Saltare al contenuto

SSO (Enterprise)

L'accesso Single Sign-On (SSO) consente al vostro team di accedere a Capgo utilizzando il vostro provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il vostro IdP e vengono provisionati nell'organizzazione durante il callback SSO.

La SSO non cambia cosa gli utenti possono fare. I permessi sono controllati da ruoli dell'organizzazione. Il SSO cambia solo come si autenticano.

Prima di iniziare:

  • Abbonamento aziendale attivo sull'Capgo organizzazione.
  • Un provider di identità che supporta SAML 2.0 e esporre una URL IdP metadata (HTTPS). Capacità di pubblicare un
  • abilità Registro TXT DNS per il dominio di posta elettronica (ad es. company.com per gli utenti che si connettono come user@company.com).
  • Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
  • Un Amministratore IdP Un contatto sul vostro lato IT/ Sicurezza.
  1. Apre https://console.capgo.app/
  2. Clicca Impostazioni nel lato sinistro del menu
  3. Scegli il Organizzazione tab
  4. Scegli il Security context: Pagina/area: Pagina prodotti/prezzi aziendale. Ruolo: Etichetta di interfaccia utente. Visualizzato in: pagina enterprise.astro. Chiave messaggio `enterprise_hero_security_label` (Etichetta di sicurezza del eroe aziendale).
  5. tab Scorri fino aConfigurazione SSO

. Il modulo è disponibile solo quando l'org è sul piano aziendale.

Sezione intitolata “Passaggio 1 - Configura il tuo IdP”

In tuo provider di identità, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Servizio di Provider valori mostrati nel pannello di configurazione SSO Capgo:

CampoDove utilizzarlo
URL del Servizio di Consumazione delle DichiarazioniURL del Servizio di Consumazione delle Dichiarazioni nel tuo app IdP SAML
ID EntitàIdentificatore dell'entità del Servizio di Provider
URL dei metadati del Servizio di ProviderFacoltativo: importa se il tuo IdP supporta l'importazione dei metadati del Servizio di Provider tramite URL
Formato del nome IDFormato atteso per l'identificatore del nome SAML

La tua IdP deve rilasciare l'indirizzo email dell'utente indirizzo email L'indirizzo email viene utilizzato da Capgo per risolvere il provider SSO attivo e per corrispondere agli account esistenti.

  1. Nella finestra di configurazione del SSO, clicca per aggiungere un nuovo provider
  2. Inserisci il dominio email (ad esempio company.com). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti
  3. Inserisci il tuo IdP URL del metadati (HTTPS)
  4. Invia

context Lo provider viene creato con lo stato.

Capgo verifies you control the domain before SSO can become active.

__CAPGO_KEEP_0__ verifica che controlli il dominio prima che l'SSO possa diventare attiva. Aggiungi un record TXT al tuo provider DNS:

CampoValore
TipoTXT
Nome / host_capgo-sso.<your-domain> (ad es. _capgo-sso.company.com)
ValoreIl token di verifica visualizzato nella scheda del pannello del dashboard

Una volta pubblicato il record (la propagazione del TTL DNS richiede tipicamente alcuni minuti o un'ora), clicca Verifica DNS in dashboard. Al successo, il provider si sposta a Verificato.

Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo provider attivi sono utilizzati durante il flusso di accesso SSO. Puoi scegliere

Disattiva in dashboard in qualsiasi momento. Quello sposta il provider in Disabilitato __CAPGO_KEEP_0__La quale interrompe la SSO per quel dominio senza cancellare la configurazione.

When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the lettura ruolo.

Dopo che gli utenti pilot hanno effettuato l'accesso:

  1. Vai a Impostazioni → Organizzazione → Membri
  2. Cerca ogni utente fornito da SSO
  3. Regola il loro ruolo al livello appropriato (Carica, Scrivi, Amministratore, ecc.

Vedi il la descrizione completa delle autorizzazioni per sapere cosa può fare ogni ruolo.

Sul Attivo provider che puoi abilitare/disabilitare Attiva l'autenticazione SSO. Quando abilitato, Capgo segnala gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico per l'autenticazione SSO e il flusso di accesso richiede l'autenticazione dell'IdP per quel dominio. Impostando il provider su Disabilitato (Disattiva) o spuntando l'opzione di disattivazione dell'attivazione rimuove il segnale di autenticazione SSO per il dominio.

StatoSignificato
In attesa di verificaRecord TXT DNS non ancora verificato
VerificatoConfermata la proprietà del dominio; pronto per l'attivazione
AttivoL'accesso SSO è attivo per questo dominio
DisabilitatoImpostato da Disattiva nel pannello di controllo; l'accesso SSO non è utilizzato per quel dominio; utilizza Riacquista l'accesso per tornare a Attivo
  • Confermato piano aziendale
  • Applicazione SAML creata nell'IdP con URL ACS e ID Entità da Capgo
  • L'IdP è configurato per rilasciare un claim di posta elettronica stabile
  • Record TXT DNS pubblicato e Verifica DNS riuscito
  • Provider attivato
  • Utenti di prova acceduti con successo
  • Ruoli elevati da default lettura come necessario
  • Decisione di applicazione presa (e comunicata se abilitata)

Se stai utilizzando L'accesso Single Sign-On (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, L'autenticazione a due fattori per i dettagli di implementazione in L'autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor.