Sari la conținut

Microsoft Entra ID SSO

Configurați SAML SSO între Microsoft Entra ID și platformă, inclusiv verificarea domeniului, revendicările de atribute, starea de relay și rezolvarea problemelor comune.

View as Markdown

Acest ghid vă ghidează prin setarea înregistrării unice SAML între Microsoft Entra ID (fost Azure Active Directory) și platformă.

  • Microsoft Entra ID acces administrator (sau rolul de administrator de aplicații)
  • the platform organization administrator access
  • Domeniul platformei dvs. (de exemplu, probo.example.com)
  • Acces la setările DNS pentru verificarea domeniului

Înainte de a configura ID-ul Microsoft Entra, colectați următoarele detalii despre furnizorul de servicii de platformă:

FieldValue
ACS URLhttps://your-probo-domain.com/api/connect/v1/saml/2.0/consume
Entity IDhttps://your-probo-domain.com/api/connect/v1/saml/2.0/metadata

Replace your-probo-domain.com cu platforma dvs. de domeniu.

Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:

  1. Conectați-vă la platformă ca administrator organizațional
  2. Go to Organization SettingsAuthenticationSAML
  3. Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
  4. Copy the provided TXT record value
  5. Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
    Type: TXT
    Name: _probo-domain-verification.your-company.com
    Value: [Verification token from Probo]
    TTL: 300 (or your DNS provider's default)
    
  6. Wait for DNS propagation (usually 5-15 minutes)
  7. In the platform, click Complete Verification
  8. În caz de succes, statutul domeniului va fi afișat ca "Verificat"
  1. Semnează la Microsoft Entra admin center

  2. Go to IdentityApplicationsEnterprise applications

  3. Click New applicationCreate your own application

  4. Enter Probo Cum se numește aplicația

  5. Select Integrați orice altă aplicație pe care nu o găsiți în galerie (non-galerie)

  6. Click Create

  7. În vizualizarea aplicației, mergeți la Single sign-on → select SAML

  8. In Basic SAML Configuration, click Edit and configure:

    FieldValue
    Identifier (Entity ID)https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
    Reply URL (Assertion Consumer Service URL)https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    Relay State[SAML Configuration ID] (optional - see note below)
    Sign on URLhttps://your-probo-domain.com (optional)

    Important: The Relay State este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa. Veți obține acest ID după crearea configurației SAML în platformă. Puteți lăsa inițial acest ID gol și îl puteți actualiza mai târziu cu ID-ul exact de configurare.

  9. Click Save

  10. In Attributes & Claims, click Edit şi configurează următoarele pretenţii:

    Claim nameSource attribute
    emailuser.mail
    firstNameuser.givenname
    lastNameuser.surname

    To add each claim:

    • Click Add new claim
    • Enter the claim name (e.g., email)
    • Set Source to Attribute
    • Select the corresponding Source attribute
    • Click Save

    De asemenea, verificați că Unique User Identifier (Name ID) Este stabilit să user.userprincipalname or user.mail Cu formatul Email address.

  11. In SAML CertificatesDescărcați pe Certificate (Base64) and copy:

    • Login URL (Aceasta este adresa URL a IDP SSO)
    • Microsoft Entra Identifier (Acesta este ID-ul entității IdP)
  12. Go to Users and groups

  13. Click Add user/group

  14. Selectați utilizatorii sau grupurile care ar trebui să aibă acces la platformă

  15. Click Assign

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization SettingsAuthenticationSAML

  3. Click Add SAML Configuration

  4. Configure the basic settings:

    FieldValueNotes
    Email Domainyour-company.comYour organization’s email domain
    Enforcement PolicyOPTIONALRecommended for initial setup
  5. Configurați setările furnizorului de identitate cu valori din Microsoft Entra ID:

