跳过内容

SSO (企业版)

什么是SSO?

关于SSO的介绍

单点登录(SSO)允许您的团队使用公司身份提供者(IdP)登录Capgo。Capgo通过Supabase Auth使用SAML 2.0。 当用户的电子邮件域与已激活的SSO提供商匹配时,他们可以使用IdP进行身份验证,并在SSO回调期间将用户添加到组织中。

SSO不会改变用户可以执行的操作。 权限由 组织角色仅改变了他们的身份验证方式。

前提条件

前提条件

开始之前:

  • Capgo组织中已激活企业订阅。
  • 支持SAML 2.0的身份提供者 并暴露一个IdP 元数据URL (HTTPS). 发布能力
  • 能力 DNS TXT 记录 用于电子邮件域名(例如 company.com 用于以 user@company.com).
  • A Capgo organization member with permission to update organization settings.
  • IdP 管理员 您的IT/安全部门联系人 找到SSO设置的位置

标题:找到SSO设置的位置

打开
  1. https://console.__CAPGO_KEEP_0__.app/ https://console.capgo.app/
  2. 配置 设置 在左侧菜单中
  3. 选择 组织 选项卡
  4. 选择 安全 context: 企业产品/定价页面. 角色: UI 标签. 见于: 企业.astro 页面. 消息键 `enterprise_hero_security_label` (企业英雄安全标签).
  5. 选项卡 滚动到SSO 配置

. 表单仅在组织位于企业计划时可用。

步骤 1 - 配置您的 IdP

在您的身份提供者中,创建一个新的 SAML 2.0 应用程序。您需要以下值 服务提供者 在 Capgo SSO 配置面板中显示的以下值

字段使用位置
ACS URL您的 IdP SAML 应用程序中的断言消费者服务 URL
实体 ID服务提供者实体标识符
SP 元数据 URL可选:如果您的 IdP 支持通过 URL 导入 SP 元数据,请导入
NameID 格式SAML 名称标识符的期望格式

您的 IdP 必须在断言中释放用户的 电子邮件地址 Capgo 使用电子邮件域名来解析活动 SSO 提供商并匹配现有帐户。

步骤 2 - 在 Capgo 中添加 SSO 提供商

标题:步骤 2 - 在 Capgo 中添加 SSO 提供商
  1. 在 SSO 配置面板中,点击添加新提供商
  2. 输入 电子邮件域名 (例如 company.com)。它必须与用户登录电子邮件的域部分匹配
  3. 输入您的 IdP 元数据 URL (HTTPS)
  4. 提交

创建提供者状态 待验证.

步骤 3 - DNS 域名验证

步骤 3 - DNS 域名验证

Capgo 验证您控制域名之前 SSO 可以激活。

添加一个 TXT 在您的 DNS 提供商处添加一个 TXT 记录:

字段
类型TXT
名称/主机_capgo-sso.<your-domain> (例如 _capgo-sso.company.com)
在控制面板中显示的验证令牌

一旦记录发布(DNS TTL传播通常需要几分钟到一小时),请点击 验证 DNS 在控制面板中,成功后,提供者将移动到 已验证.

步骤 4 - 激活提供者

步骤 4 - 激活提供者

完成 DNS 验证后,点击 激活。提供者状态变为 激活。仅 激活 提供者在 SSO 登录流程中使用。

您可以在控制台中随时选择 禁用 。这将提供者移动到 禁用, 会暂停该域名的 SSO 配置,而不会删除配置。

步骤 5 - 测试和分配角色

步骤 5 - 测试和分配角色

当用户首次通过 SSO 登录并在该组织中没有现有成员时,Capgo 为他们分配了 读取 角色。

试验用户登录后:

  1. 前往 设置 → 组织 → 成员
  2. 找到每个 SSO 分配的用户
  3. 调整他们的角色到适当的级别( 上传, 写入, 管理员, 等

查看 完整权限分解 说明

标题:可选 - 强制 SSO

一个 Active 您可以切换的身份提供者 强制 SSO启用时,Capgo 将域名为该电子邮件的现有认证用户标记为 SSO-only,登录流程将要求 IdP 身份验证为该域。将提供者设置为 Disabled (停用) 或关闭强制执行删除该域的 SSO-only 标记。

身份提供者状态参考

身份提供者状态参考
状态含义
待验证DNS TXT 记录尚未验证
已验证域名所有权已确认,准备激活
激活此域名的 SSO 已经激活
已禁用在控制台中禁用;此域名未使用 SSO;请 在控制台中 重新激活 返回到 激活

发布清单

发布清单
  • 企业计划确认
  • 在 IdP 中创建 SAML 应用程序,ACS URL 和实体 ID 从 Capgo
  • 配置 IdP 以释放稳定的电子邮件声明
  • 发布 DNS TXT 记录并 验证 DNS 成功
  • 提供者激活
  • 试验用户登录成功
  • 角色从默认值提升 read 根据需要
  • 已做出强制措施决定(并在启用时通知)

组织安全:2FA、密码、__CAPGO_KEEP_0__密钥

如果您正在使用

Section titled “Keep going from SSO (Enterprise)” 企业级 SSO 用于规划认证和帐号流程,连接它 capgo/capacitor 社交登录 capgo/capacitor 社交登录的实现细节 capgo/capacitor 密钥 capgo/capacitor 密钥的实现细节 capgo/capacitor 原生生物识别 capgo/capacitor 原生生物识别的实现细节 双因素认证 双因素认证的实现细节 在 Capacitor 应用中实施 OAuth2 的 5 步 在实施 OAuth2 的 5 步中,Capacitor 应用