SSO (Entreprise)
Copiez un prompt de configuration avec les étapes d'installation et la guide markdown complète pour ce plugin.
Qu'est-ce que SSO ?
Section intitulée « Qu'est-ce que SSO ? »L'authentification unique (SSO) permet à votre équipe de se connecter à Capgo à l'aide de votre fournisseur d'identité d'entreprise (IdP). Capgo utilise SAML 2.0 via Supabase Auth. Lorsqu'un email d'utilisateur correspond à un fournisseur SSO actif, ils peuvent s'authentifier contre votre IdP et sont provisionnés dans l'organisation lors du rappel SSO.
L'authentification unique ne modifie pas ce que les utilisateurs peuvent faire. Les permissions sont contrôlées par rôles d'organisationSeulement l'authentification SSO change.
Prérequis
Section intitulée « Prérequis »Avant de commencer :
- Une souscription d'entreprise active sur l'organisation Capgo.
- Un fournisseur d'identité qui prend en charge SAML 2.0 et expose une URL de métadonnées d'IdP (HTTPS). La capacité de publier un enregistrement DNS TXT
- La capacité de publier un enregistrement DNS TXT La capacité de publier un enregistrement DNS TXT pour le domaine de l'adresse e-mail (par exemple
company.compour les utilisateurs se connectant en tant queuser@company.com). - Un membre de l'organisation Capgo ayant la permission d'actualiser les paramètres d'organisation.
- Un Administrateur d'IdP Contact sur votre côté informatique/sécurité.
Où trouver les paramètres SSO
Section intitulée “Où trouver les paramètres SSO”- Ouvrir https://console.capgo.app/
- Cliquez Paramètres In le côté gauche du menu
- Sélectionnez le L'organisation La rubrique
- Sélectionnez le La sécurité La rubrique
- Balayez jusqu'à La configuration SSO. Le formulaire est disponible uniquement lorsque l'org est sur le plan Entreprise.
Étape 1 - Configurez votre fournisseur d'identité
Section intitulée “Étape 1 - Configurez votre fournisseur d'identité”In votre fournisseur d'identité, créez une nouvelle application SAML 2.0. Vous aurez besoin des valeurs suivantes Service Provider valeur affichée dans le panneau de configuration SSO Capgo :
| Champ | Où l'utiliser |
|---|---|
| URL ACS | URL de service de consommation d'assertion dans votre application SAML IdP |
| Identifiant d'entité | Identifiant d'entité du fournisseur de service |
| URL de métadonnées SP | Facultatif : importer si votre IdP prend en charge l'importation de métadonnées SP par URL |
| Format NameID | Format attendu pour l'identifiant SAML |
Votre fournisseur d'identité (IdP) doit transmettre l'adresse e-mail de l'utilisateur dans l'affirmation. l'adresse e-mail Capgo utilise le domaine de l'adresse e-mail pour résoudre le fournisseur SSO actif et pour correspondre aux comptes existants.
Étape 2 - Ajouter le fournisseur SSO dans Capgo
Section intitulée “Étape 2 - Ajouter le fournisseur SSO dans Capgo”- Dans le panneau de configuration SSO, cliquez pour ajouter un nouveau fournisseur
- Entrer le domaine de l'adresse e-mail (par exemple,
company.comIl doit correspondre à la partie domaine des adresses e-mail de connexion de vos utilisateurs - Entrer votre fournisseur d'identité metadata URL (HTTPS)
- Soumettre
Le fournisseur est créé avec un statut En attente de vérification.
Étape 3 - Vérification du domaine DNS
Section intitulée “Étape 3 - Vérification du domaine DNS”Capgo vous vérifie que vous contrôlez le domaine avant que l'authentification unique ne devienne active.
