SSO (Enterprise)
コピー可能
SSO とは
セクション「SSO とは」Single Sign-On (SSO) では、チームは会社の ID プロバイダー (IdP) を使用して Capgo にログインできます。 Capgo は、Supabase Auth を使用して SAML 2.0 をサポートしています。ユーザーのメール ドメインが有効な SSO プロバイダーと一致すると、ユーザーは IdP に対して認証され、SSO コールバック時に組織にプロビジョニングされます。
SSO はユーザーのアクセス権を変更しません。 組織ロール. SSO は、認証方法のみを変更します。
前提条件
セクション「前提条件」開始する前に:
- Capgo 組織に Capgo Enterprise サブスクリプションが有効です。
- SAML 2.0 をサポートし、IdP メタデータ URL (HTTPS) を公開する IDP メタデータ URL メタデータ URL HTTPS URL を公開する能力
- 能力 DNS TXT レコード メール ドメイン (例えば)
company.comユーザーが組織メンバーとしてログインする場合user@company.com). - 組織設定を更新する権限を持つ Capgo 組織メンバー
- An IdP 管理者 IT/セキュリティ側の連絡先
SSO 設定の場所
「SSO 設定の場所」セクション- Open https://console.capgo.app/
- Click 設定 左側のサイドバー
- 選択してください 組織 タブ
- 選択してください セキュリティ タブ
- 下にスクロールしてください SSO設定ステップ 1 - IdPを設定してください
__CAPGO_KEEP_0__
Step 1 - IdP の設定あなたの ID プロバイダーで、SAML 2.0 アプリケーションを作成してください。 Service Provider Capgo SSO 設定パネルに表示される値
| フィールド | 使用する場所 |
|---|---|
| ACS URL | あなたの IdP の SAML アプリケーションで Assertion Consumer Service URL |
| Entity ID | Service Provider のエンティティ ID |
| SP メタデータ URL | オプション:あなたの IdP が URL で SP メタデータをインポートすることをサポートしている場合 |
| NameID形式 | SAML Name Identifierの期待される形式 |
IdPでは、ユーザーの メールアドレス をアサーションにリリースする必要があります。Capgoはメールドメインを使用してアクティブなSSOプロバイダを解決し、既存のアカウントを一致させる
ステップ 2 - CapgoにSSOプロバイダを追加する
「ステップ 2 - CapgoにSSOプロバイダを追加する」セクション- SSO設定パネルで、新しいプロバイダを追加するボタンをクリック
- ドメイン (例: . これは、ユーザーのサインインメールのドメイン部分と一致する必要があります
company.comemail domain - IDPを入力してください メタデータURL (HTTPS)
- 送信
ステータスでプロバイダーが作成されます 検証待ち.
ステップ 3 - ドメインの検証
ステップ 3 - ドメインの検証Capgoは、ドメインの管理権を持つことを確認するために、ドメインの検証を実行します。
追加 TXT レコードをDNSプロバイダーで追加してください:
| フィールド | 値 |
|---|---|
| タイプ | TXT |
| 名前/ホスト | _capgo-sso.<your-domain> (例) _capgo-sso.company.com) |
| 値 | ダッシュボードパネルに表示される検証トークン |
レコードが公開されると (DNS TTL プロパゲーションは通常数分から 1 時間程度かかります)、ダッシュボードで DNS を検証 にクリックしてください。成功すると、プロバイダーは 検証済み.
ステップ 4 - プロバイダーを有効化
Step 4 - トイスムイントを得んバーバーコンを試いでにちは。 アシック。トイスムイントを得んできだは。 バーバーコントを得んできだは。バーバーコントを了んにちは。 バーバーコントを了んできだは。 バーバーコントを了んできだは。
バーバーコントを了んできだは。 バーバーコントを了んできだは。 バーバーコントを了んできだは。 バーバーコントを了んできだは。, により、ドメインに対して SSO を一時停止することができますが、設定は削除されません。
ステップ 5 - テストとロールの割り当て
ステップ 5 - テストとロールの割り当てユーザーが SSO を介して初めてサインインし、その組織に既存のメンバーがいない場合、Capgo は Capgo を使用してユーザーに 読み取り ロールを割り当てる。
パイロット ユーザーがサインインした後:
- 設定 → 組織 → メンバー SSO でプロビジョニングされたユーザーを検索
- ユーザーのロールを適切なレベルに調整する (
- アップロードUpload, 作成, 管理者、など
詳細な権限の分解を参照してください。 注意 注意
「オプション - SSOを強制する」セクション
「オプション - SSOを強制する」セクションOn an 有効 toggleできるプロバイダ SSOを強制する有効になると、Capgo はそのメール ドメインの既存の認証ユーザーを SSO-Only マークし、ドメインでログインフローが IdP 認証を必要とするようになります。プロバイダを設定する 無効 (無効にする)または強制をオフにすることで、ドメインの SSO-Only フラグを削除します。
プロバイダのステータス参照
プロバイダのステータス参照| ステータス | 意味 |
|---|---|
| 検証待ち | DNS TXT レコード未検証 |
| 検証済み | ドメイン所有権確認済み; 有効化準備完了 |
| 有効 | このドメインのSSOが稼働中 |
| 無効 | 設定 ダッシュボードで設定; このドメインのSSO未使用; 使用 無効化 再有効化 を戻って 有効 |
ロールアウトチェックリスト
セクション「ロールアウトチェックリスト」- エンタープライズプラン確認済み
- CapgoからACS URLとEntity IDを取得したIdPにSAMLアプリを作成
- IdPは安定したメールクレームをリリースするように設定
- DNS TXTレコードを公開し DNSを検証 成功
- プロバイダーを有効化
- パイロットユーザーが正常にサインインしました
- ロールがデフォルトから昇格されました read 必要に応じて
- 強制決定が行われました (有効にすると、通知されます)
関連するドキュメント
セクション「関連するドキュメント」SSO (Enterprise) から続けてください
セクション「SSO (Enterprise) から続けてください」Capacitor を使用している場合 SSO (Enterprise) を使用して認証とアカウントフローの計画を行い、 @capgo/capacitor-social-login @capgo/capacitor-social-loginの実装詳細については @capgo/capacitor-passkey @capgo/capacitor-passkeyの実装詳細については @capgo/capacitor-native-biometric @capgo/capacitor-native-biometricの実装詳細については 2要素認証 2要素認証の実装詳細については 5つのステップでCapacitorアプリにOAuth2を実装する 5つのステップでCapacitorアプリにOAuth2を実装する実践的なコンテキストについては