Jednotné přihlášení (SAML)
Placené tarify mohou připojit vlastního poskytovatele identity (Microsoft Entra ID, Okta nebo libovolný SAML 2.0 IdP), takže se váš tým přihlašuje do Aether365 přes SSO vaší organizace - s vlastní MFA a přístupovými zásadami.
Jak to funguje
- Zaregistrujete Aether365 jako aplikaci SAML u svého poskytovatele identity.
- Vložíte URL metadat IdP a svou e-mailovou doménu do Aether365 a ověříte doménu pomocí DNS TXT záznamu.
- Od té chvíle je každý, kdo na přihlašovací stránce zadá e-mail z této domény, přesměrován k vašemu poskytovateli identity. Při prvním přihlášení se automaticky připojí k vašemu účtu jako Member (přístup pouze pro čtení - viz Správa členů týmu).
Nastavení SSO
Otevřete Nastavení a vyberte záložku SSO (pouze placené tarify).
1. Vytvoření aplikace SAML u vašeho IdP
Použijte údaje poskytovatele služby uvedené na stránce SSO:
| Pole | Hodnota |
|---|---|
| ACS URL | Uvedeno na stránce (.../saml2/idpresponse) |
| SP Entity ID | Uvedeno na stránce (urn:amazon:cognito:sp:...) |
| Formát NameID | Persistent |
Váš IdP musí odesílat e-mailovou adresu uživatele jako nárok emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID a Okta to ve svých standardních šablonách SAML dělají ve výchozím nastavení.
2. Registrace metadat a domény
- URL metadat: dokument federačních metadat vašeho IdP (pro Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Doména: e-mailová doména, přes kterou se váš tým přihlašuje (např.
acme.com). Veřejné e-mailové domény nelze použít.
Klikněte na Uložit. Konfigurace zůstává ve stavu Pending, dokud není doména ověřena.
3. Ověření domény
Přidejte TXT záznam uvedený na stránce do DNS své domény:
| Typ záznamu | Název | Hodnota |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Šíření změn DNS může trvat několik minut. Poté klikněte na Verify & activate. Po úspěšném ověření se stav změní na Active a SSO je aktivní.
Přihlašování přes SSO
Členové týmu přejdou na běžnou přihlašovací stránku a zadají svůj pracovní e-mail. Pokud má e-mailová doména aktivní SSO, zobrazí se jim Continue with SSO a jsou přesměrováni k vašemu poskytovateli identity. Po ověření u poskytovatele identity se vrátí zpět do Aether365.
Uživatelé při prvním přihlášení jsou automaticky přidáni k vašemu účtu s rolí Member (platí limit počtu členů podle vašeho plánu). Vlastník může roli člena později zvýšit na stránce Tým.
Změna nebo odebrání SSO
- Změna URL metadat u aktivní konfigurace aktualizuje poskytovatele identity na místě.
- Změna domény vyžaduje opětovné ověření nové domény.
- Odebrat smaže konfiguraci SSO; členové týmu si ponechají své účty, ale přihlašují se znovu předchozí metodou.
Ponechte si přihlášení vlastníka mimo SSO
Vlastník účtu by si měl ponechat i přihlašovací metodu bez SSO (účet Microsoft nebo heslo). Pokud dojde k výpadku vašeho IdP nebo je aplikace SAML špatně nakonfigurovaná, vlastník se i tak může přihlásit a konfiguraci opravit.
Řešení problémů
| Problém | Řešení |
|---|---|
| „Tento TXT záznam se nám zatím nepodařilo najít" | Počkejte na šíření DNS (až 15 minut) a zkontrolujte název záznamu a přesnou hodnotu. |
| „Nepodařilo se nám aktivovat vašeho poskytovatele identity" | URL metadat musí být dostupná a musí obsahovat platný deskriptor SAML 2.0 IdP. |
| Přihlašovací smyčka nebo chybová stránka IdP | Zkontrolujte, zda ACS URL a SP Entity ID u vašeho IdP přesně odpovídají hodnotám na stránce SSO. |
| Uživatel je přihlášen, ale nemá žádná data | Připojil se jako nový Member vašeho účtu - zkontrolujte stránku Tým; mohl být dosažen limit počtu členů. |
Související
- Správa členů týmu - role a k čemu mají členové přístup
- Bezpečnostní model