跳过内容

SSO (企业)

单点登录(SSO)允许您的团队使用公司身份提供者(IdP)登录Capgo。Capgo通过 Supabase Auth 使用 SAML 2.0。 当用户的电子邮件域匹配一个活跃的 SSO 提供商时,他们可以使用 IdP 进行身份验证,并在 SSO 回调期间将其分配到组织中。

SSO 不会改变用户可以执行的操作。 权限由 组织角色。 SSO 只改变了他们的身份验证方式。

开始之前:

  • 在Capgo组织中启用企业订阅。
  • 支持 SAML 2.0 并公开 IdP 元数据 URL (HTTPS).
  • 发布一个 DNS TXT 记录 用于邮箱域 (例如 company.com 用于以 user@company.com).
  • Capgo组织成员,具有更新组织设置的权限。
  • 一个 IdP管理员 与您的IT/安全部门联系。

找到SSO设置的位置

标题:找到SSO设置的位置
  1. 打开 https://console.capgo.app/
  2. 点击 设置 在左侧菜单中
  3. 选择 组织 tab
  4. 选择 安全 选项卡
  5. 滚动到 SSO 配置.该表单仅在组织位于企业计划时可用。

在您的身份提供者中,创建一个新的 SAML 2.0 应用程序。您需要以下 服务提供者 值,如下所示在 Capgo SSO 配置面板:

字段使用场景
ACS URL在 IdP SAML 应用程序中配置 Assertion Consumer Service URL
实体 ID服务提供者实体标识符
SP 元数据 URL可选:如果您的 IdP 支持通过 URL 导入 SP 元数据,请导入
NameID 格式SAML 名称标识符期望的格式

您的 IdP 必须在断言中发布用户的 电子邮件地址 在断言中。 Capgo 使用电子邮件域名来解析活动 SSO 提供商并匹配现有帐户。

第 2 步 - 在 Capgo 中添加 SSO 提供者

步骤 2 - 在 Capgo 中添加 SSO 提供者
  1. 在 SSO 配置面板中,点击添加新提供者
  2. 输入 电子邮件域 (例如 company.com)
  3. 必须与您的用户登录电子邮件的域部分匹配 输入您的 IdP 元数据 URL
  4. (HTTPS)

提交 待验证.

步骤 3 - DNS 域名验证

步骤 3 - DNS 域名验证

Capgo 验证您控制域名之前,SSO 才能激活。

添加一个 TXT 记录

值类型
域名/主机TXT
(例如_capgo-sso.<your-domain> 例如 _capgo-sso.company.com)
Value在控制台面板中显示的验证令牌

发布记录后(DNS TTL 传播通常需要几分钟到一小时),点击 验证 DNS 在控制台中成功后,提供者会移动到 已验证.

步骤 4 - 激活提供者

关于 Capgo 页面的部分

验证 DNS 后,点击 激活状态变为 激活 . 只有 Active Capacitor

providers 在 SSO 登录流程期间使用。 您可以在仪表板中随时选择 Deactivate Disabled第 5 步 - 测试和分配角色

When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the Disabled 角色。

试点用户登录后:

  1. 转到 设置 → 组织 → 成员
  2. 找到每个 SSO 配置的用户
  3. 调整他们的角色到适当的等级(上传, 写入, 管理员等)

查看 完整权限分配 每个角色都可以做什么。

可选 - 强制 SSO

可选 - 强制 SSO

在一个 活跃 在以下情况下:Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_capawesome_status` (替代方案总结 Capawesome 状态)。|Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_expo_status` (替代方案总结 Expo 状态)。|Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_median_status` (替代方案总结 中位数状态)。|Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_voltbuilder_status` (替代方案总结 Voltbuilder 状态)。 您可以切换的提供者. When enabled, Capgo marks existing auth users for that email domain as SSO-only and the login flow requires IdP authentication for that domain. Setting the provider to Disabled (Deactivate({"text":"或关闭强制使用 SSO-only 标志会移除该域的标志"})

({"text":"身份提供者状态参考"})

({"text":"身份提供者状态参考"})
Status({"text":"含义"})
({"text":"待验证"})({"text":"DNS TXT 记录尚未验证"})
({"text":"已验证"})确认域名所有权; 准备激活
激活上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_capawesome_status` (Alternatives Sum Capawesome Status)。 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_expo_status` (Alternatives Sum Expo Status)。 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_median_status` (Alternatives Sum Median Status)。 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_voltbuilder_status` (Alternatives Sum Voltbuilder Status)。
域名的 SSO 已经激活已禁用 由 禁用 Re-activate 重新激活 激活
  • 企业计划确认
  • 在 IdP 中创建 SAML 应用程序,ACS URL 和实体 ID 从 Capgo
  • IdP 配置以释放稳定的电子邮件声明
  • 发布 DNS TXT 记录并 验证 DNS 成功
  • 提供者激活
  • 试点用户登录成功
  • 从默认角色提升 如需 读取
  • 根据需要

从企业SSO继续

标题:从企业SSO继续

如果您正在使用 企业SSO 来规划身份验证和帐户流程,连接它与 @capgo/capacitor-社交登录 有关@capgo/capacitor-social-login的实现细节 @capgo/capacitor-passkey 为 @capgo/capacitor-passkey 的实现细节 @capgo/capacitor-native-biometric 为 @capgo/capacitor-native-biometric 的实现细节 双因素认证 双因素认证, 和 在 Capacitor 应用中实施 OAuth2 的 5 步 在 Capacitor 应用中实施 OAuth2 的 5 步的实际背景