entreprise (IdP). Capgo utilise SAML 2.0 via Supabase Auth. Lorsqu'un domaine de messagerie d'utilisateur correspond à un fournisseur d'authentification unique actif, ils peuvent s'authentifier contre votre IdP et sont provisionnés dans l'organisation lors de l'appel de rappel SSO.
L'authentification unique (SSO) ne modifie pas ce que les utilisateurs peuvent faire. Les autorisations sont contrôlées par rôles d'organisation. La SSO ne modifie que la façon dont ils s'authentifient.
Prérequis
Section intitulée « Prérequis »Avant de commencer :
- Une souscription Enterprise active sur l'organisation Capgo.
- Un fournisseur d'identité qui prend en charge SAML 2.0 et expose une URL de métadonnées d'IdP (HTTPS). La capacité de publier un
- metadata Enregistrement DNS TXT pour le domaine de courriel (par exemple
company.compour les utilisateurs se connectant en tant queuser@company.com). - Un membre d'une organisation Capgo avec l'autorisation d'actualiser les paramètres de l'organisation.
- Un Administrateur d'IdP Un contact de votre côté informatique/sécurité.
Où trouver les paramètres SSO
Section intitulée « Où trouver les paramètres SSO »- Ouvrir https://console.capgo.app/
- Cliquez Paramètres dans le côté gauche de la barre latérale
- Sélectionnez le Organisation onglet
- Sélectionnez le Sécurité context : Page/zone : Page de produit/taux d'entreprise. Rôle : Étiquette de l'IHM. Vue dans : page enterprise.astro. Clé de message `enterprise_hero_security_label` (Étiquette de sécurité de l'hero Entreprise).
- onglet Rendez-vous àConfiguration SSO
. Le formulaire n'est disponible que lorsque l'org est sur le plan Entreprise.
Section intitulée “Étape 1 - Configurez votre fournisseur d'identité”Dans votre fournisseur d'identité, créez une nouvelle application SAML 2.0. Vous aurez besoin des informations suivantes Fournisseur de service valeurs affichées dans le panneau de configuration SSO Capgo :
| Champ | Où l'utiliser |
|---|---|
| URL ACS | URL de service de consommation d'affirmation dans l'application SAML de votre fournisseur d'identité |
| Identifiant d'entité | Identifiant d'entité du fournisseur de service |
| URL de métadonnées SP | Facultatif : importer si votre fournisseur d'identité prend en charge l'importation de métadonnées SP par URL |
| Format de l'identifiant NameID | Format attendu pour l'identifiant Name Identifier SAML |
Votre fournisseur d'identité doit libérer l'adresse e-mail de l'utilisateur. adresse e-mail L'adresse e-mail est utilisée par Capgo pour résoudre le fournisseur SSO actif et pour correspondre aux comptes existants.
Étape 2 - Ajouter le fournisseur SSO dans Capgo
Section intitulée « Étape 2 - Ajouter le fournisseur SSO dans Capgo »- Dans le panneau de configuration SSO, cliquez pour ajouter un nouveau fournisseur
- Entrer le domaine de messagerie e-mail (par exemple,
company.com. Il doit correspondre à la partie domaine de vos e-mails de connexion des utilisateurs - Entrer votre fournisseur d'identité URL de métadonnées (HTTPS)
- Soumettre
Le fournisseur est créé avec un statut En attente de vérification.
Étape 3 - Vérification du domaine DNS
Étape 3 - Vérification du domaine DNSCapgo vous vérifie que vous contrôlez le domaine avant que l'authentification unique ne devienne active.
Ajouter un enregistrement TXT chez votre fournisseur DNS : enregistrement TXT chez votre fournisseur DNS :
| Champ | Valeur |
|---|---|
| Type | TXT |
| Nom / hôte | _capgo-sso.<your-domain> (par exemple _capgo-sso.company.com) |
| Valeur | Le jeton de vérification affiché dans le panneau du tableau de bord |
Une fois l'enregistrement publié (la propagation TTL DNS prend généralement quelques minutes à une heure), cliquez sur Vérifier DNS dans le tableau de bord. En cas de réussite, le fournisseur passe à Étape 4 - Activer le fournisseur.
