Ühekordne sisselogimine (SAML)
Tasulised plaanid saavad ühendada oma identiteedipakkuja (Microsoft Entra ID, Okta või mis tahes SAML 2.0 IdP), nii et teie meeskond logib Aether365-sse sisse teie organisatsiooni SSO kaudu - koos teie enda MFA ja juurdepääsupoliitikatega.
Kuidas see töötab
- Registreerite Aether365 SAML-rakendusena oma identiteedipakkujas.
- Sisestate IdP metaandmete URL-i ja oma e-posti domeeni Aether365-sse ning kinnitate domeeni DNS TXT-kirjega.
- Sellest hetkest saadetakse igaüks, kes sisestab sisselogimislehel selle domeeni e-posti aadressi, teie identiteedipakkuja juurde. Esimesel sisselogimisel liituvad nad automaatselt teie kontoga Member'ina (ainult lugemisõigus - vt Meeskonnaliikmete haldamine).
SSO seadistamine
Avage Sätted ja valige vahekaart SSO (ainult tasulistel plaanidel).
1. Looge SAML-rakendus oma IdP-s
Kasutage SSO lehel kuvatud teenusepakkuja (Service Provider) andmeid:
| Väli | Väärtus |
|---|---|
| ACS URL | Kuvatud lehel (.../saml2/idpresponse) |
| SP Entity ID | Kuvatud lehel (urn:amazon:cognito:sp:...) |
| NameID format | Persistent |
Teie IdP peab saatma kasutaja e-posti aadressi emailaddress claim'ina (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID ja Okta teevad seda oma standardsete SAML-mallide puhul vaikimisi.
2. Registreerige metaandmed ja domeen
- Metaandmete URL: teie IdP föderatsiooni metaandmete dokument (Entra ID puhul:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domeen: e-posti domeen, millega teie meeskond sisse logib (nt
acme.com). Avalikke e-posti teenusepakkujaid kasutada ei saa.
Klõpsake Salvesta. Konfiguratsioon jääb olekusse Ootel, kuni domeen on kinnitatud.
3. Kinnitage domeen
Lisage lehel kuvatud TXT-kirje oma domeeni DNS-i:
| Kirje tüüp | Nimi | Väärtus |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
DNS-i muudatuste levimine võib võtta mõne minuti. Seejärel klõpsake Kinnita ja aktiveeri. Õnnestumise korral muutub olek Aktiivne ja SSO on käivitunud.
Sisselogimine SSO-ga
Meeskonnaliikmed lähevad tavalisele sisselogimislehele ja sisestavad oma töömeili. Kui e-posti domeenil on SSO aktiivne, näevad nad nuppu Jätka SSO-ga ja suunatakse teie identiteedipakkuja juurde. Pärast seal autentimist jõuavad nad tagasi Aether365-sse.
Esmakordsed kasutajad luuakse automaatselt teie konto Member'iteks (kehtib teie plaani liikmelimiit). Owner saab hiljem liikme rolli tõsta jaotisest Meeskond.
SSO muutmine või eemaldamine
- Metaandmete URL-i muutmine aktiivsel konfiguratsioonil uuendab identiteedipakkujat samas kohas.
- Domeeni muutmine nõuab uue domeeni uuesti kinnitamist.
- Eemaldamine (Remove) kustutab SSO konfiguratsiooni; meeskonnaliikmed säilitavad oma kontod, kuid logivad uuesti sisse oma varasema meetodiga.
Hoidke Owner'i sisselogimine alles
Konto Owner peaks säilitama sisselogimismeetodi, mis ei sõltu SSO-st (Microsofti konto või parool). Kui teie IdP-l on katkestus või SAML-rakendus on valesti seadistatud, saab Owner ikkagi sisse logida ja konfiguratsiooni parandada.
Veaotsing
| Probleem | Lahendus |
|---|---|
| "Me ei leidnud seda TXT-kirjet veel" | Oodake DNS-i levimist (kuni 15 minutit) ja kontrollige kirje nime ning täpset väärtust. |
| "Me ei saanud teie identiteedipakkujat aktiveerida" | Metaandmete URL peab olema ligipääsetav ja sisaldama kehtivat SAML 2.0 IdP kirjeldust. |
| Sisselogimine käib ringiratast või kuvatakse IdP vealeht | Kontrollige, et ACS URL ja SP Entity ID teie IdP-s vastaksid täpselt SSO lehel toodud väärtustele. |
| Kasutaja on sisse logitud, kuid andmeid ei ole | Ta liitus teie kontoga uue Member'ina - kontrollige jaotist Meeskond; liikmelimiit võib olla täis. |
Seotud
- Meeskonnaliikmete haldamine - rollid ja millele Member'id juurde pääsevad
- Turvamudel