Saltare al contenuto

SSO (aziendale)

L'accesso unico (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando l'indirizzo email di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il tuo IdP e vengono assegnati all'organizzazione durante il callback SSO.

L'accesso unico non modifica cosa gli utenti possono fare. I permessi sono controllati dai ruoli dell'organizzazione. L'accesso unico cambia solo come si autenticano.

Prima di iniziare:

  • Abbonamento aziendale attivo sull'organizzazione Capgo.
  • Un provider di identità che supporta SAML 2.0 e esporge un IdP URL dei metadati (HTTPS).
  • Capacità di pubblicare un record TXT DNS per il dominio di posta elettronica (ad esempio company.com per gli utenti che accedono come user@company.com).
  • Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
  • Un IdP admin un contatto sul vostro lato IT/ Sicurezza.

Dove trovare le impostazioni SSO

Dove trovare le impostazioni SSO
  1. Apre https://console.capgo.app/
  2. Clicca Impostazioni nella barra laterale di sinistra
  3. Scegli il Organizzazione tabella
  4. Scegli il Security tabella
  5. Scorri verso Configurazione SSO. La forma è disponibile solo quando l'organizzazione è sottoscritta al piano Enterprise.

Nell'identificatore di provider, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Fornitore di Servizi valori visualizzati nella scheda di configurazione SSO di Capgo:

FieldDove utilizzarlo
URL ACSURL del servizio di consumo delle dichiarazioni (ACS)
Identità EntitàIdentificatore dell'entità del fornitore di servizi
URL dei metadati SPOpzionale: importa se il tuo IdP supporta l'importazione dello SP metadata tramite URL
Formato del nome IDFormato previsto per l'identificatore del nome SAML

La tua IdP deve rilasciare l'indirizzo e-mail dell'utente indirizzo e-mail nell'asserzione. Capgo utilizza il dominio dell'indirizzo e-mail per risolvere il provider SSO attivo e per corrispondere agli account esistenti.

  1. Clicca sul pulsante per aggiungere un nuovo provider nel pannello di configurazione SSO
  2. Inserisci il dominio email (ad es. company.com) Deve corrispondere alla parte dominio degli indirizzi email dei tuoi utenti
  3. Inserisci l'URL del tuo IdP metadata (HTTPS) Invia
  4. Submit

Il provider viene creato con lo stato In attesa di verifica.

Sezione intitolata “Step 3 - Verifica del dominio DNS”

Sezione intitolata “Step 3 - Verifica del dominio DNS”

Capgo verifica il tuo controllo sul dominio prima che l'SSO possa attivarsi.

Aggiungi un TXT record presso il tuo provider DNS:

CampoValore
TipoTXT
context_capgo-sso.<your-domain> ad esempio _capgo-sso.company.com)
ValoreIl token di verifica mostrato nella scheda del pannello di controllo

Una volta pubblicata la registrazione (la propagazione del TTL DNS richiede tipicamente alcuni minuti ad un'ora), clicca Verifica DNS in la dashboard. Al successo, il provider si sposta a Verificato.

Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo Attivo i provider vengono utilizzati durante il flusso di accesso SSO.

Potete scegliere Disattiva nel pannello di controllo in qualsiasi momento. Ciò sposta il provider in Disabilitato, che sospende l'accesso SSO per quel dominio senza cancellare la configurazione.

Quando un utente si iscrive tramite SSO per la prima volta e non ha alcuna appartenenza esistente in quell'organizzazione, Capgo gli fornisce read role.

Dopo che gli utenti pilot si sono iscritti:

  1. Vai a Impostazioni → Organizzazione → Membri
  2. Trova ogni utente SSO-provisto
  3. Regola il loro ruolo al livello appropriato (Carica, Scrivi, Admin, ecc.)

Vedi il dettaglio completo delle autorizzazioni per ciò che ogni ruolo può fare.

Su un Attivo fornitore che puoi abilitare/disabilitare Enforce SSO. When enabled, Capgo marks existing auth users for that email domain as SSO-only and the login flow requires IdP authentication for that domain. Setting the provider to Disabled (Disabilitato) o disabilitando l'attivazione rimuove il flag SSO-esclusivo per il dominio.

StatoSignificato
In attesa di verificaRegistro TXT DNS non ancora verificato
VerificatoProprietà del dominio confermata; pronto per l'attivazione
AttivoL'SSO è attiva per questo dominio
DisabilitatoStabilito da Disattiva Nell'area di controllo; SSO non utilizzato per quel dominio; utilizza Riattiva per tornare a Attivo

Elenco di controllo di distribuzione

Section titled “Rollout checklist”
  • Piano aziendale confermato
  • Applicazione SAML creata nell'IDP con l'URL ACS e l'ID Entità da Capgo
  • L'IDP è configurato per rilasciare un claim di email stabile
  • Registro TXT DNS pubblicato e Verifica DNS riuscito
  • Provider attivato
  • Utenti pilot acceduti con successo
  • Ruoli elevati da default lettura come necessario
  • Decisione di applicazione presa (e comunicata se abilitata)

Se stai utilizzando Autenticazione Unificata (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-chiave di accesso per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, Autenticazione a due fattori per i dettagli di implementazione in Autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 nei Capacitor Applicazioni per il contesto pratico in 5 Passaggi per Implementare OAuth2 nei Capacitor Applicazioni.