Single Sign-On (SAML)
Betalte planer kan forbinde deres egen identitetsudbyder (Microsoft Entra ID, Okta eller enhver SAML 2.0 IdP), så dit team logger ind på Aether365 via jeres organisations SSO - med jeres egen MFA og adgangspolitikker anvendt.
Sådan fungerer det
- Du registrerer Aether365 som en SAML-applikation hos jeres identitetsudbyder.
- Du indsætter IdP-metadata-URL'en og dit e-maildomæne i Aether365 og verificerer domænet med en DNS TXT-post.
- Fra da af bliver alle, der indtaster en e-mail på det domæne på login-siden, sendt til jeres identitetsudbyder. Ved første login bliver de automatisk tilføjet til jeres konto som Member (kun læseadgang - se Administrer teammedlemmer).
Sådan opsætter du SSO
Åbn Indstillinger, og vælg fanen SSO (kun betalte planer).
1. Opret SAML-applikationen hos jeres IdP
Brug oplysningerne om tjenesteudbyderen, som vises på SSO-siden:
| Felt | Værdi |
|---|---|
| ACS URL | Vises på siden (.../saml2/idpresponse) |
| SP Entity ID | Vises på siden (urn:amazon:cognito:sp:...) |
| NameID-format | Persistent |
Jeres IdP skal sende brugerens e-mailadresse som emailaddress-claimet (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID og Okta gør dette som standard i deres almindelige SAML-skabeloner.
2. Registrer metadata og domæne
- Metadata-URL: jeres IdP's federation-metadatadokument (for Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domæne: det e-maildomæne, dit team logger ind med (f.eks.
acme.com). Offentlige e-mailudbydere kan ikke bruges.
Klik på Gem. Konfigurationen forbliver Afventende, indtil domænet er verificeret.
3. Verificér domænet
Tilføj den TXT-post, der vises på siden, til dit domænes DNS:
| Recordtype | Navn | Værdi |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
DNS-ændringer kan tage et par minutter at brede sig. Klik derefter på Verificér og aktivér. Ved succes skifter status til Aktiv, og SSO er nu i drift.
Log ind med SSO
Teammedlemmer går til den almindelige login-side og indtaster deres arbejds-e-mail. Når e-maildomænet har aktiv SSO, ser de Fortsæt med SSO og bliver omdirigeret til jeres identitetsudbyder. Efter godkendelse dér lander de tilbage i Aether365.
Nye brugere bliver automatisk oprettet som Members på jeres konto (jeres plans medlemsgrænse gælder). Owner kan efterfølgende hæve et medlems rolle fra Team-siden.
Ændring eller fjernelse af SSO
- Ændring af metadata-URL'en på en aktiv konfiguration opdaterer identitetsudbyderen med det samme.
- Ændring af domænet kræver, at det nye domæne verificeres igen.
- Fjern sletter SSO-konfigurationen; teammedlemmer beholder deres konti, men logger ind med deres tidligere metode igen.
Sørg for, at en owner altid kan logge ind
Kontoens Owner bør beholde en login-metode uden SSO (Microsoft-konto eller adgangskode). Hvis jeres IdP oplever nedetid, eller SAML-applikationen er forkert konfigureret, kan Owner stadig logge ind og rette konfigurationen.
Fejlfinding
| Problem | Løsning |
|---|---|
| "Vi kunne ikke finde den TXT-post endnu" | Vent på DNS-spredning (op til 15 minutter), og tjek recordnavnet og den præcise værdi. |
| "Vi kunne ikke aktivere jeres identitetsudbyder" | Metadata-URL'en skal være tilgængelig og indeholde en gyldig SAML 2.0 IdP-deskriptor. |
| Login-loop eller fejlside hos IdP | Tjek, at ACS URL og SP Entity ID hos jeres IdP nøjagtigt matcher værdierne på SSO-siden. |
| Bruger logget ind, men har ingen data | De er tilføjet som nyt Member på jeres konto - tjek Team-siden, medlemsgrænsen kan være nået. |
Relateret
- Administrer teammedlemmer - roller, og hvad Members har adgang til
- Sikkerhedsmodel