Kertakirjautuminen (SAML)
Maksulliset tilaukset voivat yhdistää oman identiteetintarjoajansa (Microsoft Entra ID, Okta tai mikä tahansa SAML 2.0 -yhteensopiva IdP), jolloin tiimisi kirjautuu Aether365-palveluun organisaatiosi SSO:n kautta - omilla MFA- ja käyttöoikeuskäytännöilläsi.
Miten se toimii
- Rekisteröit Aether365:n SAML-sovellukseksi identiteetintarjoajassasi.
- Liität IdP:n metatietojen URL-osoitteen ja sähköpostidomainisi Aether365:een ja vahvistat domainin DNS TXT -tietueella.
- Tästä lähtien jokainen, joka syöttää kirjautumissivulla kyseisen domainin sähköpostiosoitteen, ohjataan identiteetintarjoajallesi. Ensimmäisellä kirjautumiskerralla hänet liitetään automaattisesti tiliisi roolissa Member (vain luku - katso Tiimijäsenien hallinta).
SSO:n käyttöönotto
Avaa Asetukset ja valitse SSO-välilehti (vain maksullisissa tilauksissa).
1. Luo SAML-sovellus IdP:ssäsi
Käytä SSO-sivulla näkyviä palveluntarjoajan tietoja:
| Kenttä | Arvo |
|---|---|
| ACS URL | Näkyy sivulla (.../saml2/idpresponse) |
| SP Entity ID | Näkyy sivulla (urn:amazon:cognito:sp:...) |
| NameID-muoto | Persistent |
IdP:si tulee lähettää käyttäjän sähköpostiosoite emailaddress-vaateena (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID ja Okta tekevät tämän oletuksena vakiomuotoisissa SAML-malleissaan.
2. Rekisteröi metatiedot ja domain
- Metatietojen URL: IdP:si federation-metatietodokumentti (Entra ID:llä:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domain: sähköpostidomain, jolla tiimisi kirjautuu sisään (esim.
acme.com). Julkisia sähköpostipalveluita ei voi käyttää.
Napsauta Tallenna. Määritys pysyy tilassa Odottaa, kunnes domain on vahvistettu.
3. Vahvista domain
Lisää sivulla näkyvä TXT-tietue domainisi DNS:ään:
| Tietueen tyyppi | Nimi | Arvo |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
DNS-muutosten leviäminen voi kestää muutaman minuutin. Napsauta sen jälkeen Vahvista ja aktivoi. Onnistuessaan tila vaihtuu Aktiivinen-tilaan ja SSO on käytössä.
Kirjautuminen SSO:lla
Tiimin jäsenet siirtyvät tavalliselle kirjautumissivulle ja syöttävät työsähköpostinsa. Kun sähköpostidomainilla on aktiivinen SSO, heille näytetään Jatka SSO:lla -painike, ja heidät ohjataan identiteetintarjoajallesi. Todennuksen jälkeen he palaavat takaisin Aether365:een.
Ensimmäistä kertaa kirjautuvat käyttäjät luodaan automaattisesti tilisi Membereiksi (suunnitelmasi jäsenraja koskee heitä). Owner voi myöhemmin korottaa jäsenen roolia Tiimi-sivulta.
SSO:n muuttaminen tai poistaminen
- Metatietojen URL:n vaihtaminen aktiivisessa määrityksessä päivittää identiteetintarjoajan tiedot välittömästi.
- Domainin vaihtaminen edellyttää uuden domainin vahvistamista uudelleen.
- Poista poistaa SSO-määrityksen; tiimin jäsenet säilyttävät tilinsä, mutta kirjautuvat jälleen aiemmalla tavallaan.
Säilytä Ownerille kirjautumistapa ilman SSO:ta
Tilin Ownerin kannattaa säilyttää kirjautumistapa, joka ei käytä SSO:ta (Microsoft-tili tai salasana). Jos IdP:ssäsi on käyttökatko tai SAML-sovellus on virheellisesti määritetty, Owner voi silti kirjautua sisään ja korjata määrityksen.
Vianmääritys
| Ongelma | Korjaus |
|---|---|
| "TXT-tietuetta ei vielä löytynyt" | Odota DNS:n leviämistä (enintään 15 minuuttia) ja tarkista tietueen nimi ja tarkka arvo. |
| "Identiteetintarjoajan aktivointi epäonnistui" | Metatietojen URL-osoitteen tulee olla saavutettavissa ja sisältää kelvollinen SAML 2.0 IdP -kuvaus. |
| Kirjautuminen silmukoituu tai IdP näyttää virhesivun | Tarkista, että ACS URL ja SP Entity ID IdP:ssäsi vastaavat tarkalleen SSO-sivulla näkyviä arvoja. |
| Käyttäjä kirjautui sisään, mutta tietoja ei näy | Hänet liitettiin tilisi uudeksi Memberiksi - tarkista Tiimi-sivu; jäsenraja on saatettu saavuttaa. |
Liittyvät ohjeet
- Tiimijäsenien hallinta - roolit ja mitä Memberit näkevät
- Tietoturvamalli