SSO (企业版)
复制一个包含安装步骤和本插件的完整 Markdown 指南的配置提示
什么是SSO?
关于SSO的部分Single Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.
SSO不会改变用户可以做什么。权限由 组织角色. SSO 只改变了他们的身份验证方式。
前提条件
标题:前提条件开始之前:
- 在Capgo组织上激活企业订阅。
- 支持SAML 2.0的身份提供者 并暴露一个IdP 元数据URL(HTTPS) 发布一个 能力
- Ability to publish a 域名系统 TXT 记录 用于电子邮件域名(例如
company.com用于以user@company.com). - 一个 Capgo 组织成员,拥有更新组织设置的权限。
- 一个 身份提供者管理员 您的 IT/安全部门的联系人。
找到 SSO 设置的位置
标题为“找到 SSO 设置的位置”- 打开 https://console.capgo.app/
- 点击 设置 在左侧菜单中
- 选择 组织 选项卡
- 选择 安全 context: 企业产品/定价页面. 角色: UI 标签. 见于: 企业.astro 页面. 消息键 `enterprise_hero_security_label` (企业英雄安全标签).
- 选项卡 滚动到SSO 配置
. 表单仅在组织位于企业计划时可用。
步骤 1 - 配置您的 IdP在您的身份提供商中,创建一个新的 SAML 2.0 应用程序。您需要以下值 服务提供者 在 Capgo SSO 配置面板中显示的以下值
| 字段 | 使用位置 |
|---|---|
| ACS URL | 您的 IdP SAML 应用程序中的断言消费者服务 URL |
| 实体 ID | 服务提供者实体标识符 |
| SP 元数据 URL | 可选:如果您的 IdP 支持通过 URL 导入 SP 元数据,请导入 |
| NameID 格式 | SAML 名称标识符的期望格式 |
您的 IdP 必须在断言中释放用户的 电子邮件地址 Capgo 使用电子邮件域名来解析活动 SSO 提供商并匹配现有帐户。
步骤 2 - 在 Capgo 中添加 SSO 提供商
标题:步骤 2 - 在 Capgo 中添加 SSO 提供商- 在 SSO 配置面板中,点击添加新提供商
- 输入 电子邮件域名 (例如
company.com)。它必须与用户登录电子邮件的域部分匹配 - 输入您的 IdP 元数据 URL (HTTPS)
- 提交
创建提供者状态 待验证.
步骤 3 - DNS 域名验证
步骤 3 - DNS 域名验证Capgo 验证您控制域名之前 SSO 可以激活。
添加一个 TXT 在您的 DNS 提供商处添加一个 TXT 记录:
| 字段 | 值 |
|---|---|
| 类型 | TXT |
| 名称/主机 | _capgo-sso.<your-domain> (例如) _capgo-sso.company.com) |
| 值 | 在控制面板中显示的验证令牌 |
一旦记录发布(DNS TTL 传播通常需要几分钟到一小时),请点击 在控制面板中单击 在成功后,提供者移动到 步骤 4 - 激活提供者.
__CAPGO_KEEP_0__
步骤 4 - 激活提供者完成 DNS 验证后,点击 激活。提供者状态变为 激活。仅 激活 提供者在 SSO 登录流程中使用。
您可以在控制台中随时选择 禁用 ,将提供者移动到 禁用,会暂停该域名的 SSO 配置,而不会删除配置。
第 5 步:测试和分配角色
第 5 步:测试和分配角色当用户首次通过 SSO 登录并在该组织中没有现有会员时,Capgo 将为他们分配 读取 角色。
试验用户登录后:
- 前往 设置 → 组织 → 成员
- 找到每个 SSO 分配的用户
- 调整他们的角色到适当的级别(上传, 写入, 管理员, 等
查看 完整权限分配 说明
可选 - 强制 SSO
在section Active 您可以切换的身份提供商 强制 SSO启用时,Capgo 将现有邮箱域的认证用户标记为 SSO-only,登录流程将要求 IdP 身份验证以该域名。将身份提供商设置为 Disabled (取消) 或关闭强制执行删除该域名的 SSO-only 标记。
身份提供商状态参考
身份提供商状态参考| 状态 | 含义 |
|---|---|
| 待验证 | DNS TXT 记录未验证 |
| 已验证 | 域名所有权已确认,准备激活 |
| 激活 | SSO 对该域名已启用 |
| 已禁用 | 由 在控制台中禁用; 该域名未使用 SSO; 使用 在控制台中 重新激活 返回到 激活 |
发布清单
发布清单- 企业计划确认
- SAML应用程序在IdP中创建,ACS URL和实体ID从Capgo
- IdP配置以发布稳定的电子邮件声明
- DNS TXT记录发布并 验证DNS 成功
- 提供者激活
- 试验用户登录成功
- 角色从默认值提升 read 根据需要
- 已做出强制措施决定(并在启用时通知)
相关文档
组织:角色和权限继续从企业SSO中
如果您正在使用Enterprise SSO 企业级 SSO 用于规划身份验证和帐号流程,连接它 @capgo/capacitor 社交登录 查看 @capgo/capacitor 社交登录 的实现细节 @capgo/capacitor Passkey 查看 @capgo/capacitor Passkey 的实现细节 @capgo/capacitor 原生生物识别 查看 @capgo/capacitor 原生生物识别 的实现细节 两因素身份验证 查看两因素身份验证的实现细节,并 在 Capacitor 应用中实施 OAuth2 的 5 步 在实践中查看在 Capacitor 应用中实施 OAuth2 的 5 步