SSO (aziendale)
Copia un promemoria di configurazione con le istruzioni di installazione e la guida markdown completa per questo plugin.
Cosa è l'accesso unico?
Sezione intitolata “Cosa è l'accesso unico?”L'accesso unico (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando l'indirizzo email di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il tuo IdP e vengono assegnati all'organizzazione durante il callback SSO.
L'accesso unico non modifica cosa gli utenti possono fare. I permessi sono controllati dai ruoli dell'organizzazione. L'accesso unico cambia solo come si autenticano.
Prerequisiti
Sezione intitolata “Prerequisiti”Prima di iniziare:
- Abbonamento aziendale attivo sull'organizzazione Capgo.
- Un provider di identità che supporta SAML 2.0 e esporge un IdP URL dei metadati (HTTPS).
- Capacità di pubblicare un record TXT DNS per il dominio di posta elettronica (ad esempio
company.comper gli utenti che accedono comeuser@company.com). - Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
- Un IdP admin un contatto sul vostro lato IT/ Sicurezza.
Dove trovare le impostazioni SSO
Dove trovare le impostazioni SSO- Apre https://console.capgo.app/
- Clicca Impostazioni nella barra laterale di sinistra
- Scegli il Organizzazione tabella
- Scegli il Security tabella
- Scorri verso Configurazione SSO. La forma è disponibile solo quando l'organizzazione è sottoscritta al piano Enterprise.
Passo 1 - Configura il tuo IdP
Titolo della sezione “Passo 1 - Configura il tuo IdP”Nell'identificatore di provider, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Fornitore di Servizi valori visualizzati nella scheda di configurazione SSO di Capgo:
| Field | Dove utilizzarlo |
|---|---|
| URL ACS | URL del servizio di consumo delle dichiarazioni (ACS) |
| Identità Entità | Identificatore dell'entità del fornitore di servizi |
| URL dei metadati SP | Opzionale: importa se il tuo IdP supporta l'importazione dello SP metadata tramite URL |
| Formato del nome ID | Formato previsto per l'identificatore del nome SAML |
La tua IdP deve rilasciare l'indirizzo e-mail dell'utente indirizzo e-mail nell'asserzione. Capgo utilizza il dominio dell'indirizzo e-mail per risolvere il provider SSO attivo e per corrispondere agli account esistenti.
Passo 2 - Aggiungi il provider SSO in Capgo
Sezione intitolata “Passo 2 - Aggiungi il provider SSO in Capgo”- Clicca sul pulsante per aggiungere un nuovo provider nel pannello di configurazione SSO
- Inserisci il dominio email (ad es.
company.com) Deve corrispondere alla parte dominio degli indirizzi email dei tuoi utenti - Inserisci l'URL del tuo IdP metadata (HTTPS) Invia
- Submit
Il provider viene creato con lo stato In attesa di verifica.
Sezione intitolata “Step 3 - Verifica del dominio DNS”
Sezione intitolata “Step 3 - Verifica del dominio DNS”Capgo verifica il tuo controllo sul dominio prima che l'SSO possa attivarsi.
Aggiungi un TXT record presso il tuo provider DNS:
| Campo | Valore |
|---|---|
| Tipo | TXT |
| context | _capgo-sso.<your-domain> ad esempio _capgo-sso.company.com) |
| Valore | Il token di verifica mostrato nella scheda del pannello di controllo |
Una volta pubblicata la registrazione (la propagazione del TTL DNS richiede tipicamente alcuni minuti ad un'ora), clicca Verifica DNS in la dashboard. Al successo, il provider si sposta a Verificato.
Passo 4 - Attiva il provider
Sezione intitolata “Passo 4 - Attiva il provider”Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo Attivo i provider vengono utilizzati durante il flusso di accesso SSO.
Potete scegliere Disattiva nel pannello di controllo in qualsiasi momento. Ciò sposta il provider in Disabilitato, che sospende l'accesso SSO per quel dominio senza cancellare la configurazione.
Passo 5 - Testa e assegna ruoli
Sezione intitolata “Passo 5 - Testa e assegna ruoli”Quando un utente si iscrive tramite SSO per la prima volta e non ha alcuna appartenenza esistente in quell'organizzazione, Capgo gli fornisce read role.
Dopo che gli utenti pilot si sono iscritti:
- Vai a Impostazioni → Organizzazione → Membri
- Trova ogni utente SSO-provisto
- Regola il loro ruolo al livello appropriato (Carica, Scrivi, Admin, ecc.)
Vedi il dettaglio completo delle autorizzazioni per ciò che ogni ruolo può fare.
Facoltativo - Imponi SSO
Sezione intitolata “Facoltativo - Imponi SSO”Su un Attivo fornitore che puoi abilitare/disabilitare Enforce SSO. When enabled, Capgo marks existing auth users for that email domain as SSO-only and the login flow requires IdP authentication for that domain. Setting the provider to Disabled (Disabilitato) o disabilitando l'attivazione rimuove il flag SSO-esclusivo per il dominio.
Riferimento allo stato del provider
Sezione intitolata “Riferimento allo stato del provider”| Stato | Significato |
|---|---|
| In attesa di verifica | Registro TXT DNS non ancora verificato |
| Verificato | Proprietà del dominio confermata; pronto per l'attivazione |
| Attivo | L'SSO è attiva per questo dominio |
| Disabilitato | Stabilito da Disattiva Nell'area di controllo; SSO non utilizzato per quel dominio; utilizza Riattiva per tornare a Attivo |
Elenco di controllo di distribuzione
Section titled “Rollout checklist”- Piano aziendale confermato
- Applicazione SAML creata nell'IDP con l'URL ACS e l'ID Entità da Capgo
- L'IDP è configurato per rilasciare un claim di email stabile
- Registro TXT DNS pubblicato e Verifica DNS riuscito
- Provider attivato
- Utenti pilot acceduti con successo
- Ruoli elevati da default lettura come necessario
- Decisione di applicazione presa (e comunicata se abilitata)
Documentazione correlata
Sezione intitolata “Documentazione correlata”Continua da SSO (Enterprise)
Sottosezione intitolata “Continua da SSO (Enterprise)”Se stai utilizzando Autenticazione Unificata (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-chiave di accesso per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, Autenticazione a due fattori per i dettagli di implementazione in Autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 nei Capacitor Applicazioni per il contesto pratico in 5 Passaggi per Implementare OAuth2 nei Capacitor Applicazioni.