Ajouter un enregistrement TXT chez votre fournisseur de DNS : Champ
| __CAPGO_KEEP_0__ | Valeur |
|---|---|
| Type | TXT |
| Nom / hôte | _capgo-sso.<your-domain> (par exemple, _capgo-sso.company.com) |
| Valeur | Le jeton de vérification affiché dans le panneau de tableau de bord |
Une fois l'enregistrement publié (la propagation DNS TTL prend généralement quelques minutes à une heure), cliquez sur Vérifier DNS dans le tableau de bord. En cas de réussite, le fournisseur passe à Vérifié.
Étape 4 - Activer le fournisseur
Section intitulée « Étape 4 - Activer le fournisseur »After la vérification DNS, cliquez sur Activer. L'état du fournisseur devient Actif. Seuls les fournisseurs Actif sont utilisés lors de l'authentification SSO.
Vous pouvez choisir Désactiver sur le tableau de bord à tout moment. Cela déplace le fournisseur vers Désactivé, ce qui met en pause l'authentification SSO pour ce domaine sans supprimer la configuration.
Étape 5 - Tester et assigner des rôles
Section intitulée « Étape 5 - Tester et assigner des rôles »Lorsqu'un utilisateur se connecte via SSO pour la première fois et n'a pas de membre existant dans cette organisation, Capgo leur attribue le rôle de lecture. Après que les utilisateurs pilotes se connectent :
Allez à
- Paramètres → Organisation → Membres Trouvez chaque utilisateur provisionné par SSO
- Réajustez leur rôle au niveau approprié (
- TéléchargerÉcrire, Assigner le rôle, Adminetc.)
Voir le La liste complète des permissions pour chaque rôle. Note
Section intitulée « Optionnel - Imposer l'authentification SSO »
Sur unActif Active fournisseur que vous pouvez activer/désactiver Imposer l'authentification unique. Lorsque cette option est activée, Capgo marque les utilisateurs authentifiés existants pour ce domaine e-mail comme uniques et le flux de connexion nécessite une authentification par fournisseur pour ce domaine. Définir le fournisseur sur Désactivé (Désactiver) ou la désactivation de l'activation supprime le drapeau unique pour le domaine.
Référence de l'état du fournisseur
Section intitulée “Référence de l'état du fournisseur”| Statut | Signification |
|---|---|
| En attente de vérification | Enregistrement TXT DNS non encore vérifié |
| Vérifié | Propriété du domaine confirmée; prêt à activer |
| Actif | L'authentification unique par session (SSO) est active pour ce domaine |
| Désactivé | Défini par Désactiver dans le tableau de bord; l'authentification unique par session (SSO) n'est pas utilisée pour ce domaine; utilisez Ré-activer retourner à Actif |
Liste de vérification de déploiement
Section intitulée “Liste de vérification de déploiement”- Plan d'entreprise confirmé
- Application SAML créée dans l'IdP avec l'URL ACS et l'ID d'entité de Capgo
- L'IdP est configuré pour libérer une revendication de courriel stable
- Enregistrement TXT DNS publié et Vérifier DNS réussi
- Fournisseur activé
- Utilisateurs pilotes connectés avec succès
- Rôles élevés par défaut Lecture Lorsque nécessaire
- Décision d'application prise (et communiquée si activé)
Documentation connexe
Sous-section intitulée « Documentation connexe »Continuez depuis SSO (Entreprise)
Sous-section intitulée « Continuez depuis SSO (Entreprise) »Si vous utilisez SSO (Entreprise) pour planifier l'authentification et les flux de compte, connectez-le avec @capgo/capacitor-login-social pour les détails d'implémentation dans @capgo/capacitor-login-social, @capgo/capacitor-passkey pour les détails d'implémentation dans @capgo/capacitor-passkey, @capgo/capacitor-biométrique-natif pour les détails d'implémentation dans @capgo/capacitor-biométrique-natif, L'authentification à deux facteurs pour les détails d'implémentation dans L'authentification à deux facteurs, et 5 étapes pour mettre en œuvre OAuth2 dans les applications Capacitor pour le contexte pratique dans 5 étapes pour mettre en œuvre OAuth2 dans les applications Capacitor.