Skip to content

Vieningas prisijungimas (SAML)

Mokami planai gali prijungti savo tapatybės teikėją (Microsoft Entra ID, Okta arba bet kurį SAML 2.0 IdP), kad jūsų komanda galėtų prisijungti prie Aether365 per savo organizacijos SSO - taikant savo MFA ir prieigos politikas.

Kaip tai veikia

  1. Užregistruokite Aether365 kaip SAML programą savo tapatybės teikėjuje.
  2. Įklijuokite IdP metaduomenų URL ir savo el. pašto domeną į Aether365 bei patvirtinkite domeną DNS TXT įrašu.
  3. Nuo tada kiekvienas, prisijungimo puslapyje įvedantis el. paštą su tuo domenu, nukreipiamas į jūsų tapatybės teikėją. Pirmą kartą prisijungę jie automatiškai prisijungia prie jūsų paskyros kaip Member (tik skaitymo teisės - žr. Komandos narių valdymas).

SSO nustatymas

Atidarykite Settings ir pasirinkite skirtuką SSO (tik mokamiems planams).

1. Sukurkite SAML programą savo IdP

Naudokite Service Provider duomenis, rodomus SSO puslapyje:

LaukasReikšmė
ACS URLRodoma puslapyje (.../saml2/idpresponse)
SP Entity IDRodoma puslapyje (urn:amazon:cognito:sp:...)
NameID formatPersistent

Jūsų IdP privalo siųsti naudotojo el. pašto adresą kaip emailaddress claim (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID ir Okta tai daro pagal numatytuosius nustatymus savo standartiniuose SAML šablonuose.

2. Užregistruokite metaduomenis ir domeną

  • Metadata URL: jūsų IdP federacijos metaduomenų dokumentas (Entra ID atveju: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domain: el. pašto domenas, su kuriuo prisijungia jūsų komanda (pvz., acme.com). Viešų el. pašto paslaugų teikėjų naudoti negalima.

Spustelėkite Save. Konfigūracija lieka Pending, kol domenas nepatvirtintas.

3. Patvirtinkite domeną

Pridėkite puslapyje rodomą TXT įrašą prie savo domeno DNS:

Įrašo tipasPavadinimasReikšmė
TXTacme.comaether365-site-verification=<token>

DNS pakeitimams gali prireikti kelių minučių, kol jie pasklis. Tada spustelėkite Verify & activate. Sėkmės atveju būsena pasikeičia į Active ir SSO pradeda veikti.

Prisijungimas per SSO

Komandos nariai eina į įprastą prisijungimo puslapį ir įveda savo darbo el. paštą. Kai el. pašto domenas turi aktyvų SSO, jie mato Continue with SSO ir yra nukreipiami į jūsų tapatybės teikėją. Po autentifikavimo ten jie grįžta atgal į Aether365.

Pirmą kartą prisijungiantiems naudotojams automatiškai suteikiama Member rolė jūsų paskyroje (taikomas jūsų plano narių limitas). Owner vėliau gali pakelti nario rolę Team puslapyje.

SSO keitimas arba pašalinimas

  • Metadata URL keitimas aktyvioje konfigūracijoje atnaujina tapatybės teikėją vietoje.
  • Domeno keitimas reikalauja iš naujo patvirtinti naują domeną.
  • Remove ištrina SSO konfigūraciją; komandos nariai išsaugo savo paskyras, tačiau vėl prisijungia ankstesniu būdu.

Palikite Owner prisijungimo galimybę

Paskyros Owner turėtų išlaikyti ne SSO prisijungimo būdą (Microsoft paskyrą arba slaptažodį). Jei jūsų IdP patiria trikdį arba SAML programa sukonfigūruota netinkamai, Owner vis tiek galės prisijungti ir ištaisyti konfigūraciją.

Trikčių šalinimas

ProblemaSprendimas
"Dar neradome to TXT įrašo"Palaukite, kol DNS pasklis (iki 15 minučių), ir patikrinkite įrašo pavadinimą bei tikslią reikšmę.
"Nepavyko aktyvuoti jūsų tapatybės teikėjo"Metadata URL turi būti pasiekiamas ir turėti galiojantį SAML 2.0 IdP aprašą (descriptor).
Prisijungimo ciklai arba IdP klaidos puslapisPatikrinkite, ar ACS URL ir SP Entity ID jūsų IdP tiksliai sutampa su SSO puslapyje nurodytomis reikšmėmis.
Naudotojas prisijungė, bet neturi duomenųJis prisijungė kaip naujas jūsų paskyros Member - patikrinkite Team puslapį; galbūt pasiektas narių limitas.

Susiję

Ar šis puslapis buvo naudingas?