SSO (Enterprise)
Copia un prompt di configurazione con i passaggi di installazione e la guida markdown completa per questo plugin.
Cosa è la SSO?
Sottosezione intitolata “Cosa è la SSO?”L'accesso Single Sign-On (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi con il tuo IdP e vengono assegnati all'organizzazione durante il callback SSO.
La SSO non cambia cosa gli utenti possono fare. I permessi sono controllati da ruoli dell'organizzazione. Il SSO cambia solo come si autenticano.
Prerequisiti
Sezione intitolata “Prerequisiti”Prima di iniziare:
- Abbonamento aziendale attivo sull'Capgo organizzazione.
- Un provider di identità che supporta SAML 2.0 e esporre un URL di metadati IdP HTTPS). Abilità di pubblicare un
- abilità di pubblicare un Record TXT DNS per il dominio di posta elettronica (ad esempio
company.comper gli utenti che si loggano comeuser@company.com). - Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
- Un Amministratore IdP Un contatto sul tuo lato IT/ Sicurezza.
Dove trovare le impostazioni SSO
Sezione intitolata “Dove trovare le impostazioni SSO”- Apri https://console.capgo.app/
- Clicca Impostazioni in il lato sinistro del menu
- Seleziona il Azienda tab
- Seleziona il Sicurezza context:Pagina/Area: Pagina prodotti/prezzi aziendale. Ruolo: Etichetta di interfaccia utente. Visualizzato in: pagina enterprise.astro. Chiave messaggio `enterprise_hero_security_label` (Etichetta di sicurezza eroe aziendale).
- tab Scorri versoConfigurazione SSO
. Il modulo è disponibile solo quando l'org è sul piano aziendale.
Sezione intitolata “Step 1 - Configura il tuo IdP”Nel tuo provider di identità, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Valore del Servizio valori mostrati nel pannello di configurazione SSO Capgo:
| Campo | Dove utilizzarlo |
|---|---|
| URL ACS | URL del Servizio di Consumazione delle Affermazioni nel tuo IdP SAML app |
| ID Entità | Identificatore dell'entità del Servizio Provider |
| URL dei metadati del Servizio Provider | Facoltativo: importa se il tuo IdP supporta l'importazione dei metadati del Servizio Provider tramite URL |
| Formato del nome ID | Formato atteso per l'identificatore del nome SAML |
La tua IdP deve rilasciare l'indirizzo email dell'utente indirizzo email L'indirizzo email viene utilizzato da Capgo per risolvere il provider SSO attivo e per corrispondere agli account esistenti.
Passo 2 - Aggiungi il provider SSO in Capgo
Sezione intitolata “Passo 2 - Aggiungi il provider SSO in Capgo”- Nella finestra di configurazione SSO, clicca per aggiungere un nuovo provider
- Inserisci il dominio email (ad esempio
company.com). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti - Inserisci il tuo IdP URL dei metadati (HTTPS)
- Invia
context: Pagina/Area: Sezione di prodotto di landing. Ruolo: Etichetta UI breve o elemento di navigazione. Visualizzato in: componente landing/AutomationFeatures.astro. Chiave di messaggio `landing_automation_submit` (Invio di automazione di landing). Il provider è stato creato con lo stato.
In attesa di verifica
Passo 3 - Verifica del dominio DNSCapgo verifies you control the domain before SSO can become active.
__CAPGO_KEEP_0__ verifica che controlli il dominio prima che l'SSO diventi attivo. Aggiungi un record TXT al tuo provider DNS:
| Campo | Valore |
|---|---|
| Tipo | TXT |
| Nome / host | _capgo-sso.<your-domain> (ad es. _capgo-sso.company.com) |
| Valore | Il token di verifica mostrato nella scheda del pannello di controllo |
Una volta pubblicato il record (la propagazione del TTL DNS richiede tipicamente alcuni minuti o un'ora), clicca Verifica DNS in dashboard. Al successo, il provider si sposta a Verificato.
Fase 4 - Attiva il provider
Sezione intitolata “Passo 4 - Attiva il provider”Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo provider attivi vengono utilizzati durante il flusso di accesso SSO. Puoi scegliere
Disattiva nel pannello di controllo in qualsiasi momento. Ciò sposta il provider in Disabilitato in the dashboard at any time., che sospenderà l'accesso SSO per quel dominio senza cancellare la configurazione.
Passo 5 - Testa e assegna ruoli
Sezione intitolata “Passo 5 - Testa e assegna ruoli”Quando un utente si iscrive tramite l'accesso SSO per la prima volta e non ha ancora una registrazione in quell'organizzazione, Capgo gli assegnerà il ruolo di lettura .
Dopo che gli utenti pilot hanno effettuato l'accesso:
- Vai a Impostazioni → Organizzazione → Membri
- Trova ogni utente fornito dall'accesso SSO
- Regola il loro ruolo al livello appropriato (Carica, Scrivi, Amministratoreecc.
Vedi il dettaglio completo delle autorizzazioni per sapere cosa ogni ruolo può fare.
Facoltativo - Imponi l'accesso SSO
Sezione intitolata “Facoltativo - Imponi l'accesso SSO”Su un Attivo il fornitore che puoi abilitare/disabilitare Imponi l'accesso singolo. Quando abilitato, Capgo segna gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico e il flusso di accesso richiede l'autenticazione dell'IdP per quel dominio. Impostando il fornitore su Disabilitato (Disattiva) o spegnendo l'imposizione rimuove il segno di accesso unico per il dominio.
Riferimento allo stato del fornitore
Scheda intitolata “Riferimento allo stato del fornitore”| Stato | Significato |
|---|---|
| In attesa di verifica | Registro TXT DNS non ancora verificato |
| Verificato | Confermata la proprietà del dominio; pronto per l'attivazione |
| Attivo | SSO è attivo per questo dominio |
| Disabilitato | Impostato da Disattiva nella dashboard; SSO non utilizzato per quel dominio; utilizza Riacquista per tornare a Attivo |
Elenco di distribuzione
Sezione intitolata “Elenco di distribuzione”- Piano aziendale confermato
- Applicazione SAML creata nel fornitore di identità con l'URL di chiamata di conferma e l'ID entità da Capgo
- Fornitore di identità configurato per rilasciare un claim di posta elettronica stabile
- Record TXT DNS pubblicato e Verifica DNS riuscito
- Provider attivato
- I utenti pilot sono stati acceduti con successo
- Ruoli elevati da default read come necessario
- Decisione di applicazione (e comunicata se abilitata)
Documentazione correlata
Sezione intitolata “Documentazione correlata”Continua da SSO (Enterprise)
Sezione intitolata “Continua da SSO (Enterprise)”Se stai utilizzando Autenticazione SSO (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, L'autenticazione a due fattori per i dettagli di implementazione in L'autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor