Sari la conținut

Okta SSO

Configurați SAML SSO între Okta și platformă, inclusiv verificarea domeniului, declarațiile de atribute, starea de relay, accesul bazat pe grup și rezolvarea problemelor.

View as Markdown

Acest ghid vă ghidează prin setarea SAML Single Sign-On între Okta și platformă.

  • Okta administrator access
  • the platform organization administrator access
  • Domeniul platformei dvs. (de exemplu, probo.example.com)
  • Acces la setările DNS pentru verificarea domeniului

Înainte de a configura Okta, colectați următoarele detalii despre furnizorul de servicii al platformei:

FieldValue
ACS URLhttps://your-probo-domain.com/api/connect/v1/saml/2.0/consume
Entity IDhttps://your-probo-domain.com/api/connect/v1/saml/2.0/metadata

Replace your-probo-domain.com cu platforma dvs. de domeniu.

Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:

  1. Conectați-vă la platformă ca administrator organizațional
  2. Go to Organization SettingsAuthenticationSAML
  3. Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
  4. Copy the provided TXT record value
  5. Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
    Type: TXT
    Name: _probo-domain-verification.your-company.com
    Value: [Verification token from Probo]
    TTL: 300 (or your DNS provider's default)
    
  6. Wait for DNS propagation (usually 5-15 minutes)
  7. In the platform, click Complete Verification
  8. În caz de succes, statutul domeniului va fi afișat ca "Verificat"
  1. Semnează-te la dumneavoastră Okta Admin Console

  2. Go to ApplicationsApplications

  3. Click Create App Integration

  4. Select SAML 2.0

  5. Click Următorul

  6. Configure the general settings:

    FieldValue
    App nameProbo
    App logoUpload the platform logo (optional)
    App visibilityCheck desired options
  7. Click Următorul

  8. Configure the SAML settings:

    FieldValue
    Single sign on URLhttps://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    Utilizați acest pentru URL-ul destinatar și URL-ul de destinație☑️ (Check this box)
    Audience URI (SP Entity ID)https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
    Default Relay State[SAML Configuration ID] (optional - see note below)
    Name ID formatEmailAddress
    Application usernameEmail

    Important: The Default Relay State este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa. Veți obține acest ID după crearea configurației SAML în platformă. Puteți lăsa inițial acest ID gol și îl puteți actualiza mai târziu cu ID-ul exact de configurare.

  9. Add the following attribute statements:

    NameName formatValue
    emailUnspecifieduser.email
    firstNameUnspecifieduser.firstName
    lastNameUnspecifieduser.lastName
    roleUnspecifieduser.role (optional)
  10. Click Următorul

  11. Select Sunt un client Okta care adaugă o aplicație internă

  12. Set App type A: Aplicație internă pentru angajați

  13. Click Finish

  14. Mergeţi la Sign On Tabăra aplicației dvs. de platformă

  15. Click View SAML setup instructions

  16. Save these values Pentru configurarea platformei:

    • Identity Provider Single Sign-On URL
    • Identity Provider Issuer
    • X.509 Certificate
  17. Mergeţi la Assignments tab

  18. Click AssignAssign to People or Assign to Groups

  19. Selectați utilizatorii / grupurile care ar trebui să aibă acces la platformă

  20. Click Assign and Done

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization SettingsAuthenticationSAML

  3. Click Add SAML Configuration

  4. Configure the basic settings:

    FieldValueNotes
    Email Domainyour-company.comYour organization’s email domain
    Enforcement PolicyOPTIONALRecommended for initial setup
  5. Configurați setările furnizorului de identitate cu valori din Okta:

    FieldValueNotes
    IdP Entity ID[Identity Provider Issuer]Copy from Okta setup
    IdP SSO URL[Identity Provider Single Sign-On URL]Copy from Okta setup
    IdP Certificate[X.509 Certificate]Copy from Okta setup
  6. Configure the attribute mappings:

    FieldValueNotes
    Email AttributeemailMaps to user email
    First Name AttributefirstNameMaps to user first name
    Last Name AttributelastNameMaps to user last name
    Role AttributeroleOptional; values OWNER, ADMIN, EMPLOYEE, or VIEWER
  7. Configure user settings:

    FieldValueNotes
    Auto SignupEnabledPermite noilor utilizatori să se înregistreze automat prin SSO
  8. Click Save Configuration

  9. Copy the SAML Configuration ID Acest lucru apare după economisire (de exemplu, saml_config_1a2b3c4d)

Reveniți la Okta pentru a activa login-ul inițiat de IdP:

  1. Accesați aplicația platforma în Okta Admin Console
  2. Click General tab → Edit SAML Settings
  3. In the Default Relay State field, enter your SAML configuration ID
  4. Click UrmătorulUrmătorulFinish

“SAML assertion audience mismatch” Error

Section titled ““SAML assertion audience mismatch” Error”
  • CauseDispariția URI-ului audienței între Okta și platformă
  • SolutionAsigurați-vă că URI-ul audienței din Okta se potrivește exact cu ID-ul entității:
    • Should be: https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
  • CauseUtilizator care nu este atribuit aplicației platformei în Okta
  • SolutionAtribuiți utilizator la aplicație în fila Octa's Assignments
  • Cause: Incorrect attribute statement names in Okta
  • Solution: Verify attribute statement names match exactly: email, firstName, lastName
  • Cause: Incorrect Default Relay State configuration
  • SolutionAsigurați-vă că Starea Relay Default este fie goală, fie setată la ID-ul exact de configurare SAML de pe platformă
  1. Go to Okta Admin Console → ReportsSystem Log
  2. Filtru după denumirea aplicației (platforma)
  3. Căutați erori de autentificare și detalii despre erori

To map additional Okta user attributes:

  1. În Okta, adăugați atribute personalizate la profilurile de utilizator
  2. Adăugați declarații de atribute în configurația aplicației SAML
  3. Maparea acestor atribute în configurația platformei SAML

Control access using Okta groups:

  1. Crearea de grupuri în Okta pentru accesul la platformă
  2. Assign users to appropriate groups
  3. Atribuirea aplicației platformei la grupuri în loc de utilizatori individuali
  4. Use group filters for fine-grained access control

Pentru rezolvarea detaliată a problemelor și opțiuni avansate de configurare, consultați SSO Overview guide.

Ultima actualizare: