SSO (Enterprise)
Copas prompt pengaturan dengan langkah instalasi dan panduan markdown lengkap untuk plugin ini.
Apa itu SSO?
Bab berjudul “Apa itu SSO?”Pengenalan Tanda Pengenal Satu (SSO) memungkinkan tim Anda masuk ke Capgo menggunakan penyedia identitas perusahaan (IdP). Capgo menggunakan SAML 2.0 melalui Supabase Auth. Ketika alamat email pengguna cocok dengan penyedia SSO aktif, mereka dapat mengautentikasi terhadap IdP dan diberikan akses ke organisasi selama panggilan balik SSO.
SSO tidak mengubah apa yang dapat dilakukan pengguna. Izin diatur oleh Peran organisasi. Hanya cara autentikasi yang berubah.
Prasyarat
Judul bagian “Prasyarat”Sebelum memulai:
- Langganan Enterprise aktif di organisasi Capgo.
- Sebuah penyedia identitas yang mendukung SAML 2.0 dan mengungkapkan URL IdP metadata (HTTPS). Kemampuan untuk mempublikasikan sebuah
- SAML 2.0 Rekaman TXT DNS untuk domain email (misalnya
company.comuntuk pengguna yang masuk sebagaiuser@company.com). - A anggota organisasi Capgo dengan izin untuk memperbarui pengaturan organisasi.
- Sebuah Pengelola IdP kontak di sisi IT/keamanan Anda.
Di mana untuk menemukan pengaturan SSO
Judul bagian “Di mana untuk menemukan pengaturan SSO”- Buka https://console.capgo.app/
- Klik Pengaturan dalam sidebar kiri
- Pilihlah Organisasi tab
- Pilihlah Keamanan context:Halaman/area: Halaman produk/harga perusahaan. Peran: Label UI. Dilihat di: halaman enterprise.astro. Kunci pesan `enterprise_hero_security_label` (Label Keamanan Hero Perusahaan).
- tab Scroll keKonfigurasi SSO
. Formulir ini hanya tersedia ketika organisasi berlangganan paket Enterprise.
Judul bagian berjudul “Langkah 1 - Konfigurasi IdP Anda”Pada penyedia identitas Anda, buatlah aplikasi SAML 2.0 baru. Anda akan membutuhkan nilai-nilai berikut Service Provider nilai-nilai yang ditampilkan di panel konfigurasi SSO Capgo:
| Field | Dimana untuk menggunakannya |
|---|---|
| ACS URL | URL Konsumen Asertasi di aplikasi SAML IdP Anda |
| Entity ID | Identifikasi Penyedia Jasa |
| SP metadata URL | Pilihan: import jika penyedia identitas Anda mendukung import metadata SP oleh URL |
| Format NamaID | Format yang diharapkan untuk Identifier Nama SAML |
IdP Anda harus mengeluarkan alamat email pengguna alamat email pada klaim. Capgo menggunakan domain email untuk menentukan penyedia SSO aktif dan untuk mencocokkan akun yang sudah ada.
Langkah 2 - Tambahkan penyedia SSO di Capgo
Bagian berjudul “Langkah 2 - Tambahkan penyedia SSO di Capgo”- Pada panel konfigurasi SSO, klik untuk menambahkan penyedia baru
- Masukkan domain email (misalnya
company.com. Harus sesuai dengan bagian domain alamat email login pengguna Anda - Masukkan ID Anda URL metadata (HTTPS)
- Kirim
Status penyedia telah dibuat Menunggu verifikasi.
Langkah 3 - Verifikasi domain DNS
Langkah 3 - Verifikasi domain DNSCapgo memastikan Anda mengontrol domain sebelum SSO dapat aktif.
Tambahkan TXT Rekam di penyedia DNS Anda:
| Field | Nilai |
|---|---|
| Tipe | TXT |
| Nama / host | _capgo-sso.<your-domain> (misalnya _capgo-sso.company.com) |
| Nilai | Token verifikasi yang ditampilkan di panel dashboard |
Setelah rekaman dipublikasikan (propagasi TTL DNS biasanya membutuhkan beberapa menit hingga satu jam), klik Verifikasi DNS di dashboard. Setelah berhasil, penyedia berpindah ke Terverifikasi.
Langkah 4 - Aktifkan penyedia
Judul bagian berjudul “Langkah 4 - Aktifkan penyedia”Setelah verifikasi DNS, klik Aktifkan. Status penyedia menjadi Aktif. Hanya penyedia yang aktif yang digunakan selama alur login SSO. Anda dapat memilih
Mengaktifkan di dashboard kapan saja. Itu akan mengaktifkan penyedia ke Dinonaktifkan Mengaktifkanyang menghentikan SSO untuk domain tersebut tanpa menghapus konfigurasi.
Langkah 5 - Uji dan asingkan peran.
Bab berjudul “Langkah 5 - Uji dan asingkan peran”.When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the peran baca. Setelah pengguna pilot masuk:
Pergi ke
- Pengaturan → Organisasi → Anggota Cari setiap pengguna yang disediakan oleh SSO
- Tetapkan peran mereka ke tingkat yang tepat (
- UploadTetapkan, Buat, Pengguna Admin, dll.
Lihat detail izin penuh untuk apa yang dapat dilakukan oleh setiap peran. Perlu diingat
Bab yang berjudul “Pilihan - Paksa SSO”
Pada suatu__CAPGO_KEEP_0__ aktif provider yang dapat diaktifkan/tidak aktifkan Tetapkan SSO. Ketika diaktifkan, Capgo menandai pengguna autentikasi yang sudah ada untuk domain email sebagai SSO-saja dan alur login memerlukan autentikasi IdP untuk domain tersebut. Mengatur provider ke nonaktif (Nonaktifkan) atau menghilangkan pengaturan pengamanan SSO untuk domain tersebut.
Referensi status provider
Referensi status provider| Status | Arti |
|---|---|
| Mengharapkan verifikasi | Rekaman TXT DNS belum diverifikasi |
| Dinyatakan | Pemilik domain dikonfirmasi; siap diaktifkan |
| Aktif | SSO aktif untuk domain ini |
| Diblokir | Ditetapkan oleh Nonaktifkan dalam dashboard; SSO tidak digunakan untuk domain tersebut; gunakan Re-aktifkan untuk kembali ke Aktif |
Daftar Pemeriksaan Rilis
Bab berjudul “Daftar Pemeriksaan Rilis”- Konfirmasi rencana bisnis
- Aplikasi SAML dibuat di IdP dengan URL ACS dan ID Entitas dari Capgo
- IdP dikonfigurasi untuk melepaskan klaim email stabil
- Rekaman TXT DNS dipublikasikan dan Verifikasi DNS berhasil
- Provider diaktifkan
- Pengguna pilot masuk dengan sukses
- Peran ditingkatkan dari default baca sesuai kebutuhan
- Keputusan pelaksanaan dibuat (dan disampaikan jika diaktifkan)
Dokumentasi terkait
Bagian berjudul “Dokumentasi terkait”Teruskan dari SSO (Enterprise)
Bagian berjudul “Teruskan dari SSO (Enterprise)”Jika Anda menggunakan SSO (Enterprise) untuk merencanakan autentikasi dan alur akun, hubungkannya dengan @capgo/capacitor-login-social untuk detail implementasi di @capgo/capacitor-login-social, @capgo/capacitor-passkey untuk detail implementasi di @capgo/capacitor-passkey, @capgo/capacitor-biometrik-native untuk detail implementasi di @capgo/capacitor-biometrik-native, Autentikasi Dua Faktor untuk detail implementasi di Autentikasi Dua Faktor, dan 5 Langkah untuk Mengimplementasikan OAuth2 di Aplikasi Capacitor untuk konteks praktek di 5 Langkah untuk Mengimplementasikan OAuth2 di Aplikasi Capacitor