    FieldValueNotes
    IdP Entity ID[Microsoft Entra Identifier]Copy from Entra ID setup
    IdP SSO URL[Login URL]Copy from Entra ID setup
    IdP Certificate[Certificate (Base64)]Paste the downloaded certificate content
  6. Configure the attribute mappings:

    FieldValueNotes
    Email AttributeemailMaps to user email
    First Name AttributefirstNameMaps to user first name
    Last Name AttributelastNameMaps to user last name
    Role Attribute[Leave empty]Optional; map to send OWNER, ADMIN, EMPLOYEE, or VIEWER
  7. Configure user settings:

    FieldValueNotes
    Auto SignupEnabledPermite noilor utilizatori să se înregistreze automat prin SSO
  8. Click Save Configuration

  9. Copy the SAML Configuration ID Acest lucru apare după economisire (de exemplu, saml_config_1a2b3c4d)

Reveniți la Microsoft Entra ID pentru a activa autentificarea inițiată de IdP:

  1. Du-te la aplicația dvs. de platformă în centrul de administrare Entra
  2. Click Single sign-onEdit Basic SAML Configuration
  3. In the Relay State field, enter your SAML configuration ID
  4. Click Save

„AADSTS75005: Cererea nu este un mesaj valid de protocol Saml2” Error

Secțiunea intitulată „Error AADSTS75005: Cererea nu este un mesaj valid de protocol Saml2”
  • Cause: Incorrect Reply URL or Entity ID configuration
  • SolutionVerificați dacă URL-ul Reply și ID-ul entității din Entra ID se potrivesc exact cu configurația platformei dvs.:
    • Reply URL: https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    • Entity ID: https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
  • CauseUtilizatorul nu a fost atribuit la aplicația Enterprise a platformei
  • SolutionDu-te la aplicația Enterprise Users and groups Atribuiți utilizatorului sau unui grup care conține utilizatorul

“AADSTS700016: Application not found” Error

Section titled ““AADSTS700016: Application not found” Error”
  • CauseID-ul incorect al entității din platformă sau aplicație nu este configurat corect
  • SolutionVerificați dacă Microsoft Entra Identifier se potrivește cu ID-ul entității IdP configurat în platformă
  • Cause: Claims not configured correctly in Entra ID
  • SolutionVerificați dacă revendicările particularizate sunt configurate cu nume exacte: email, firstName, lastName. Check under Single sign-onAttributes & Claims
  • Cause: Incorrect Relay State configuration
  • SolutionAsigurați-vă că starea relay este fie goală, fie setată la ID-ul exact de configurare SAML din platformă
  1. Du-te la Centrul de administrare Entra IdentityMonitoring & healthSign-in logs
  2. Filtrează după platforma de aplicare
  3. Faceți clic pe o încercare de conectare nereușită pentru a vizualiza detaliile erorilor și recomandările de depanare
  1. În aplicația Enterprise Platform, accesați Single sign-on
  2. Click Test this application
  3. Verificați răspunsul SAML pentru erori

To map additional Entra ID user attributes:

  1. În aplicaţia Enterprise, mergeţi la Single sign-onAttributes & Claims
  2. Click Add new claim
  3. Map additional directory attributes as needed
  4. Actualizarea cartografiilor de atribute corespunzătoare în platformă

Control access using Microsoft Entra ID Conditional Access policies:

  1. Go to IdentityProtectionConditional Access
  2. Crearea unei noi politici care vizează aplicația platformei
  3. Configure conditions (location, device, risk level, etc.)
  4. Setarea controalelor de acces corespunzătoare (grant, bloc, necesită MFA)

Restrict access using Entra ID groups:

  1. În aplicaţia Enterprise, mergeţi la Users and groups
  2. Assign groups instead of individual users
  3. Gestionarea accesului prin adăugarea/eliminarea utilizatorilor din grupurile atribuite

Pentru rezolvarea detaliată a problemelor și opțiuni avansate de configurare, consultați SSO Overview guide.

Ultima actualizare: