Sari la conținut

Single sign-on

Aflați cum platforma SAML SSO autentifică membrii prin fluxuri inițiate de SP și IdP, verifică proprietatea domeniului și aplică politica de conectare.

View as Markdown

platforma acceptă înregistrarea unică SAML 2.0 pentru membrii organizației. SSO delegă autentificarea unui furnizor de identitate, în timp ce platforma continuă să controleze apartenența și autorizarea organizației.

  • In an SP-initiated flux, un utilizator începe pe platformă și este redirecționat la furnizorul de identitate configurat.
  • In an IdP-initiated flux, un utilizator începe din catalogul de aplicații al furnizorului. RelayState identifică configurația relevantă a platformei SAML.

Metadatele furnizorului de servicii, ID-ul entității și URL-ul consumatorului sunt derivate din publicul de origine al platformei. /api/connect/v1/saml/2.0/Utilizați valorile afișate de implementare în loc să copiați URL-urile unei alte organizații.

Verificați proprietatea unui domeniu de e-mail înainte de a aplica politica SSO. O configurație SAML poate fi dezactivată, opțională sau necesară. Rulați mai întâi autentificarea opțională, confirmați că utilizatorii așteptați se pot conecta și păstrați un traseu de recuperare testat înainte de a solicita SSO.

SSO autentifică o persoană; nu furnizează sau elimină membrii în sine. SCIM pentru automatizarea ciclului de viață sau activați autentificarea automată pe configurația SAML atunci când noii utilizatori ar trebui să se alăture la prima autentificare.

Puteți păstra rolurile platformei sub People, sau să le mapeze de la furnizorul de identitate.

Set Role Attribute pe configuraţia SAML la atributul de afirmaţie care poartă rolul de platformă. OWNER, ADMIN, EMPLOYEE, and VIEWERLăsați câmpul gol atunci când proprietarii și administratorii ar trebui să atribuie roluri numai în platformă. paginile de setare ale furnizorilor arată unde să declarați atributul și să îl cartografiați în platformă.

  • Solicitați afirmații semnate și verificați-le împotriva certificatului actual al furnizorului de identitate.
  • Păstrați ceasul de implementare sincronizat, deoarece afirmațiile SAML au ferestre înguste de validitate.
  • Utilizați HTTPS și cookie-uri securizate. Cross-site SAML POSTs necesită cookie-uri pe care browserele moderne le vor trimite numai cu Secure attribute.
  • Restricționați cine poate schimba domeniile, certificatele și executarea.
  • Furnizorul de servicii de testare și furnizorul de identitate au inițiat autentificarea după modificarea certificatului, a adresei URL sau a domeniului.

Provider-specific setup pages for Google Workspace, Microsoft Entra ID, and Okta sunt disponibile separat.

Ultima actualizare: