Skip to content

Egyszeri bejelentkezés (SAML)

A fizetős csomagok csatlakoztathatják a saját identitásszolgáltatójukat (Microsoft Entra ID, Okta vagy bármely SAML 2.0 IdP), így a csapatod a szervezeted SSO-ján keresztül jelentkezik be az Aether365-be - a saját MFA- és hozzáférési szabályzataitok alkalmazásával.

Hogyan működik

  1. Regisztrálod az Aether365-öt SAML alkalmazásként az identitásszolgáltatódnál.
  2. Beilleszted az IdP-d metadata URL-jét és az e-mail domainedet az Aether365-be, majd DNS TXT rekorddal igazolod a domaint.
  3. Ettől kezdve mindenki, aki ezen a domainen szereplő e-mail címet ad meg a bejelentkezési oldalon, az identitásszolgáltatódhoz kerül átirányításra. Az első bejelentkezéskor automatikusan csatlakozik a fiókodhoz Memberként (csak olvasási hozzáférés - lásd: Csapattagok kezelése).

SSO beállítása

Nyisd meg a Beállítások menüt, és válaszd az SSO fület (csak fizetős csomagon).

1. Hozd létre a SAML alkalmazást az IdP-dben

Használd az SSO oldalon megjelenő szolgáltatói (Service Provider) adatokat:

MezőÉrték
ACS URLAz oldalon jelenik meg (.../saml2/idpresponse)
SP Entity IDAz oldalon jelenik meg (urn:amazon:cognito:sp:...)
NameID formátumPersistent

Az IdP-dnek az emailaddress claimként kell elküldenie a felhasználó e-mail címét (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). A Microsoft Entra ID és az Okta ezt alapértelmezés szerint megteszi a standard SAML sablonjaikban.

2. Regisztráld a metadata-t és a domaint

  • Metadata URL: az IdP-d föderációs metadata dokumentuma (Entra ID esetén: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domain: az az e-mail domain, amellyel a csapatod bejelentkezik (pl. acme.com). Nyilvános e-mail szolgáltatók nem használhatók.

Kattints a Mentés gombra. A konfiguráció Függőben állapotban marad, amíg a domain nincs igazolva.

3. Igazold a domaint

Add hozzá az oldalon megjelenő TXT rekordot a domained DNS-éhez:

RekordtípusNévÉrték
TXTacme.comaether365-site-verification=<token>

A DNS-módosítások terjedése néhány percet vehet igénybe. Ezután kattints az Igazolás és aktiválás gombra. Sikeres igazolás után az állapot Aktív-ra vált, és az SSO élesben működik.

Bejelentkezés SSO-val

A csapattagok a szokásos bejelentkezési oldalra mennek, és megadják a munkahelyi e-mail címüket. Ha az e-mail domainen aktív az SSO, megjelenik nekik a Folytatás SSO-val gomb, és átirányítódnak az identitásszolgáltatódhoz. A hitelesítés után visszakerülnek az Aether365-be.

Az első bejelentkezéskor a felhasználók automatikusan Memberként jönnek létre a fiókodban (a csomagod tagkorlátja érvényes). Az Owner ezt követően a Csapat oldalon emelheti a tag szerepkörét.

SSO módosítása vagy eltávolítása

  • A metadata URL módosítása egy aktív konfiguráción a helyén frissíti az identitásszolgáltatót.
  • A domain módosítása megköveteli az új domain ismételt igazolását.
  • Az Eltávolítás törli az SSO konfigurációt; a csapattagok megtartják a fiókjukat, de újra a korábbi módszerükkel jelentkeznek be.

Tartsd meg az Owner bejelentkezési lehetőségét

A fiók Owner-ének meg kell tartania egy nem SSO-alapú bejelentkezési módot (Microsoft-fiók vagy jelszó). Ha az IdP-d kimarad, vagy a SAML alkalmazás hibásan van beállítva, az Owner így is be tud jelentkezni és javítani tudja a konfigurációt.

Hibaelhárítás

ProblémaMegoldás
"Ezt a TXT rekordot még nem találtuk"Várd meg a DNS terjedését (akár 15 percig is eltarthat), és ellenőrizd a rekord nevét és a pontos értéket.
"Nem sikerült aktiválni az identitásszolgáltatódat"A metadata URL-nek elérhetőnek kell lennie, és érvényes SAML 2.0 IdP leírót kell tartalmaznia.
Bejelentkezési hurok vagy IdP hibaoldalEllenőrizd, hogy az ACS URL és az SP Entity ID pontosan megegyezik-e az SSO oldalon szereplő értékekkel.
A felhasználó bejelentkezett, de nincs adataÚj Memberként csatlakozott a fiókodhoz - ellenőrizd a Csapat oldalt; lehet, hogy elérted a tagkorlátot.

Kapcsolódó

Hasznos volt ez az oldal?