Egyszeri bejelentkezés (SAML)
A fizetős csomagok csatlakoztathatják a saját identitásszolgáltatójukat (Microsoft Entra ID, Okta vagy bármely SAML 2.0 IdP), így a csapatod a szervezeted SSO-ján keresztül jelentkezik be az Aether365-be - a saját MFA- és hozzáférési szabályzataitok alkalmazásával.
Hogyan működik
- Regisztrálod az Aether365-öt SAML alkalmazásként az identitásszolgáltatódnál.
- Beilleszted az IdP-d metadata URL-jét és az e-mail domainedet az Aether365-be, majd DNS TXT rekorddal igazolod a domaint.
- Ettől kezdve mindenki, aki ezen a domainen szereplő e-mail címet ad meg a bejelentkezési oldalon, az identitásszolgáltatódhoz kerül átirányításra. Az első bejelentkezéskor automatikusan csatlakozik a fiókodhoz Memberként (csak olvasási hozzáférés - lásd: Csapattagok kezelése).
SSO beállítása
Nyisd meg a Beállítások menüt, és válaszd az SSO fület (csak fizetős csomagon).
1. Hozd létre a SAML alkalmazást az IdP-dben
Használd az SSO oldalon megjelenő szolgáltatói (Service Provider) adatokat:
| Mező | Érték |
|---|---|
| ACS URL | Az oldalon jelenik meg (.../saml2/idpresponse) |
| SP Entity ID | Az oldalon jelenik meg (urn:amazon:cognito:sp:...) |
| NameID formátum | Persistent |
Az IdP-dnek az emailaddress claimként kell elküldenie a felhasználó e-mail címét (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). A Microsoft Entra ID és az Okta ezt alapértelmezés szerint megteszi a standard SAML sablonjaikban.
2. Regisztráld a metadata-t és a domaint
- Metadata URL: az IdP-d föderációs metadata dokumentuma (Entra ID esetén:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domain: az az e-mail domain, amellyel a csapatod bejelentkezik (pl.
acme.com). Nyilvános e-mail szolgáltatók nem használhatók.
Kattints a Mentés gombra. A konfiguráció Függőben állapotban marad, amíg a domain nincs igazolva.
3. Igazold a domaint
Add hozzá az oldalon megjelenő TXT rekordot a domained DNS-éhez:
| Rekordtípus | Név | Érték |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
A DNS-módosítások terjedése néhány percet vehet igénybe. Ezután kattints az Igazolás és aktiválás gombra. Sikeres igazolás után az állapot Aktív-ra vált, és az SSO élesben működik.
Bejelentkezés SSO-val
A csapattagok a szokásos bejelentkezési oldalra mennek, és megadják a munkahelyi e-mail címüket. Ha az e-mail domainen aktív az SSO, megjelenik nekik a Folytatás SSO-val gomb, és átirányítódnak az identitásszolgáltatódhoz. A hitelesítés után visszakerülnek az Aether365-be.
Az első bejelentkezéskor a felhasználók automatikusan Memberként jönnek létre a fiókodban (a csomagod tagkorlátja érvényes). Az Owner ezt követően a Csapat oldalon emelheti a tag szerepkörét.
SSO módosítása vagy eltávolítása
- A metadata URL módosítása egy aktív konfiguráción a helyén frissíti az identitásszolgáltatót.
- A domain módosítása megköveteli az új domain ismételt igazolását.
- Az Eltávolítás törli az SSO konfigurációt; a csapattagok megtartják a fiókjukat, de újra a korábbi módszerükkel jelentkeznek be.
Tartsd meg az Owner bejelentkezési lehetőségét
A fiók Owner-ének meg kell tartania egy nem SSO-alapú bejelentkezési módot (Microsoft-fiók vagy jelszó). Ha az IdP-d kimarad, vagy a SAML alkalmazás hibásan van beállítva, az Owner így is be tud jelentkezni és javítani tudja a konfigurációt.
Hibaelhárítás
| Probléma | Megoldás |
|---|---|
| "Ezt a TXT rekordot még nem találtuk" | Várd meg a DNS terjedését (akár 15 percig is eltarthat), és ellenőrizd a rekord nevét és a pontos értéket. |
| "Nem sikerült aktiválni az identitásszolgáltatódat" | A metadata URL-nek elérhetőnek kell lennie, és érvényes SAML 2.0 IdP leírót kell tartalmaznia. |
| Bejelentkezési hurok vagy IdP hibaoldal | Ellenőrizd, hogy az ACS URL és az SP Entity ID pontosan megegyezik-e az SSO oldalon szereplő értékekkel. |
| A felhasználó bejelentkezett, de nincs adata | Új Memberként csatlakozott a fiókodhoz - ellenőrizd a Csapat oldalt; lehet, hogy elérted a tagkorlátot. |
Kapcsolódó
- Csapattagok kezelése - szerepkörök és mit érhetnek el a Memberek
- Biztonsági modell