跳过内容

SSO (企业版)

单点登录(SSO)允许您的团队使用公司身份提供商(IdP)登录__CAPGO_KEEP_0__。__CAPGO_KEEP_1__通过 Supabase Auth 使用 SAML 2.0。 当用户的电子邮件域匹配一个活跃的 SSO 提供商时,他们可以使用 IdP 进行身份验证,并在 SSO 回调期间将用户分配到组织中。

SSO 不会改变用户可以执行的操作。 权限由

Single Sign-On (SSO) lets your team log in to Capgo using your company identity provider (IdP). Capgo uses SAML 2.0 through Supabase Auth. When a user’s email domain matches an active SSO provider, they can authenticate against your IdP and are provisioned into the organization during the SSO callback.

__CAPGO_KEEP_0__ __CAPGO_KEEP_1__仅 SSO 会改变他们的身份验证方式。

开始之前:

  • 在 Capgo 组织上激活企业订阅。
  • 支持 SAML 2.0 的身份提供者,并公开 IdP 元数据 URL (HTTPS)。 发布 DNS TXT 记录的能力 能力
  • 能力 能力 为电子邮件域名(例如 company.com 为用户登录时 user@company.com).
  • Capgo 组织成员,拥有更新组织设置的权限
  • 一个 IdP 管理员 您的IT/安全部门联系人

找到SSO设置的位置

标题:找到SSO设置的位置
  1. 打开 https://console.capgo.app/
  2. 点击 设置 在左侧菜单中
  3. 选择 组织 选项卡
  4. 选择 安全 选项卡
  5. 滚动到底部 SSO 配置。该表单仅在组织处于企业计划时可用。

In your identity provider, create a new SAML 2.0 application. You will need the following 服务提供者 values shown in the Capgo SSO configuration panel:

字段在哪里使用
ACS URLSAML 应用程序中的 Assertion Consumer Service URL
实体 ID服务提供者实体标识符
SP 元数据 URL可选:如果您的 IdP 支持通过 URL 导入 SP 元数据,请导入
NameID 格式SAML 名称标识符的期望格式

您的 IdP 必须在断言中发布用户的 电子邮件地址 Capgo 使用电子邮件域名来解析活跃的 SSO 提供商并匹配现有帐户

步骤 2 - 在 Capgo 中添加 SSO 提供商

步骤 2 - 在 Capgo 中添加 SSO 提供商
  1. 在 SSO 配置面板中,点击添加新提供商
  2. 输入 电子邮件域名 (例如,)。它必须与用户登录电子邮件的域部分匹配 company.com输入您的 IdP
  3. 步骤 2 - 在 Capgo 中添加 SSO 提供商 metadata URL (HTTPS)
  4. Submit

创建提供者时的状态 待验证.

步骤 3 - DNS 域名验证

步骤 3 - DNS 域名验证

Capgo 验证您控制域名之前,SSO 才能激活。

添加一个 TXT 记录在您的 DNS 提供商:

字段
类型TXT
名称/主机_capgo-sso.<your-domain> (例如 _capgo-sso.company.com)
在控制面板中显示的验证令牌

一旦记录发布(DNS TTL传播通常需要几分钟到一个小时),点击 验证DNS 在控制面板中。成功后,提供商移动到 已验证.

步骤 4 - 激活提供商

步骤 4 - 激活提供商

After DNS 验证,点击 激活. 提供商状态变为 活跃. 只有 活跃 提供商在 SSO 登录流程中使用。

您可以在控制台中随时选择 停用 ,将提供商移动到 禁用,暂停该域的 SSO 而不删除配置。

第 5 步 - 测试和分配角色

第 5 步 - 测试和分配角色

当用户首次通过 SSO 登录并在该组织中没有现有会员时,Capgo 为他们分配 读取 角色。

试验用户登录后:

  1. 前往 设置 → 组织 → 成员
  2. 找到每个 SSO 分配的用户
  3. 调整其角色到适当的级别(上传, 写入, 管理员、等。

查看 完整权限分配 了解每个角色可以做什么。

可选 - 强制 SSO

可选 - 强制 SSO

在一个 活跃 您可以切换的提供者 强制 SSO启用时,Capgo 将现有邮箱域的认证用户标记为 SSO-only,登录流程将要求 IdP 身份提供者验证该域的用户。将提供者设置为 禁用 (停用停用 SSO-only 标记或关闭强制执行会移除该域的 SSO-only 标记。

提供者状态参考

提供者状态参考
状态含义
待验证DNS TXT 记录尚未验证
已验证域名所有权已确认; 准备激活
激活此域名的 SSO 已经激活
已禁用在控制台中禁用; SSO 未用于该域; 使用 重新激活 在控制台中禁用; SSO 未用于该域; 使用 返回到 已激活

发布计划

发布计划
  • 企业计划确认
  • SAML应用程序在IdP中创建,ACS URL和实体ID来自Capgo
  • IdP配置为发布稳定的电子邮件声明
  • DNS TXT记录已发布并 验证DNS 成功
  • 提供者激活
  • 试点用户登录成功
  • Roles elevated from default read as needed
  • Enforcement decision made (and communicated if enabled)

If you are using SSO (Enterprise) 为了计划身份验证和帐户流程,连接它与 @capgo/capacitor-social-login 在 @capgo/capacitor-social-login 中的实现细节中 @capgo/capacitor-passkey 在 @capgo/capacitor-passkey 中的实现细节中 @capgo/capacitor-native-biometric 在 @capgo/capacitor-native-biometric 中的实现细节中 双因素身份验证 在双因素身份验证中实现细节,并 在 Capacitor 应用中实现 OAuth2 的 5 步 在 5 步中实现 OAuth2 在 Capacitor 应用中的实际背景中