SSO (Enterprise)
Copia un prompt di installazione con i passaggi di installazione e la guida markdown completa per questo plugin.
Cosa è la SSO?
Sottosezione intitolata “Cosa è la SSO?”L'accesso singolo (SSO) consente al tuo team di accedere a Capgo utilizzando il tuo provider di identità aziendale (IdP). Capgo utilizza SAML 2.0 attraverso Supabase Auth. Quando il dominio di posta elettronica di un utente corrisponde a un provider SSO attivo, possono autenticarsi contro il tuo IdP e vengono provisionati nell'organizzazione durante il callback SSO.
L'accesso singolo non modifica cosa gli utenti possono fare. I permessi sono controllati dai ruoli di organizzazioneSolo l'SSO cambia il modo in cui si autenticano.
Requisiti
Sottosezione intitolata “Requisiti”Prima di iniziare:
- Sottoscrizione aziendale attiva sull'organizzazione Capgo.
- Un provider di identità che supporta SAML 2.0 e esporre un URL di metadati IdP (HTTPS). Capacità di pubblicare un record TXT DNS
- abilità di pubblicare un record DNS del tipo TXT abilità di pubblicare un record DNS del tipo TXT per il dominio di posta elettronica (ad esempio
company.comper gli utenti che accedono conuser@company.com). - Un membro dell'organizzazione Capgo con le autorizzazioni per aggiornare le impostazioni dell'organizzazione.
- Un Amministratore IdP un contatto sul lato IT/ Sicurezza.
Dove trovare le impostazioni SSO
Sezione intitolata “Dove trovare le impostazioni SSO”- Apri https://console.capgo.app/
- Clicca Impostazioni nella barra laterale di sinistra
- Seleziona l' Organizzazione tab
- Seleziona l' Sicurezza tab
- Scorri fino a Configurazione SSO. La forma è disponibile solo quando l'org è su un piano Enterprise.
Passo 1 - Configura il tuo IdP
Sezione intitolata “Passo 1 - Configura il tuo IdP”In your identity provider, create a new SAML 2.0 application. You will need the following Service Provider i valori mostrati nel pannello di configurazione SSO Capgo:
| Campo | Dove utilizzarlo |
|---|---|
| URL del servizio di consumo delle dichiarazioni | URL del servizio di consumo delle dichiarazioni nel tuo'app IdP SAML |
| Identificatore dell'entità | Identificatore dell'entità del provider di servizi |
| URL dei metadati del provider di servizi | Facoltativo: importa se il tuo IdP supporta l'importazione dei metadati del provider di servizi tramite URL |
| Formato del nome dell'identità | Formato previsto per l'identificatore del nome SAML |
La tua IdP deve rilasciare l'indirizzo email dell'utente nell'asserzione. __CAPGO_KEEP_0__ utilizza il dominio dell'email per risolvere il provider SSO attivo e per corrispondere agli account esistenti. Step 2 - Aggiungi il provider SSO in __CAPGO_KEEP_0__ Sottosezione intitolata “Step 2 - Aggiungi il provider SSO in Capgo”
Step 2 - Add the SSO provider in Capgo
Section titled “Step 2 - Add the SSO provider in Capgo”- dominio dell'email
- (ad esempio, ). Deve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti Inserisci la tua IdP Inserisci il dominio dell'email (ad esempio, )
company.comDeve corrispondere alla parte dominio degli indirizzi email di accesso dei tuoi utenti - Inserisci il dominio dell'email (ad esempio, ) metadata URL (HTTPS)
- Invia
Il provider è creato con lo stato In attesa di verifica.
Passo 3 - Verifica del dominio DNS
Sezione intitolata “Passo 3 - Verifica del dominio DNS”Capgo verifica che controlli il dominio prima che l'accesso SSO possa diventare attivo.
