Saltare al contenuto

SSO (Enterprise)

Single Sign-On (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando l'indirizzo email di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il tuo IdP e vengono provisionati nell'organizzazione durante il callback SSO.

SSO non cambia cosa gli utenti possono fare. I permessi sono controllati dai ruoli di organizzazione. SSO cambia solo come si autenticano.

Prima di iniziare:

  • Sottoscrizione enterprise attiva sull'organizzazione Capgo.
  • Un provider di identità che supporta SAML 2.0 e esporre un URL di metadati IdP (HTTPS). Capacità di pubblicare un record TXT DNS
  • per il dominio email (ad esempio per gli utenti che accedono come __CAPGO_KEEP_0__ company.com __CAPGO_KEEP_0__ user@company.com).
  • Un membro dell'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
  • Un Amministratore IdP un contatto sul tuo lato IT/ Sicurezza.
  1. Apri https://console.capgo.app/
  2. Clicca Impostazioni nella barra laterale sinistra
  3. Seleziona il Organizzazione tab
  4. Seleziona il Sicurezza tab
  5. Scorri fino a configurazione SSO. La forma è disponibile solo quando l'org è sul piano Enterprise.

Nel tuo provider di identità, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Fornitore di servizi valori visualizzati nel pannello di configurazione SSO Capgo:

CampoDove utilizzarlo
URL ACSURL del servizio di consumo di attestazioni nel tuo'app IdP SAML
ID entitàIdentificatore dell'entità del fornitore di servizi
URL metadati SPFacoltativo: importa se il tuo IdP supporta l'importazione dei metadati SP tramite URL
Formato NameIDFormato atteso per l'identificatore SAML del nome utente

Devi rilasciare l'identificatore del nome utente del tuo IdP indirizzo di posta elettronica Nell'affermazione. Capgo utilizza il dominio di posta elettronica per risolvere il provider SSO attivo e per corrispondere agli account esistenti.

  1. Nel pannello di configurazione SSO, clicca per aggiungere un nuovo provider
  2. Inserisci il dominio di posta elettronica (ad es. company.com). Deve corrispondere alla parte dominio degli indirizzi di posta elettronica dei tuoi utenti
  3. Inserisci l'URL dei metadati del tuo IdP (HTTPS) Inserisci il tuo IdP
  4. Invia

Il provider è stato creato con lo stato In attesa di verifica.

Capgo verifica che controlli il dominio prima che l'accesso SSO possa diventare attivo.

Aggiungi un record TXT al tuo provider DNS: Campo

ValoreTipo
TipoTXT
Nome / host_capgo-sso.<your-domain> (ad es. _capgo-sso.company.com)
ValoreIl token di verifica mostrato nella finestra di controllo del pannello

Una volta pubblicato il record (la propagazione del TTL DNS tipicamente richiede alcuni minuti o un'ora), clicca Verifica DNS nella finestra di controllo. Al successo, il provider si sposta a Verificato.

Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo provider attivi sono utilizzati durante il flusso di accesso SSO. Puoi scegliere

Disattiva nel pannello di controllo in qualsiasi momento. Ciò sposta il provider in Disabilitato , che sospende l'accesso SSO per quel dominio senza cancellare la configurazione.Passo 5 - Testa e assegna ruoli

Sezione intitolata “Passo 5 - Testa e assegna ruoli”

__CAPGO_KEEP_0__

Quando un utente si registra tramite SSO per la prima volta e non ha alcuna appartenenza esistente in quell'organizzazione, Capgo gli assegna il ruolo di lettura. Dopo che gli utenti pilot si sono registrati:

Vai a

  1. Impostazioni → Organizzazione → Membri Trova ogni utente fornito tramite SSO
  2. Regola il loro ruolo al livello appropriato (
  3. CaricaScrivi, Amministra, , ecc.)Vai a

Vedi il la descrizione completa delle autorizzazioni per quanto ciascun ruolo può fare.

Sul Provider attivo puoi abilitare/disabilitare Imponi SSOWhen abilitato, Capgo segnala gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico per l'accesso SSO e il flusso di accesso richiede l'autenticazione IdP per quel dominio. Impostando il provider su Disabilitato (Disattiva) o spegnendo l'attivazione rimuove il segnale SSO unico per il dominio.

StatoSignificato
In attesa di verificaRegistro TXT DNS non ancora verificato
VerificatoConfermato la proprietà del dominio; pronto per l'attivazione
AttivoL'SSO è attivo per questo dominio
DisabilitatoImpostato da Disattiva nel dashboard; l'SSO non è stato utilizzato per quel dominio; utilizza Ri-attiva per tornare a Attivo
  • Piano aziendale confermato
  • Applicazione SAML creata nell'IdP con l'URL ACS e l'ID entità da Capgo
  • L'IdP configurato per rilasciare un claim di posta elettronica stabile
  • Record TXT DNS pubblicato e Verifica DNS riuscito
  • Provider attivato
  • Utenti pilot autenticati con successo
  • Ruoli elevati da default a lettura As necessario
  • Decisione di applicazione della sanzione (e comunicata se abilitata)

Se stai utilizzando Single Sign-On (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login sociale For il dettaglio di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey For il dettaglio di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo For il dettaglio di implementazione in @capgo/capacitor-biometric-nativo, L'autenticazione a due fattori For il dettaglio di implementazione in L'autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor For il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor