Skip to content

Jednotné přihlášení (SAML)

Placené tarify mohou připojit vlastního poskytovatele identity (Microsoft Entra ID, Okta nebo libovolný SAML 2.0 IdP), takže se váš tým přihlašuje do Aether365 přes SSO vaší organizace - s vlastní MFA a přístupovými zásadami.

Jak to funguje

  1. Zaregistrujete Aether365 jako aplikaci SAML u svého poskytovatele identity.
  2. Vložíte URL metadat IdP a svou e-mailovou doménu do Aether365 a ověříte doménu pomocí DNS TXT záznamu.
  3. Od té chvíle je každý, kdo na přihlašovací stránce zadá e-mail z této domény, přesměrován k vašemu poskytovateli identity. Při prvním přihlášení se automaticky připojí k vašemu účtu jako Member (přístup pouze pro čtení - viz Správa členů týmu).

Nastavení SSO

Otevřete Nastavení a vyberte záložku SSO (pouze placené tarify).

1. Vytvoření aplikace SAML u vašeho IdP

Použijte údaje poskytovatele služby uvedené na stránce SSO:

PoleHodnota
ACS URLUvedeno na stránce (.../saml2/idpresponse)
SP Entity IDUvedeno na stránce (urn:amazon:cognito:sp:...)
Formát NameIDPersistent

Váš IdP musí odesílat e-mailovou adresu uživatele jako nárok emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID a Okta to ve svých standardních šablonách SAML dělají ve výchozím nastavení.

2. Registrace metadat a domény

  • URL metadat: dokument federačních metadat vašeho IdP (pro Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Doména: e-mailová doména, přes kterou se váš tým přihlašuje (např. acme.com). Veřejné e-mailové domény nelze použít.

Klikněte na Uložit. Konfigurace zůstává ve stavu Pending, dokud není doména ověřena.

3. Ověření domény

Přidejte TXT záznam uvedený na stránce do DNS své domény:

Typ záznamuNázevHodnota
TXTacme.comaether365-site-verification=<token>

Šíření změn DNS může trvat několik minut. Poté klikněte na Verify & activate. Po úspěšném ověření se stav změní na Active a SSO je aktivní.

Přihlašování přes SSO

Členové týmu přejdou na běžnou přihlašovací stránku a zadají svůj pracovní e-mail. Pokud má e-mailová doména aktivní SSO, zobrazí se jim Continue with SSO a jsou přesměrováni k vašemu poskytovateli identity. Po ověření u poskytovatele identity se vrátí zpět do Aether365.

Uživatelé při prvním přihlášení jsou automaticky přidáni k vašemu účtu s rolí Member (platí limit počtu členů podle vašeho plánu). Vlastník může roli člena později zvýšit na stránce Tým.

Změna nebo odebrání SSO

  • Změna URL metadat u aktivní konfigurace aktualizuje poskytovatele identity na místě.
  • Změna domény vyžaduje opětovné ověření nové domény.
  • Odebrat smaže konfiguraci SSO; členové týmu si ponechají své účty, ale přihlašují se znovu předchozí metodou.

Ponechte si přihlášení vlastníka mimo SSO

Vlastník účtu by si měl ponechat i přihlašovací metodu bez SSO (účet Microsoft nebo heslo). Pokud dojde k výpadku vašeho IdP nebo je aplikace SAML špatně nakonfigurovaná, vlastník se i tak může přihlásit a konfiguraci opravit.

Řešení problémů

ProblémŘešení
„Tento TXT záznam se nám zatím nepodařilo najít"Počkejte na šíření DNS (až 15 minut) a zkontrolujte název záznamu a přesnou hodnotu.
„Nepodařilo se nám aktivovat vašeho poskytovatele identity"URL metadat musí být dostupná a musí obsahovat platný deskriptor SAML 2.0 IdP.
Přihlašovací smyčka nebo chybová stránka IdPZkontrolujte, zda ACS URL a SP Entity ID u vašeho IdP přesně odpovídají hodnotám na stránce SSO.
Uživatel je přihlášen, ale nemá žádná dataPřipojil se jako nový Member vašeho účtu - zkontrolujte stránku Tým; mohl být dosažen limit počtu členů.

Související

Byla tato stránka užitečná?