Еднократно влизане (SAML)
Платените планове могат да свържат собствен доставчик на идентичност (Microsoft Entra ID, Okta или всеки SAML 2.0 IdP), така че екипът ви да влиза в Aether365 през SSO на вашата организация - с вашите собствени MFA политики и политики за достъп.
Как работи
- Регистрирате Aether365 като SAML приложение във вашия доставчик на идентичност.
- Поставяте URL на метаданните на IdP и вашия имейл домейн в Aether365 и верифицирате домейна с DNS TXT запис.
- От този момент всеки, който въведе имейл от този домейн на страницата за вход, се пренасочва към вашия доставчик на идентичност. При първия вход той автоматично се присъединява към вашия акаунт като Member (само за преглед - вижте Управление на екипа).
Настройване на SSO
Отворете Settings и изберете таба SSO (само за платени планове).
1. Създайте SAML приложението във вашия IdP
Използвайте детайлите на доставчика на услуги (Service Provider), показани на страницата за SSO:
| Поле | Стойност |
|---|---|
| ACS URL | Показан на страницата (.../saml2/idpresponse) |
| SP Entity ID | Показан на страницата (urn:amazon:cognito:sp:...) |
| NameID format | Persistent |
Вашият IdP трябва да изпраща имейл адреса на потребителя като claim emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID и Okta правят това по подразбиране в стандартните си SAML шаблони.
2. Регистрирайте метаданните и домейна
- Metadata URL: документът с федеративни метаданни на вашия IdP (за Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domain: имейл домейнът, с който екипът ви влиза (напр.
acme.com). Публични имейл доставчици не могат да се използват.
Натиснете Save. Конфигурацията остава Pending, докато домейнът не бъде верифициран.
3. Верифицирайте домейна
Добавете TXT записа, показан на страницата, в DNS-а на вашия домейн:
| Тип запис | Име | Стойност |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Промените в DNS могат да отнемат няколко минути, за да се разпространят. След това натиснете Verify & activate. При успех статусът се сменя на Active и SSO е активен.
Вход със SSO
Членовете на екипа отиват на обичайната страница за вход и въвеждат служебния си имейл. Когато имейл домейнът има активно SSO, те виждат Continue with SSO и биват пренасочени към вашия доставчик на идентичност. След удостоверяване там, те се връщат обратно в Aether365.
Потребителите, влизащи за първи път, се създават автоматично като Members на вашия акаунт (важи лимитът за членове на вашия план). Owner-ът може впоследствие да повиши ролята на член от страницата Team.
Промяна или премахване на SSO
- Промяна на URL на метаданните в активна конфигурация обновява доставчика на идентичност на място.
- Промяна на домейна изисква повторна верификация на новия домейн.
- Remove изтрива SSO конфигурацията; членовете на екипа запазват акаунтите си, но влизат отново с предишния си метод.
Запазете начин за вход за собственика
Собственикът (Owner) на акаунта трябва да запази метод за вход без SSO (Microsoft акаунт или парола). Ако вашият IdP има прекъсване или SAML приложението е конфигурирано неправилно, собственикът все още може да влезе и да поправи конфигурацията.
Отстраняване на проблеми
| Проблем | Решение |
|---|---|
| "We could not find that TXT record yet" | Изчакайте разпространението на DNS (до 15 минути) и проверете името и точната стойност на записа. |
| "We could not activate your identity provider" | URL на метаданните трябва да е достъпен и да съдържа валиден SAML 2.0 IdP descriptor. |
| Проблем с цикъл при вход или страница с грешка от IdP | Проверете дали ACS URL и SP Entity ID във вашия IdP съвпадат точно със стойностите на страницата за SSO. |
| Потребителят е влязъл, но няма данни | Присъединил се е като нов Member на вашия акаунт - проверете страницата Team; може да е достигнат лимитът за членове. |
Свързани
- Управление на екипа - роли и до какво имат достъп членовете (Members)
- Модел на сигурност