SSO (Enterprise)
このプラグインのインストール手順と全マークダウンガイドを含むセットアッププロンプトをコピーする。
Single Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.
セクション「SSOとは」 組織ロール. SSO は、認証方法のみを変更します。
前提条件
セクション "前提条件"開始する前に:
- Enterprise subscription active on the Capgo organization.
- サポートする SAML 2.0 の ID プロバイダー ID プロバイダー メタデータ URL (HTTPS) を公開していること。 メタデータ URL を公開できること。 メタデータ URL を公開できること。
- メタデータ URL を公開できること。 DNS TXT レコード メール ドメイン (例えば)
company.comユーザーが組織メンバーとしてログインする場合user@company.com). - A Capgo organization member with permission to update organization settings.
- An IdP管理者 IT/セキュリティ側の連絡先
SSO設定の場所
「SSO設定の場所」セクション- 開く https://console.capgo.app/
- クリック 設定 左側のサイドバー
- 選択してください 組織 タブ
- 選択してください セキュリティ タブ
- 下にスクロールしてください SSO設定ステップ 1 - IdPを設定してください
__CAPGO_KEEP_0__
Step 1 - IdP の設定あなたの ID プロバイダーで、SAML 2.0 アプリケーションを作成します。次の値が必要になります。 サービス プロバイダー Capgo の SSO 設定パネルに示す値
| フィールド | 使用する場所 |
|---|---|
| ACS URL | ID プロバイダー SAML アプリの Assertion Consumer Service URL |
| エンティティ ID | サービス プロバイダー エンティティ ID |
| SP メタデータ URL | オプション: URL で SP メタデータをインポートする場合、ID プロバイダーがサポートしている場合 |
| NameID形式 | SAML名識別子形式の期待値 |
__CAPGO_KEEP_0__のユーザーIDプロバイダがユーザーの メールアドレス をアサーションにリリースする必要があります。 Capgoはメールドメインを使用してアクティブなSSOプロバイダを解決し、既存のアカウントを一致させる
ステップ2 - CapgoにSSOプロバイダを追加する
セクションのタイトル「ステップ2 - CapgoにSSOプロバイダを追加する」- __CAPGO_KEEP_0__のSSO設定パネルで新しいプロバイダを追加する
- __CAPGO_KEEP_0__のメールドメイン 例えば、ドメインの部分がユーザーのサインインメールのドメインと一致する必要があります (e.g.
company.com。 - IDPを入力してください メタデータURL HTTPS
- 送信
ステータスでプロバイダーが作成されます 承認待ち.
ステップ 3 - DNS ドメインの検証
ステップ 3 - DNS ドメインの検証Capgoは、ドメインの管理権を持つことを確認するために、ドメインの検証を実行します。
DNS プロバイダーで TXT レコードを追加してください
| フィールド | 値 |
|---|---|
| タイプ | TXT |
| 名前/ホスト | _capgo-sso.<your-domain> (例) _capgo-sso.company.com) |
| 値 | ダッシュボードパネルに表示される検証トークン |
レコードが公開され(DNS TTL プロパゲーションは通常数分から1時間で完了します) ダッシュボードで「Verify DNS」をクリックします。成功すると、プロバイダーは 検証済み ステップ 4 - プロバイダーを有効化.
ステップ 4 - プロバイダーを有効化する
Step 4 - トイスバーストルトイバーストルバーストルトイバーストルにしたバーストルをコントイバーストルにバーストルをコントイバーストル コントイバーストルバーストルをコントイバーストルにしたバーストルトイバーストルはバーストルをです バーストルをですバーストルをですと バーストルトイバーストルはバーストルをコントイバーストルにバーストルをです バーストルをコントイバーストルにバーストルをコントイバーストルをバーストルをコントイバーストルにバーストルをです バーストルをコントイバーストルにバーストルをコントイバーストルをバーストルをコントイバーストルにバーストルをです
バーストルをコントイバーストルにバーストルをコントイバーストルをバーストルをコントイバーストルにバーストルをです バーストルをコントイバーストルにバーストルをコントイバーストルをバーストルをコントイバーストルにバーストルをです バーストルをコントイバーストルにバーストルをコントイバーストルをバーストルをコントイバーストルにバーストルをです バーストルをコントイバーストルにバーストルをコントイバーストルをバーストルをコントイバーストルにバーストルをです, により、ドメインごとに SSO を一時停止することができますが、設定は削除されません。
ステップ 5 - テストとロールの割り当て
ステップ 5 - テストとロールの割り当てユーザーが SSO を介して初めてサインインし、組織内に既存のメンバーがいない場合、Capgo はそのユーザーに組織の 読み取り ロールを割り当てます。
パイロット ユーザーがサインインした後:
- 設定 → 組織 → メンバー 各 SSO でプロビジョニングされたユーザーを検索
- そのユーザーのロールを適切なレベルに調整します (
- アップロードUpload, 作成, 管理者, など
詳細な許可の分解を参照してください。 注意 注意
サーバー上で
Enterprise SSOWrite 有効 toggleできるプロバイダ SSOを強制する有効の場合、Capgo はそのメール ドメインの既存の認証ユーザーを SSO-Only マークし、ドメインに対してログインフローは IdP 認証を必要とします。 無効 (無効にする)または強制をオフにすることで、ドメインに対する SSO-Only フラグを削除します。
プロバイダのステータス参照
プロバイダのステータス参照セクション| 状況 | 意味 |
|---|---|
| 検証待ち | DNS TXT レコード未検証 |
| 検証済み | ドメイン所有権確認済み; 有効化準備 |
| 有効 | このドメインのSSOが稼動中 |
| 無効 | 設定 無効化 ダッシュボードで設定; SSO未使用のドメイン; 使用 再有効化 を戻す 有効 |
ロールアウトチェックリスト
セクション「ロールアウトチェックリスト」- エンタープライズプランが確認されました
- CapgoからACS URLとEntity IDを含むIdPにSAMLアプリを作成しました
- IdPは安定したメールクレームをリリースするように設定されています
- DNS TXTレコードが公開され DNSを検証 成功
- プロバイダーが有効化されました
- パイロットユーザーが正常にサインインしました
- ロールがデフォルトから昇格されました read 必要に応じて
- 実行の決定が行われ(有効にすると通知されます)
関連するドキュメント
セクション「関連するドキュメント」SSO(Enterprise)から続けてください
セクション「SSO(Enterprise)から続けてください」Capacitorを使用している場合 SSO (Enterprise) 認証とアカウントフローの計画と接続に使用します。 capgo/capacitor-social-login capgo/capacitor-social-loginの実装詳細 capgo/capacitor-passkey capgo/capacitor-passkeyの実装詳細 capgo/capacitor-native-biometric capgo/capacitor-native-biometricの実装詳細 2要素認証 2要素認証の実装詳細 5つのステップでCapacitorアプリにOAuth2を実装する CapacitorアプリにOAuth2を実装する実践的なコンテキスト