Step 4 - Activate the provider
Section intitulée “Étape 4 - Activer le fournisseur”Après la vérification DNS, cliquez sur ActiverLe statut du fournisseur devient ActifSeuls les fournisseurs actifs sont utilisés lors du flux de connexion SSO. Vous pouvez choisir
Désactiver dans le tableau de bord à tout moment. Cela déplace le fournisseur vers Désactivé in the dashboard at any time. That moves the provider to, ce qui suspend la SSO pour ce domaine sans supprimer la configuration.
Étape 5 - Tester et assigner des rôles
Titre de la section « Étape 5 - Tester et assigner des rôles »Lorsqu'un utilisateur se connecte via SSO pour la première fois et n'a pas de membre existant dans cette organisation, Capgo leur attribue le rôle de lecture. Après que les utilisateurs pilotes se connectent :
Allez à
- Paramètres → Organisation → Membres Trouvez chaque utilisateur provisionné par SSO
- Ajustez leur rôl’au niveau approprié (
- TéléchargerUpload, Écrivez, Adminetc.
Voir le la liste complète des permissions pour savoir ce que chaque rôle peut faire.
Facultatif - Imposer l'authentification SSO
Sous-section intitulée « Facultatif - Imposer l'authentification SSO »Sur un Actif le fournisseur que vous pouvez activer/désactiver Appliquer l'authentification uniqueEn activant cette option, Capgo marque les utilisateurs authentifiés existants pour ce domaine e-mail comme uniques SSO et le flux de connexion nécessite une authentification par fournisseur (IdP) pour ce domaine. Définir le fournisseur sur Désactivé (Désactiver) ou en supprimant l'application de l'enregistrement SSO pour le domaine.
Référence de l'état du fournisseur
Référence de l'état du fournisseur| État | Signification |
|---|---|
| En attente de vérification | Enregistrement TXT DNS non encore vérifié |
| Vérifié | Propriété du domaine confirmée; prêt à activer |
| Actif | SSO est en ligne pour ce domaine |
| Désactivé | Défini par Désactiver dans le tableau de bord; SSO non utilisé pour ce domaine; utilisez Ré-activer pour revenir à Actif |
Liste de vérification de déploiement
Section intitulée « Liste de vérification de déploiement »- Plan d'entreprise confirmé
- Application SAML créée dans l'IdP avec l'URL ACS et l'ID d'entité de Capgo
- L'IdP est configuré pour libérer une revendication de courrier électronique stable
- Enregistrement DNS TXT publié et Vérifiez DNS réussi
- Fournisseur activé
- Les utilisateurs pilotes se sont connectés avec succès
- Les rôles ont été élevés par défaut read lorsque nécessaire
- Une décision d'application a été prise (et communiquée si activé)
Documentation connexe
Section intitulée « Documentation connexe »Continuez depuis SSO (Entreprise)
Section intitulée « Continuez depuis SSO (Entreprise) »Si vous utilisez SSO (Entreprise) pour planifier l'authentification et les flux de compte, connectez-l’avec @capgo/capacitor-connexion-social pour les détails d'implémentation dans @capgo/capacitor-connexion-social, @capgo/capacitor-passkey pour les détails d'implémentation dans @capgo/capacitor-passkey, @capgo/capacitor-authentification-native-biometrique pour les détails d'implémentation dans @capgo/capacitor-authentification-native-biometrique, L'authentification à deux facteurs pour les détails d'implémentation dans L'authentification à deux facteurs, et 5 étapes pour mettre en œuvre OAuth2 dans les applications Capacitor pour le contexte pratique dans 5 étapes pour mettre en œuvre OAuth2 dans les applications Capacitor.