Aggiungi un record TXT al tuo provider DNS: Campo
| Campo | Valore |
|---|---|
| Tipo | TXT |
| Nome / host | _capgo-sso.<your-domain> (ad es. _capgo-sso.company.com) |
| Valore | Il token di verifica visualizzato nella scheda del pannello del dashboard |
Una volta pubblicato il record (la propagazione del TTL DNS tipicamente richiede alcuni minuti o un'ora), clicca Verifica DNS nel dashboard. Al successo, il provider passa a Verificato.
Passo 4 - Attiva il provider
Sezione intitolata “Passo 4 - Attiva il provider”Dopo la verifica DNS, clicca su Attiva. Lo stato del provider diventa Attivo. Solo i provider Attivo vengono utilizzati durante il flusso di accesso SSO.
Puoi scegliere di Disattiva nel pannello di controllo in qualsiasi momento. Quello sposta il provider in Disabilitato, che sospenderà l'accesso SSO per quel dominio senza cancellare la configurazione.
Passo 5 - Testa e assegna ruoli
Sottosezione intitolata “Passo 5 - Testa e assegna ruoli”Quando un utente si iscrive tramite SSO per la prima volta e non ha alcuna appartenenza esistente in quell'organizzazione, Capgo gli assegna il lettura ruolo.
Dopo che gli utenti pilot hanno effettuato l'accesso:
- Vai a Impostazioni → Organizzazione → Membri
- Cerca ogni utente provvisto tramite SSO
- Regola il suo ruolo al livello appropriato (Incarica, Scrivi, Amministratore, ecc.)
Vedi il dettaglio della suddivisione dei permessi per ciò che ogni ruolo può fare.
Facoltativo - Imponi l'accesso SSO
Sottosezione intitolata “Facoltativo - Imponi l'accesso SSO”Sul Attivo fornitore che puoi abilitare/disabilitare Imposta l'autenticazione SSOQuando abilitato, Capgo segnala gli utenti di autenticazione esistenti per quel dominio di posta elettronica come unico per l'SSO e il flusso di accesso richiede l'autenticazione dell'IdP per quel dominio. Impostando il provider su Disabilitato (DisattivaRimuovendo l'indicazione SSO unico per il dominio.
Riferimento allo stato del provider
Sezione intitolata “Riferimento allo stato del provider”| Stato | Significato |
|---|---|
| In attesa di verifica | Il record TXT DNS non è stato ancora verificato |
| Verificato | La proprietà del dominio è stata confermata; pronto per l'attivazione |
| Attivo | L'SSO è attivo per questo dominio |
| Disabilitato | Impostato da Disattiva nel pannello di controllo; l'SSO non è stato utilizzato per quel dominio; utilizza Ri-attiva To tornare indietro Attivo |
Checklist di avvio
Sezione intitolata “Checklist di avvio”- Confermato piano aziendale
- Crea applicazione SAML in IdP con URL ACS e ID Entità da Capgo
- Configurato IdP per rilasciare un claim di posta elettronica stabile
- Pubblicato record TXT DNS e Verifica DNS Riuscito
- Provider attivato
- Utenti pilot hanno effettuato l'accesso con successo
- Ruoli elevati da default lettura come necessario
- Decisione di applicazione della norma (e comunicata se abilitata)
Documentazione correlata
Sottosezione intitolata “Documentazione correlata”Continua dall'SSO (Enterprise)
Sottosezione intitolata “Continua dall'SSO (Enterprise)”Se stai utilizzando Sso (Enterprise) per pianificare l'autenticazione e le flussi di account, connettilo con @capgo/capacitor-login-social per i dettagli di implementazione in @capgo/capacitor-login-social, @capgo/capacitor-passkey per i dettagli di implementazione in @capgo/capacitor-passkey, @capgo/capacitor-biometric-nativo per i dettagli di implementazione in @capgo/capacitor-biometric-nativo, Autenticazione a due fattori per i dettagli di implementazione in Autenticazione a due fattori, e 5 Passaggi per Implementare OAuth2 negli App Capacitor per il contesto pratico in 5 Passaggi per Implementare OAuth2 negli App Capacitor.