SSO (Enterprise)
Copy sebuah prompt pengaturan dengan langkah instalasi dan panduan markdown lengkap untuk plugin ini.
Apa itu SSO?
Bagian berjudul “Apa itu SSO?”Pengenalan Satu Tanda Masuk (SSO) memungkinkan tim Anda masuk ke Capgo menggunakan penyedia identitas perusahaan (IdP) Anda. Capgo menggunakan SAML 2.0 melalui Supabase Auth. Ketika domain email pengguna cocok dengan penyedia SSO aktif, mereka dapat mengautentikasi melawan IdP Anda dan diberi akses ke organisasi selama panggilan balik SSO.
SSO tidak mengubah apa yang dapat dilakukan pengguna. Izin diatur oleh peran organisasiHanya SSO yang mengubah cara mereka mengautentikasi.
Prasyarat
Bab berjudul “Prasyarat”Sebelum memulai:
- Langganan bisnis aktif pada organisasi Capgo.
- Sebuah penyedia identitas yang mendukung SAML 2.0 dan mengungkapkan URL metadata IdP (HTTPS). Kemampuan untuk mempublikasikan sebuah
- rekaman TXT DNS __CAPGO_KEEP_0__ untuk domain email (misalnya
company.comuntuk pengguna yang masuk sebagaiuser@company.com). - Seorang anggota organisasi Capgo dengan izin untuk memperbarui pengaturan organisasi.
- Sebuah Admin IdP kontak di sisi IT/keamanan Anda.
Di mana untuk menemukan pengaturan SSO
Judul bagian “Di mana untuk menemukan pengaturan SSO”- Buka https://console.capgo.app/
- Klik Pengaturan di sisi kiri sidebar
- Pilih Organisasi tab
- Pilih Keamanan tab
- Gulir ke Konfigurasi SSOFormulir hanya tersedia ketika organisasi berada di rencana Enterprise.
Langkah 1 - Konfigurasi IdP Anda
Bagian berjudul “Langkah 1 - Konfigurasi IdP Anda”In aplikasi SAML 2.0 Anda di penyedia identitas, buatlah aplikasi baru. Anda memerlukan informasi berikut: Pelayan Jasa Nilai-nilai yang ditunjukkan di panel konfigurasi SSO Capgo:
| Field | Dimana digunakan |
|---|---|
| URL Konsumen Asertasi | URL Konsumen Asertasi di aplikasi SAML Anda di penyedia identitas |
| ID Entitas | Identifikasi entitas pelayan jasa |
| URL Metadata SP | Opsional: import jika penyedia identitas Anda mendukung import metadata SP melalui URL |
| Format NameID | Format yang diharapkan untuk Identifier Nama SAML |
IdP Anda harus melepaskan alamat email pengguna dalam klaim. alamat email Capgo menggunakan domain email untuk menentukan penyedia SSO aktif dan untuk mencocokkan akun yang sudah ada.
Langkah 2 - Tambahkan penyedia SSO di Capgo
Judul bagian “Langkah 2 - Tambahkan penyedia SSO di Capgo”- Dalam panel pengaturan SSO, klik untuk menambahkan penyedia baru
- Masukkan domain email (misalnya,
company.comHarus sesuai dengan bagian domain alamat email sign-in pengguna Anda - Masukkan IdP Anda URL metadata (HTTPS)
- Kirim
Provider dibuat dengan status Mengharapkan verifikasi.
Langkah 3 - Verifikasi domain DNS
Bagian berjudul “Langkah 3 - Verifikasi domain DNS”Capgo memastikan Anda mengontrol domain sebelum SSO dapat aktif.
Tambahkan rekam TXT di penyedia DNS Anda:
| Field | Nilai |
|---|---|
| Jenis | TXT |
| Nama / host | _capgo-sso.<your-domain> (misalnya _capgo-sso.company.com) |
| Nilai | Token verifikasi yang ditampilkan di panel dashboard |
Setelah rekaman dipublikasikan (propagasi TTL DNS biasanya membutuhkan beberapa menit hingga satu jam), klik Verifikasi DNS di dashboard. Setelah berhasil, penyedia berpindah ke Terverifikasi.
