Saltare al contenuto

SSO (Enterprise)

L'accesso singolo (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il tuo IdP e vengono provisionati nell'organizzazione durante il callback SSO.

L'accesso singolo non modifica cosa gli utenti possono fare. I permessi sono controllati dai ruoli di organizzazioneSolo l'SSO cambia il modo in cui si autenticano.

Prima di iniziare:

  • Sottoscrizione aziendale attiva sull'organizzazione Capgo.
  • Un provider di identità che supporta SAML 2.0 e esporre un URL di metadati IdP (HTTPS). Capacità di pubblicare un record TXT DNS
  • abilità di pubblicare un record DNS del tipo TXT abilità di pubblicare un record DNS del tipo TXT per il dominio di posta elettronica (ad esempio company.com per gli utenti che accedono con user@company.com).
  • Un membro dell'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
  • Un Amministratore IdP un contatto sul lato IT/ Sicurezza.
  1. Apri https://console.capgo.app/
  2. Clicca Impostazioni nella barra laterale di sinistra
  3. Seleziona l' Organizzazione tab
  4. Seleziona l' Sicurezza tab
  5. Scorri fino a Configurazione SSO. La forma è disponibile solo quando l'org è su un piano Enterprise.

In your identity provider, create a new SAML 2.0 application. You will need the following Service Provider i valori mostrati nel pannello di configurazione SSO Capgo:

CampoDove utilizzarlo
URL del servizio di consumo delle dichiarazioniURL del servizio di consumo delle dichiarazioni nel tuo'app IdP SAML
Identificatore dell'entitàIdentificatore dell'entità del provider di servizi
URL dei metadati del provider di serviziFacoltativo: importa se il tuo IdP supporta l'importazione dei metadati del provider di servizi tramite URL
Formato del nome dell'identitàFormato previsto per l'identificatore del nome SAML

La tua IdP deve rilasciare l'indirizzo email dell'utente nell'asserzione. __CAPGO_KEEP_0__ utilizza il dominio dell'email per risolvere il provider SSO attivo e per corrispondere agli account esistenti. Step 2 - Aggiungi il provider SSO in __CAPGO_KEEP_0__ Sottosezione intitolata “Step 2 - Aggiungi il provider SSO in Capgo”

  1. dominio dell'email
  2. (ad esempio, ). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti Inserisci la tua IdP Inserisci il dominio dell'email (ad esempio, ) company.comDeve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti
  3. Inserisci il dominio dell'email (ad esempio, ) metadata URL (HTTPS)
  4. Invia

Il provider è creato con lo stato In attesa di verifica.

Capgo verifica che controlli il dominio prima che l'accesso SSO possa diventare attivo.

Aggiungi un record TXT al tuo provider DNS: Campo

CampoValore
TipoTXT
Nome / host_capgo-sso.<your-domain> (ad es. _capgo-sso.company.com)
ValoreIl token di verifica visualizzato nella scheda del pannello del dashboard

Una volta pubblicato il record (la propagazione del TTL DNS tipicamente richiede alcuni minuti o un'ora), clicca Verifica DNS nel dashboard. Al successo, il provider passa a Verificato.

Dopo la verifica DNS, clicca su Attiva. Lo stato del provider diventa Attivo. Solo i provider Attivo vengono utilizzati durante il flusso di accesso SSO.

Puoi scegliere di Disattiva nel pannello di controllo in qualsiasi momento. Quello sposta il provider in Disabilitato, che sospenderà l'accesso SSO per quel dominio senza cancellare la configurazione.

Quando un utente si iscrive tramite SSO per la prima volta e non ha alcuna appartenenza esistente in quell'organizzazione, Capgo gli assegna il lettura ruolo.

Dopo che gli utenti pilot hanno effettuato l'accesso:

  1. Vai a Impostazioni → Organizzazione → Membri
  2. Cerca ogni utente provvisto tramite SSO
  3. Regola il suo ruolo al livello appropriato (Incarica, Scrivi, Amministratore, ecc.)

Vedi il dettaglio della suddivisione dei permessi per ciò che ogni ruolo può fare.

Sul Attivo fornitore che puoi abilitare/disabilitare Imposta l'autenticazione SSOQuando abilitato, Capgo segnala gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico per l'SSO e il flusso di accesso richiede l'autenticazione dell'IdP per quel dominio. Impostando il provider su Disabilitato (DisattivaRimuovendo l'indicazione SSO unico per il dominio.

StatoSignificato
In attesa di verificaIl record TXT DNS non è stato ancora verificato
VerificatoLa proprietà del dominio è stata confermata; pronto per l'attivazione
AttivoL'SSO è attivo per questo dominio
DisabilitatoImpostato da Disattiva nel pannello di controllo; l'SSO non è stato utilizzato per quel dominio; utilizza Ri-attiva To tornare indietro Attivo
  • Confermato piano aziendale
  • Crea applicazione SAML in IdP con URL ACS e ID Entità da Capgo
  • Configurato IdP per rilasciare un claim di posta elettronica stabile
  • Pubblicato record TXT DNS e Verifica DNS Riuscito
  • Provider attivato
  • Utenti pilot hanno effettuato l'accesso con successo
  • Ruoli elevati da default lettura come necessario
  • Decisione di applicazione della norma (e comunicata se abilitata)

Se stai utilizzando Sso (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, Autenticazione a due fattori per i dettagli di implementazione in Autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor.