SSO (Enterprise)
Copia un prompt di configurazione con le istruzioni di installazione e la guida markdown completa per questo plugin.
Cosa è la SSO?
Sottosezione intitolata “Cosa è la SSO?”L'accesso Single Sign-On (SSO) consente al vostro team di accedere a Capgo utilizzando il vostro provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il vostro IdP e vengono provisionati nell'organizzazione durante il callback SSO.
La SSO non cambia cosa gli utenti possono fare. I permessi sono controllati da ruoli dell'organizzazione. Il SSO cambia solo come si autenticano.
Prerequisiti
Sezione intitolata “Prerequisiti”Prima di iniziare:
- Abbonamento aziendale attivo sull'Capgo organizzazione.
- Un provider di identità che supporta SAML 2.0 e esporre una URL IdP metadata (HTTPS). Capacità di pubblicare un
- abilità Registro TXT DNS per il dominio di posta elettronica (ad es.
company.comper gli utenti che si connettono comeuser@company.com). - Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
- Un Amministratore IdP Un contatto sul vostro lato IT/ Sicurezza.
Dove trovare le impostazioni SSO
Sottosezione intitolata “Dove trovare le impostazioni SSO”- Apre https://console.capgo.app/
- Clicca Impostazioni nel lato sinistro del menu
- Scegli il Organizzazione tab
- Scegli il Security context: Pagina/area: Pagina prodotti/prezzi aziendale. Ruolo: Etichetta di interfaccia utente. Visualizzato in: pagina enterprise.astro. Chiave messaggio `enterprise_hero_security_label` (Etichetta di sicurezza del eroe aziendale).
- tab Scorri fino aConfigurazione SSO
. Il modulo è disponibile solo quando l'org è sul piano aziendale.
Sezione intitolata “Passaggio 1 - Configura il tuo IdP”In tuo provider di identità, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Servizio di Provider valori mostrati nel pannello di configurazione SSO Capgo:
| Campo | Dove utilizzarlo |
|---|---|
| URL del Servizio di Consumazione delle Dichiarazioni | URL del Servizio di Consumazione delle Dichiarazioni nel tuo app IdP SAML |
| ID Entità | Identificatore dell'entità del Servizio di Provider |
| URL dei metadati del Servizio di Provider | Facoltativo: importa se il tuo IdP supporta l'importazione dei metadati del Servizio di Provider tramite URL |
| Formato del nome ID | Formato atteso per l'identificatore del nome SAML |
La tua IdP deve rilasciare l'indirizzo email dell'utente indirizzo email L'indirizzo email viene utilizzato da Capgo per risolvere il provider SSO attivo e per corrispondere agli account esistenti.
Passo 2 - Aggiungi il provider SSO in Capgo
Sezione intitolata “Passo 2 - Aggiungi il provider SSO in Capgo”- Nella finestra di configurazione del SSO, clicca per aggiungere un nuovo provider
- Inserisci il dominio email (ad esempio
company.com). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti - Inserisci il tuo IdP URL del metadati (HTTPS)
- Invia
context Lo provider viene creato con lo stato.
In attesa di verifica
Passo 3 - Verifica del dominio DNSCapgo verifies you control the domain before SSO can become active.
__CAPGO_KEEP_0__ verifica che controlli il dominio prima che l'SSO possa diventare attiva. Aggiungi un record TXT al tuo provider DNS:
| Campo | Valore |
|---|---|
| Tipo | TXT |
| Nome / host | _capgo-sso.<your-domain> (ad es. _capgo-sso.company.com) |
| Valore | Il token di verifica visualizzato nella scheda del pannello del dashboard |
Una volta pubblicato il record (la propagazione del TTL DNS richiede tipicamente alcuni minuti o un'ora), clicca Verifica DNS in dashboard. Al successo, il provider si sposta a Verificato.
Fase 4 - Attiva il provider
Sezione intitolata “Passo 4 - Attiva il provider”Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo provider attivi sono utilizzati durante il flusso di accesso SSO. Puoi scegliere
Disattiva in dashboard in qualsiasi momento. Quello sposta il provider in Disabilitato __CAPGO_KEEP_0__La quale interrompe la SSO per quel dominio senza cancellare la configurazione.
Passo 5 - Test e assegna ruoli
Sezione intitolata “Passo 5 - Test e assegna ruoli”When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the lettura ruolo.
Dopo che gli utenti pilot hanno effettuato l'accesso:
- Vai a Impostazioni → Organizzazione → Membri
- Cerca ogni utente fornito da SSO
- Regola il loro ruolo al livello appropriato (Carica, Scrivi, Amministratore, ecc.
Vedi il la descrizione completa delle autorizzazioni per sapere cosa può fare ogni ruolo.
Facoltativo - Imponi l'accesso SSO
Sottosezione intitolata “Facoltativo - Imponi l'accesso SSO”Sul Attivo provider che puoi abilitare/disabilitare Attiva l'autenticazione SSO. Quando abilitato, Capgo segnala gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico per l'autenticazione SSO e il flusso di accesso richiede l'autenticazione dell'IdP per quel dominio. Impostando il provider su Disabilitato (Disattiva) o spuntando l'opzione di disattivazione dell'attivazione rimuove il segnale di autenticazione SSO per il dominio.
Riferimento allo stato del provider
Sezione intitolata “Riferimento allo stato del provider”| Stato | Significato |
|---|---|
| In attesa di verifica | Record TXT DNS non ancora verificato |
| Verificato | Confermata la proprietà del dominio; pronto per l'attivazione |
| Attivo | L'accesso SSO è attivo per questo dominio |
| Disabilitato | Impostato da Disattiva nel pannello di controllo; l'accesso SSO non è utilizzato per quel dominio; utilizza Riacquista l'accesso per tornare a Attivo |
Elenco di distribuzione
Sezione intitolata “Elenco di distribuzione”- Confermato piano aziendale
- Applicazione SAML creata nell'IdP con URL ACS e ID Entità da Capgo
- L'IdP è configurato per rilasciare un claim di posta elettronica stabile
- Record TXT DNS pubblicato e Verifica DNS riuscito
- Provider attivato
- Utenti di prova acceduti con successo
- Ruoli elevati da default lettura come necessario
- Decisione di applicazione presa (e comunicata se abilitata)
Documentazione correlata
Sottosezione intitolata “Documentazione correlata”Continua da SSO (Enterprise)
Sottosezione intitolata “Continua da SSO (Enterprise)”Se stai utilizzando L'accesso Single Sign-On (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, L'autenticazione a due fattori per i dettagli di implementazione in L'autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor.