SSO (Enterprise)
このプラグインのインストール手順と完全なマークダウンガイドを含むセットアップコマンドをコピーしてください。
Single Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.
組織ロール SSO は認証方法のみを変更します。__CAPGO_KEEP_0__
前提条件
前提条件開始する前に
- Capgo組織でエンタープライズサブスクリプションが有効
- SAML 2.0をサポートし、IdPメタデータURLを公開する 認証プロバイダー IdPメタデータURL HTTPS メールドメインのDNS TXTレコードの公開
- DNS TXTレコード メールドメイン e.g.
company.comfor users logging in asuser@company.com). - Capgoの組織メンバーで、組織設定を更新する権限がある人.
- An IdP管理者 IT/セキュリティ側の連絡先.
SSO設定の場所を調べる場所
「SSO設定の場所を調べる場所」- 開く https://console.capgo.app/
- クリック 左サイドバーの「設定 in the left sidebar
- 組織を選択してください 組織 タブ
- セキュリティ タブ SSO設定までスクロールしてください。
- このフォームは、Enterpriseプランに登録されている組織のみで利用可能です。 ステップ 1 - IdPを設定する「ステップ 1 - IdPを設定する」名のセクション
あなたのアイデンティティプロバイダーで、SAML 2.0アプリケーションを作成してください。必要な情報は以下の通りです。
__CAPGO_KEEP_0____CAPGO_KEEP_1__ サービス プロバイダー Capgo で表示される SSO 設定パネル内の値:
| フィールド | どの場所で使用するか |
|---|---|
| ACS URL | SAML アプリの IdP で Assertion Consumer Service URL |
| Entity ID | サービス プロバイダー エンティティ識別子 |
| SP メタデータ URL | オプション: URL で IdP が SP メタデータのインポートをサポートする場合にインポート |
| NameID フォーマット | SAML 名称識別子形式で期待される値 |
あなたの IdP は、ユーザーのメールアドレスをアサーションでリリースする必要があります。 __CAPGO_KEEP_0__ は、メールドメインを使用してアクティブな SSO プロバイダーを解決し、既存のアカウントを一致させる。 メールアドレス Capgo を使用して、メールドメインを使用してアクティブな SSO プロバイダーを解決し、既存のアカウントを一致させる。
ステップ 2 - Capgo に SSO プロバイダーを追加する
ステップ 2 - Capgo に SSO プロバイダーを追加する- SSO 設定パネルで、新しいプロバイダーを追加するボタンをクリックしてください。
- メールドメイン (例: ) ユーザーのサインインメールのドメイン部分と一致する必要があります。
company.comIdP の - メタデータ URL IdP のメタデータ URL (HTTPS)
- Submit
プロバイダーはステータスで作成されます 確認中.
ステップ 3 - DNS ドメインの検証
ステップ 3 - DNS ドメインの検証Capgo はドメインを管理することを確認する前に SSO が有効になることを確認します。
追加する TXT レコードを DNS プロバイダーに追加してください:
| フィールド | 値 |
|---|---|
| 種類 | TXT |
| 名前 / ホスト | _capgo-sso.<your-domain> (例) _capgo-sso.company.com) |
| 値 | ダッシュボードパネルに表示される検証トークン |
レコードが公開されたら(DNS TTL プロパゲーションは通常数分から1時間程度かかります)、 検証DNS ダッシュボードで成功すると、プロバイダーは「検証済み」に移動します。 ステップ 4 - プロバイダーを有効化.
ステップ 4 - プロバイダーを有効化
DNS 検証後、プロバイダーを有効化するには__CAPGO_KEEP_0__ 有効化__CAPGO_KEEP_0__が有効になります。 有効有効な 有効な プロバイダーは、SSO ログイン フロー中のみ使用されます。
任意の時点で、ダッシュボードで"無効化"を選択できます。これにより、ドメインのSSOが一時停止されますが、設定は削除されません。 ステップ 5 - テストとロールの割り当て __CAPGO_KEEP_0__ __CAPGO_KEEP_0____CAPGO_KEEP_0__
__CAPGO_KEEP_0__
Step 5 - Test and assign roles最初のSSOサインイン時に組織内にメンバーがいないユーザーは、Capgoが自動的に「read」ロールを付与します。 パイロットユーザーがサインインした後: 設定 → 組織 → メンバー
SSOでプロビジョニングされた各ユーザーを検索
- 適切なロールに変更する ( アップロード
- 書き込み
- 管理者Upload, Write, Adminなど
See the 全権限の詳細 Note
セクション「オプション - SSOを強制」
アクティブオン プロバイダー 有効 SSOの強制. 有効にすると、Capgo はそのメール ドメインの既存の認証ユーザーを SSO-Only マークし、ドメインでログインフローは IdP 認証が必要になります。 Disabled (無効化) または 強制をオフにすることで、ドメインの SSO-Only フラグを削除します。
プロバイダーのステータス参照
「プロバイダーのステータス参照」のセクション| ステータス | 意味 |
|---|---|
| 確認待ち | DNS TXT レコード未検証 |
| 検証済 | ドメイン所有権確認済み; 有効化準備完了 |
| 有効 | このドメインのSSOが有効 |
| 無効 | 指定された 無効化 ダッシュボードで; このドメインのSSOが使用されていない; 再有効化 ダッシュボードに戻ってSSOを再度有効化する アクティブ |
ロールアウトチェックリスト
「ロールアウトチェックリスト」セクション- エンタープライズプランが確認されました
- CapgoからEntity IDとACS URLを使用してSAMLアプリがIdPに作成されました
- IdPは安定したメールクレームをリリースするように設定されています
- DNS TXTレコードが公開されました DNSを検証する 成功
- プロバイダーが有効になりました
- パイロットユーザーが正常にサインインしました
- デフォルトのロールが昇格されました 読み込む 必要に応じて
- 決定された処分 (有効にすると通知される場合)
関連するドキュメント
「関連するドキュメント」のセクションSSO (Enterprise) から続ける
「SSO (Enterprise) から続ける」のセクションCapgo を使用している場合 SSO (Enterprise) 認証とアカウントフローの計画に使用し、接続する @capgo/capacitor-social-login for the implementation detail in @capgo/capacitor-social-login, @capgo/capacitor-passkey for the implementation detail in @capgo/capacitor-passkey, @capgo/capacitor-native-biometric for the implementation detail in @capgo/capacitor-native-biometric, 2要素認証 2要素認証の実装詳細については 5つのステップでCapacitorアプリにOAuth2を実装する 実用的な背景としては5つのステップでCapacitorアプリにOAuth2を実装する