Langkah 4 - Aktifkan penyedia
Judul bagian “Langkah 4 - Aktifkan penyedia”Setelah verifikasi DNS, klik Aktifkan. Status penyedia menjadi Aktif. Hanya penyedia yang aktif yang digunakan selama alur login SSO. Anda dapat memilih Nonaktifkan
di dashboard kapan saja. Itu akan mengaktifkan penyedia ke Tidak Aktif , yang menghentikan SSO untuk domain tersebut tanpa menghapus konfigurasi. __CAPGO_KEEP_0____CAPGO_KEEP_0__
Langkah 5 - Tes dan asingkan peran
Judul Bagian “Langkah 5 - Tes dan asingkan peran”Ketika pengguna masuk melalui SSO untuk pertama kalinya dan tidak memiliki anggota yang ada di organisasi tersebut, Capgo menyediakan mereka dengan baca peran.
Setelah pengguna pilot masuk:
- Pergi ke Pengaturan → Organisasi → Anggota
- Cari setiap pengguna yang disediakan melalui SSO
- Tetapkan peran mereka ke tingkat yang tepat (Upload, Tulis, Admindan lain-lain)
Lihat detail izin lengkap untuk mengetahui apa yang dapat dilakukan oleh setiap peran. Catatan
Bagian berjudul “Opsional - Enforce SSO”
PadaAktif On an provider yang dapat diaktifkan/tidak aktif Tetapkan SSO. Ketika diaktifkan, Capgo menandai pengguna autentikasi yang sudah ada untuk domain email sebagai SSO-only dan alur masuk memerlukan autentikasi IdP untuk domain tersebut. Mengatur provider ke Dinonaktifkan (Deaktifkan) atau menghentikan pencegahan menghilangkan tanda SSO-only untuk domain.
Referensi status penyedia
Judul bagian “Referensi status penyedia”| Status | Arti |
|---|---|
| Sedang menunggu verifikasi | Rekaman TXT DNS belum diverifikasi |
| Terverifikasi | Pemilik domain dikonfirmasi; siap diaktifkan |
| Aktif | SSO aktif untuk domain ini |
| Diblokir | Ditetapkan oleh Nonaktifkan di dashboard; SSO tidak digunakan untuk domain tersebut; gunakan Aktifkan kembali untuk kembali ke Aktif |
Daftar Pemeriksaan Peluncuran
Judul Bagian “Daftar Pemeriksaan Peluncuran”- Konfirmasi rencana bisnis
- Aplikasi SAML dibuat di IdP dengan URL ACS dan ID Entitas dari Capgo
- IdP dikonfigurasi untuk mengeluarkan klaim email stabil
- Catatan TXT DNS diterbitkan dan Verifikasi DNS sukses
- Pemberi Aktivasi
- Pengguna Pilot masuk dengan sukses
- Peran ditingkatkan dari default baca sesuai kebutuhan
- Keputusan penindakan dibuat (dan disampaikan jika diaktifkan)
Dokumentasi terkait
Bagian berjudul “Dokumentasi terkait”Lanjutkan dari SSO (Enterprise)
Bagian berjudul “Lanjutkan dari SSO (Enterprise)”Jika Anda menggunakan SSO (Enterprise) Untuk merencanakan autentikasi dan alur akun, hubungkannya dengan @capgo/capacitor-login-sosial Untuk detail implementasi di @capgo/capacitor-login-sosial, @capgo/capacitor-passkey Untuk detail implementasi di @capgo/capacitor-passkey, @capgo/capacitor-biometrik-native Untuk detail implementasi di @capgo/capacitor-biometrik-native, Autentikasi Dua Faktor Untuk detail implementasi di Autentikasi Dua Faktor, dan 5 Langkah untuk Mengimplementasikan OAuth2 di Aplikasi Capacitor Untuk konteks praktek di 5 Langkah untuk Mengimplementasikan OAuth2 di Aplikasi Capacitor