SSO (企业)
复制一个设置提示,包含安装步骤和该插件的完整 Markdown 指南。
什么是 SSO?
标题:什么是 SSO?单点登录(SSO)允许您的团队使用公司身份提供者(IdP)登录Capgo。Capgo通过 Supabase Auth 使用 SAML 2.0。 当用户的电子邮件域匹配一个活跃的 SSO 提供商时,他们可以使用 IdP 进行身份验证,并在 SSO 回调期间将其分配到组织中。
SSO 不会改变用户可以执行的操作。 权限由 组织角色。 SSO 只改变了他们的身份验证方式。
前提条件
标题:前提条件开始之前:
- 在Capgo组织中启用企业订阅。
- 支持 SAML 2.0 并公开 IdP 元数据 URL (HTTPS).
- 发布一个 DNS TXT 记录 用于邮箱域 (例如
company.com用于以user@company.com). - Capgo组织成员,具有更新组织设置的权限。
- 一个 IdP管理员 与您的IT/安全部门联系。
找到SSO设置的位置
标题:找到SSO设置的位置- 打开 https://console.capgo.app/
- 点击 设置 在左侧菜单中
- 选择 组织 tab
- 选择 安全 选项卡
- 滚动到 SSO 配置.该表单仅在组织位于企业计划时可用。
步骤 1 - 配置您的 IdP
标题为“步骤 1 - 配置您的 IdP”在您的身份提供者中,创建一个新的 SAML 2.0 应用程序。您需要以下 服务提供者 值,如下所示在 Capgo SSO 配置面板:
| 字段 | 使用场景 |
|---|---|
| ACS URL | 在 IdP SAML 应用程序中配置 Assertion Consumer Service URL |
| 实体 ID | 服务提供者实体标识符 |
| SP 元数据 URL | 可选:如果您的 IdP 支持通过 URL 导入 SP 元数据,请导入 |
| NameID 格式 | SAML 名称标识符期望的格式 |
您的 IdP 必须在断言中发布用户的 电子邮件地址 在断言中。 Capgo 使用电子邮件域名来解析活动 SSO 提供商并匹配现有帐户。
第 2 步 - 在 Capgo 中添加 SSO 提供者
步骤 2 - 在 Capgo 中添加 SSO 提供者- 在 SSO 配置面板中,点击添加新提供者
- 输入 电子邮件域 (例如
company.com) - 必须与您的用户登录电子邮件的域部分匹配 输入您的 IdP 元数据 URL
- (HTTPS)
提交 待验证.
步骤 3 - DNS 域名验证
步骤 3 - DNS 域名验证Capgo 验证您控制域名之前,SSO 才能激活。
添加一个 TXT 记录
| 值 | 类型 |
|---|---|
| 域名/主机 | TXT |
| (例如 | _capgo-sso.<your-domain> 例如 _capgo-sso.company.com) |
| Value | 在控制台面板中显示的验证令牌 |
发布记录后(DNS TTL 传播通常需要几分钟到一小时),点击 验证 DNS 在控制台中成功后,提供者会移动到 已验证.
步骤 4 - 激活提供者
关于 Capgo 页面的部分验证 DNS 后,点击 激活状态变为 激活 . 只有 Active Capacitor
providers 在 SSO 登录流程期间使用。 您可以在仪表板中随时选择 Deactivate Disabled第 5 步 - 测试和分配角色
第 5 步 - 测试和分配角色
当用户首次通过 SSO 登录并在该组织中没有现有会员时,__CAPGO_KEEP_0__ 为他们分配When a user signs in via SSO for the first time and has no existing membership in that organization, Capgo provisions them with the Disabled 角色。
试点用户登录后:
- 转到 设置 → 组织 → 成员
- 找到每个 SSO 配置的用户
- 调整他们的角色到适当的等级(上传, 写入, 管理员等)
查看 完整权限分配 每个角色都可以做什么。
可选 - 强制 SSO
可选 - 强制 SSO在一个 活跃 在以下情况下:Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_capawesome_status` (替代方案总结 Capawesome 状态)。|Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_expo_status` (替代方案总结 Expo 状态)。|Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_median_status` (替代方案总结 中位数状态)。|Capacitor live-update 替代方案比较页面。角色:短 UI 标签或导航项。见于:页面替代方案.astro。消息键 `alternatives_sum_voltbuilder_status` (替代方案总结 Voltbuilder 状态)。 您可以切换的提供者. When enabled, Capgo marks existing auth users for that email domain as SSO-only and the login flow requires IdP authentication for that domain. Setting the provider to Disabled (Deactivate({"text":"或关闭强制使用 SSO-only 标志会移除该域的标志"})
({"text":"身份提供者状态参考"})
({"text":"身份提供者状态参考"})| Status | ({"text":"含义"}) |
|---|---|
| ({"text":"待验证"}) | ({"text":"DNS TXT 记录尚未验证"}) |
| ({"text":"已验证"}) | 确认域名所有权; 准备激活 |
| 激活 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_capawesome_status` (Alternatives Sum Capawesome Status)。 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_expo_status` (Alternatives Sum Expo Status)。 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_median_status` (Alternatives Sum Median Status)。 | 上下文: Capacitor live-update 替代方案比较页面。 角色: 短 UI 标签或导航项。 见于: 页面 alternatives.astro。 消息键 `alternatives_sum_voltbuilder_status` (Alternatives Sum Voltbuilder Status)。 |
| 域名的 SSO 已经激活 | 已禁用 由 禁用 Re-activate 重新激活 激活 |
返回到
部署清单检查项- 企业计划确认
- 在 IdP 中创建 SAML 应用程序,ACS URL 和实体 ID 从 Capgo
- IdP 配置以释放稳定的电子邮件声明
- 发布 DNS TXT 记录并 验证 DNS 成功
- 提供者激活
- 试点用户登录成功
- 从默认角色提升 如需 读取
- 根据需要
相关文档
标题:相关文档从企业SSO继续
标题:从企业SSO继续如果您正在使用 企业SSO 来规划身份验证和帐户流程,连接它与 @capgo/capacitor-社交登录 有关@capgo/capacitor-social-login的实现细节 @capgo/capacitor-passkey 为 @capgo/capacitor-passkey 的实现细节 @capgo/capacitor-native-biometric 为 @capgo/capacitor-native-biometric 的实现细节 双因素认证 双因素认证, 和 在 Capacitor 应用中实施 OAuth2 的 5 步 在 Capacitor 应用中实施 OAuth2 的 5 步的实际背景