Saltare al contenuto

Accedi con SSO (Enterprise)

L'accesso Single Sign-On (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il vostro IdP e vengono provisionati nell'organizzazione durante il callback SSO.

La SSO non modifica cosa gli utenti possono fare. I permessi sono controllati da ruoli dell'organizzazione. Solo lo SSO cambia il modo in cui si autenticano.

Prima di iniziare:

  • Sottoscrizione aziendale attiva sull'organizzazione Capgo.
  • Un provider di identità che supporta SAML 2.0 e esporre un URL di metadati IdP (HTTPS). Capacità di pubblicare un
  • abilità di pubblicare un Registro TXT DNS per il dominio di posta elettronica (ad esempio. company.com per gli utenti che si accedono come user@company.com).
  • Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
  • Un Amministratore IdP un contatto sul lato IT/ Sicurezza.
  1. Apri https://console.capgo.app/
  2. Clicca Impostazioni in il lato sinistro del riquadro
  3. Seleziona il Organizzazione tab
  4. Seleziona il Sicurezza tab
  5. Scorri fino a configurazione SSOIl modulo è disponibile solo quando l'org è su il piano Enterprise.

Nel tuo provider di identità, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti valori Fornitore di Servizi i valori mostrati nel pannello di configurazione SSO Capgo:

CampoDove utilizzarlo
URL del Servizio Consumatore di AffermazioneURL del Servizio Consumatore di Affermazione nel tuo app SAML IdP
Identificatore dell'EntitàIdentificatore dell'entità del Fornitore di Servizi
URL dei metadati SPFacoltativo: importa se il tuo IdP supporta l'importazione dei metadati SP tramite URL
Formato ID nomeFormato previsto per l'identificatore del nome SAML

La tua IdP deve rilasciare l'indirizzo email dell'utente nell'asserzione. __CAPGO_KEEP_0__ utilizza il dominio email per risolvere il provider SSO attivo e per corrispondere agli account esistenti. Passo 2 - Aggiungi il provider SSO in Capgo

Sezione intitolata “Passo 2 - Aggiungi il provider SSO in Capgo”

Section titled “Step 2 - Add the SSO provider in Capgo”
  1. Inserisci il
  2. dominio email (ad esempio, ). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti Formato previsto per l'identificatore del nome SAML company.comFormato previsto per l'identificatore del nome SAML
  3. Inserisci il tuo IdP URL dei metadati (HTTPS)
  4. Invia

Il provider è stato creato con lo stato Verifica in corso.

Capgo verifica che controlli il dominio prima che l'accesso SSO diventi attivo.

Aggiungi un record TXT presso il tuo provider DNS: __CAPGO_KEEP_0__

CampoValore
TipoTXT
Nome / host_capgo-sso.<your-domain> (ad es. _capgo-sso.company.com)
ValoreIl token di verifica visualizzato nella scheda del pannello del dashboard

Una volta pubblicato il record (la propagazione del TTL DNS tipicamente richiede alcuni minuti o un'ora), clicca Verifica DNS nel dashboard. Al successo, il provider passa a Verificato.

Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo i provider Attivo vengono utilizzati durante il flusso di accesso SSO.

Puoi scegliere Disattiva nella dashboard in qualsiasi momento. Questo sposta il provider in DisabilitatoPausa la SSO per quel dominio senza cancellare la configurazione.

Quando un utente si iscrive tramite SSO per la prima volta e non ha alcuna appartenenza esistente in quell'organizzazione, Capgo gli assegna il ruolo di lettura. Dopo che gli utenti pilot hanno effettuato l'accesso:

Vai a

  1. Impostazioni → Organizzazione → Membri Cerca ogni utente SSO-provisto
  2. Regola il loro ruolo al livello appropriato (
  3. IncaricaUpload, Scrivi, Amministratore, ecc.)

Vedi il dettaglio della suddivisione dei permessi per sapere cosa ogni ruolo può fare.

Sul Attivo il fornitore che puoi abilitare/disabilitare Imposta SSO. Quando abilitato, Capgo segnala gli utenti autenticati esistenti per quel dominio di posta elettronica come SSO-only e il flusso di accesso richiede l'autenticazione IdP per quel dominio. Impostando il fornitore su Disabilitato (Disattiva) o spegnendo l'attivazione rimuove il flag SSO-only per il dominio.

StatoSignificato
In attesa di verificaRegistro TXT DNS non ancora verificato
VerificatoProprietà del dominio confermata; pronto per l'attivazione
AttivoSSO attivo per questo dominio
DisabilitatoImpostato da Disattiva nel pannello di controllo; SSO non utilizzato per quel dominio; utilizza Riacattiva per tornare a Attivo
  • Piano aziendale confermato
  • Applicazione SAML creata nell'IdP con l'URL ACS e l'ID entità da Capgo
  • IdP configurato per rilasciare un claim di posta elettronica stabile
  • Record TXT DNS pubblicato e Verifica DNS riuscito
  • Provider attivato
  • Utenti pilot hanno effettuato l'accesso con successo
  • Ruoli elevati da default lettura come necessario
  • Decisione di applicazione dell'enforcement (e comunicata se abilitata)

Se stai utilizzando SSO (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometria-nativa per i dettagli di implementazione in @capgo/capacitor-biometria-nativa, Autenticazione a due fattori per i dettagli di implementazione in Autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor.