Skip to content

Single Sign-On (SAML)

Betalte planer kan forbinde deres egen identitetsudbyder (Microsoft Entra ID, Okta eller enhver SAML 2.0 IdP), så dit team logger ind på Aether365 via jeres organisations SSO - med jeres egen MFA og adgangspolitikker anvendt.

Sådan fungerer det

  1. Du registrerer Aether365 som en SAML-applikation hos jeres identitetsudbyder.
  2. Du indsætter IdP-metadata-URL'en og dit e-maildomæne i Aether365 og verificerer domænet med en DNS TXT-post.
  3. Fra da af bliver alle, der indtaster en e-mail på det domæne på login-siden, sendt til jeres identitetsudbyder. Ved første login bliver de automatisk tilføjet til jeres konto som Member (kun læseadgang - se Administrer teammedlemmer).

Sådan opsætter du SSO

Åbn Indstillinger, og vælg fanen SSO (kun betalte planer).

1. Opret SAML-applikationen hos jeres IdP

Brug oplysningerne om tjenesteudbyderen, som vises på SSO-siden:

FeltVærdi
ACS URLVises på siden (.../saml2/idpresponse)
SP Entity IDVises på siden (urn:amazon:cognito:sp:...)
NameID-formatPersistent

Jeres IdP skal sende brugerens e-mailadresse som emailaddress-claimet (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID og Okta gør dette som standard i deres almindelige SAML-skabeloner.

2. Registrer metadata og domæne

  • Metadata-URL: jeres IdP's federation-metadatadokument (for Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domæne: det e-maildomæne, dit team logger ind med (f.eks. acme.com). Offentlige e-mailudbydere kan ikke bruges.

Klik på Gem. Konfigurationen forbliver Afventende, indtil domænet er verificeret.

3. Verificér domænet

Tilføj den TXT-post, der vises på siden, til dit domænes DNS:

RecordtypeNavnVærdi
TXTacme.comaether365-site-verification=<token>

DNS-ændringer kan tage et par minutter at brede sig. Klik derefter på Verificér og aktivér. Ved succes skifter status til Aktiv, og SSO er nu i drift.

Log ind med SSO

Teammedlemmer går til den almindelige login-side og indtaster deres arbejds-e-mail. Når e-maildomænet har aktiv SSO, ser de Fortsæt med SSO og bliver omdirigeret til jeres identitetsudbyder. Efter godkendelse dér lander de tilbage i Aether365.

Nye brugere bliver automatisk oprettet som Members på jeres konto (jeres plans medlemsgrænse gælder). Owner kan efterfølgende hæve et medlems rolle fra Team-siden.

Ændring eller fjernelse af SSO

  • Ændring af metadata-URL'en på en aktiv konfiguration opdaterer identitetsudbyderen med det samme.
  • Ændring af domænet kræver, at det nye domæne verificeres igen.
  • Fjern sletter SSO-konfigurationen; teammedlemmer beholder deres konti, men logger ind med deres tidligere metode igen.

Sørg for, at en owner altid kan logge ind

Kontoens Owner bør beholde en login-metode uden SSO (Microsoft-konto eller adgangskode). Hvis jeres IdP oplever nedetid, eller SAML-applikationen er forkert konfigureret, kan Owner stadig logge ind og rette konfigurationen.

Fejlfinding

ProblemLøsning
"Vi kunne ikke finde den TXT-post endnu"Vent på DNS-spredning (op til 15 minutter), og tjek recordnavnet og den præcise værdi.
"Vi kunne ikke aktivere jeres identitetsudbyder"Metadata-URL'en skal være tilgængelig og indeholde en gyldig SAML 2.0 IdP-deskriptor.
Login-loop eller fejlside hos IdPTjek, at ACS URL og SP Entity ID hos jeres IdP nøjagtigt matcher værdierne på SSO-siden.
Bruger logget ind, men har ingen dataDe er tilføjet som nyt Member på jeres konto - tjek Team-siden, medlemsgrænsen kan være nået.

Relateret

Var denne side nyttig?