コンテンツにスキップ

SSO (Enterprise)

Single Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.

組織ロール SSO は認証方法のみを変更します。__CAPGO_KEEP_0__

前提条件

前提条件

開始する前に

  • Capgo組織でエンタープライズサブスクリプションが有効
  • SAML 2.0をサポートし、IdPメタデータURLを公開する 認証プロバイダー IdPメタデータURL HTTPS メールドメインのDNS TXTレコードの公開
  • DNS TXTレコード メールドメイン e.g. company.com for users logging in as user@company.com).
  • Capgoの組織メンバーで、組織設定を更新する権限がある人.
  • An IdP管理者 IT/セキュリティ側の連絡先.

SSO設定の場所を調べる場所

「SSO設定の場所を調べる場所」
  1. 開く https://console.capgo.app/
  2. クリック 左サイドバーの「設定 in the left sidebar
  3. 組織を選択してください 組織 タブ
  4. セキュリティ タブ SSO設定までスクロールしてください。
  5. このフォームは、Enterpriseプランに登録されている組織のみで利用可能です。 ステップ 1 - IdPを設定する「ステップ 1 - IdPを設定する」名のセクション

あなたのアイデンティティプロバイダーで、SAML 2.0アプリケーションを作成してください。必要な情報は以下の通りです。

__CAPGO_KEEP_0__

__CAPGO_KEEP_1__ サービス プロバイダー Capgo で表示される SSO 設定パネル内の値:

フィールドどの場所で使用するか
ACS URLSAML アプリの IdP で Assertion Consumer Service URL
Entity IDサービス プロバイダー エンティティ識別子
SP メタデータ URLオプション: URL で IdP が SP メタデータのインポートをサポートする場合にインポート
NameID フォーマットSAML 名称識別子形式で期待される値

あなたの IdP は、ユーザーのメールアドレスをアサーションでリリースする必要があります。 __CAPGO_KEEP_0__ は、メールドメインを使用してアクティブな SSO プロバイダーを解決し、既存のアカウントを一致させる。 メールアドレス Capgo を使用して、メールドメインを使用してアクティブな SSO プロバイダーを解決し、既存のアカウントを一致させる。

ステップ 2 - Capgo に SSO プロバイダーを追加する

ステップ 2 - Capgo に SSO プロバイダーを追加する
  1. SSO 設定パネルで、新しいプロバイダーを追加するボタンをクリックしてください。
  2. メールドメイン (例: ) ユーザーのサインインメールのドメイン部分と一致する必要があります。 company.comIdP の
  3. メタデータ URL IdP のメタデータ URL (HTTPS)
  4. Submit

プロバイダーはステータスで作成されます 確認中.

ステップ 3 - DNS ドメインの検証

ステップ 3 - DNS ドメインの検証

Capgo はドメインを管理することを確認する前に SSO が有効になることを確認します。

追加する TXT レコードを DNS プロバイダーに追加してください:

フィールド
種類TXT
名前 / ホスト_capgo-sso.<your-domain> (例) _capgo-sso.company.com)
ダッシュボードパネルに表示される検証トークン

レコードが公開されたら(DNS TTL プロパゲーションは通常数分から1時間程度かかります)、 検証DNS ダッシュボードで成功すると、プロバイダーは「検証済み」に移動します。 ステップ 4 - プロバイダーを有効化.

ステップ 4 - プロバイダーを有効化

DNS 検証後、プロバイダーを有効化するには

__CAPGO_KEEP_0__ 有効化__CAPGO_KEEP_0__が有効になります。 有効有効な 有効な プロバイダーは、SSO ログイン フロー中のみ使用されます。

任意の時点で、ダッシュボードで"無効化"を選択できます。これにより、ドメインのSSOが一時停止されますが、設定は削除されません。 ステップ 5 - テストとロールの割り当て __CAPGO_KEEP_0__ __CAPGO_KEEP_0____CAPGO_KEEP_0__

最初のSSOサインイン時に組織内にメンバーがいないユーザーは、Capgoが自動的に「read」ロールを付与します。 パイロットユーザーがサインインした後: 設定 → 組織 → メンバー

SSOでプロビジョニングされた各ユーザーを検索

  1. 適切なロールに変更する ( アップロード
  2. 書き込み
  3. 管理者Upload, Write, Adminなど

See the 全権限の詳細 Note

セクション「オプション - SSOを強制」

アクティブ

オン プロバイダー 有効 SSOの強制. 有効にすると、Capgo はそのメール ドメインの既存の認証ユーザーを SSO-Only マークし、ドメインでログインフローは IdP 認証が必要になります。 Disabled (無効化) または 強制をオフにすることで、ドメインの SSO-Only フラグを削除します。

ステータス意味
確認待ちDNS TXT レコード未検証
検証済ドメイン所有権確認済み; 有効化準備完了
有効このドメインのSSOが有効
無効指定された 無効化 ダッシュボードで; このドメインのSSOが使用されていない; 再有効化 ダッシュボードに戻ってSSOを再度有効化する アクティブ
  • エンタープライズプランが確認されました
  • CapgoからEntity IDとACS URLを使用してSAMLアプリがIdPに作成されました
  • IdPは安定したメールクレームをリリースするように設定されています
  • DNS TXTレコードが公開されました DNSを検証する 成功
  • プロバイダーが有効になりました
  • パイロットユーザーが正常にサインインしました
  • デフォルトのロールが昇格されました 読み込む 必要に応じて
  • 決定された処分 (有効にすると通知される場合)

Capgo を使用している場合 SSO (Enterprise) 認証とアカウントフローの計画に使用し、接続する @capgo/capacitor-social-login for the implementation detail in @capgo/capacitor-social-login, @capgo/capacitor-passkey for the implementation detail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric for the implementation detail in @capgo/capacitor-native-biometric, 2要素認証 2要素認証の実装詳細については 5つのステップでCapacitorアプリにOAuth2を実装する 実用的な背景としては5つのステップでCapacitorアプリにOAuth2を実装する