Saltare al contenuto

SSO (Enterprise)

L'accesso Single Sign-On (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi con il tuo IdP e vengono assegnati all'organizzazione durante il callback SSO.

La SSO non cambia cosa gli utenti possono fare. I permessi sono controllati da ruoli dell'organizzazione. Il SSO cambia solo come si autenticano.

Prima di iniziare:

  • Abbonamento aziendale attivo sull'Capgo organizzazione.
  • Un provider di identità che supporta SAML 2.0 e esporre un URL di metadati IdP HTTPS). Abilità di pubblicare un
  • abilità di pubblicare un Record TXT DNS per il dominio di posta elettronica (ad esempio company.com per gli utenti che si loggano come user@company.com).
  • Un membro di un'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
  • Un Amministratore IdP Un contatto sul tuo lato IT/ Sicurezza.
  1. Apri https://console.capgo.app/
  2. Clicca Impostazioni in il lato sinistro del menu
  3. Seleziona il Azienda tab
  4. Seleziona il Sicurezza context:Pagina/Area: Pagina prodotti/prezzi aziendale. Ruolo: Etichetta di interfaccia utente. Visualizzato in: pagina enterprise.astro. Chiave messaggio `enterprise_hero_security_label` (Etichetta di sicurezza eroe aziendale).
  5. tab Scorri versoConfigurazione SSO

. Il modulo è disponibile solo quando l'org è sul piano aziendale.

Sezione intitolata “Step 1 - Configura il tuo IdP”

Nel tuo provider di identità, crea una nuova applicazione SAML 2.0. Avrai bisogno dei seguenti Valore del Servizio valori mostrati nel pannello di configurazione SSO Capgo:

CampoDove utilizzarlo
URL ACSURL del Servizio di Consumazione delle Affermazioni nel tuo IdP SAML app
ID EntitàIdentificatore dell'entità del Servizio Provider
URL dei metadati del Servizio ProviderFacoltativo: importa se il tuo IdP supporta l'importazione dei metadati del Servizio Provider tramite URL
Formato del nome IDFormato atteso per l'identificatore del nome SAML

La tua IdP deve rilasciare l'indirizzo email dell'utente indirizzo email L'indirizzo email viene utilizzato da Capgo per risolvere il provider SSO attivo e per corrispondere agli account esistenti.

  1. Nella finestra di configurazione SSO, clicca per aggiungere un nuovo provider
  2. Inserisci il dominio email (ad esempio company.com). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti
  3. Inserisci il tuo IdP URL dei metadati (HTTPS)
  4. Invia

context: Pagina/Area: Sezione di prodotto di landing. Ruolo: Etichetta UI breve o elemento di navigazione. Visualizzato in: componente landing/AutomationFeatures.astro. Chiave di messaggio `landing_automation_submit` (Invio di automazione di landing). Il provider è stato creato con lo stato.

Capgo verifies you control the domain before SSO can become active.

__CAPGO_KEEP_0__ verifica che controlli il dominio prima che l'SSO diventi attivo. Aggiungi un record TXT al tuo provider DNS:

CampoValore
TipoTXT
Nome / host_capgo-sso.<your-domain> (ad es. _capgo-sso.company.com)
ValoreIl token di verifica mostrato nella scheda del pannello di controllo

Una volta pubblicato il record (la propagazione del TTL DNS richiede tipicamente alcuni minuti o un'ora), clicca Verifica DNS in dashboard. Al successo, il provider si sposta a Verificato.

Dopo la verifica DNS, clicca Attiva. Lo stato del provider diventa Attivo. Solo provider attivi vengono utilizzati durante il flusso di accesso SSO. Puoi scegliere

Disattiva nel pannello di controllo in qualsiasi momento. Ciò sposta il provider in Disabilitato in the dashboard at any time., che sospenderà l'accesso SSO per quel dominio senza cancellare la configurazione.

Quando un utente si iscrive tramite l'accesso SSO per la prima volta e non ha ancora una registrazione in quell'organizzazione, Capgo gli assegnerà il ruolo di lettura .

Dopo che gli utenti pilot hanno effettuato l'accesso:

  1. Vai a Impostazioni → Organizzazione → Membri
  2. Trova ogni utente fornito dall'accesso SSO
  3. Regola il loro ruolo al livello appropriato (Carica, Scrivi, Amministratoreecc.

Vedi il dettaglio completo delle autorizzazioni per sapere cosa ogni ruolo può fare.

Su un Attivo il fornitore che puoi abilitare/disabilitare Imponi l'accesso singolo. Quando abilitato, Capgo segna gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico e il flusso di accesso richiede l'autenticazione dell'IdP per quel dominio. Impostando il fornitore su Disabilitato (Disattiva) o spegnendo l'imposizione rimuove il segno di accesso unico per il dominio.

StatoSignificato
In attesa di verificaRegistro TXT DNS non ancora verificato
VerificatoConfermata la proprietà del dominio; pronto per l'attivazione
AttivoSSO è attivo per questo dominio
DisabilitatoImpostato da Disattiva nella dashboard; SSO non utilizzato per quel dominio; utilizza Riacquista per tornare a Attivo
  • Piano aziendale confermato
  • Applicazione SAML creata nel fornitore di identità con l'URL di chiamata di conferma e l'ID entità da Capgo
  • Fornitore di identità configurato per rilasciare un claim di posta elettronica stabile
  • Record TXT DNS pubblicato e Verifica DNS riuscito
  • Provider attivato
  • I utenti pilot sono stati acceduti con successo
  • Ruoli elevati da default read come necessario
  • Decisione di applicazione (e comunicata se abilitata)

Se stai utilizzando Autenticazione SSO (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, L'autenticazione a due fattori per i dettagli di implementazione in L'autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor