Skip to content

Logowanie jednokrotne (SAML)

Płatne plany mogą połączyć własnego dostawcę tożsamości (Microsoft Entra ID, Okta lub dowolny IdP zgodny z SAML 2.0), dzięki czemu Twój zespół loguje się do Aether365 przez SSO Twojej organizacji - z własnym MFA i politykami dostępu.

Jak to działa

  1. Rejestrujesz Aether365 jako aplikację SAML u swojego dostawcy tożsamości.
  2. Wklejasz URL metadanych IdP oraz swoją domenę e-mail w Aether365 i weryfikujesz domenę za pomocą rekordu TXT w DNS.
  3. Od tej pory każda osoba, która na stronie logowania wpisze adres e-mail z tej domeny, jest przekierowywana do Twojego dostawcy tożsamości. Przy pierwszym logowaniu automatycznie dołącza do Twojego konta jako Member (dostęp wyłącznie do odczytu - patrz Zarządzanie członkami zespołu).

Konfiguracja SSO

Otwórz Ustawienia i wybierz zakładkę SSO (dostępna tylko w płatnych planach).

1. Utwórz aplikację SAML u swojego dostawcy IdP

Skorzystaj z danych dostawcy usług widocznych na stronie SSO:

PoleWartość
ACS URLWidoczny na stronie (.../saml2/idpresponse)
SP Entity IDWidoczny na stronie (urn:amazon:cognito:sp:...)
Format NameIDPersistent

Twój IdP musi przesyłać adres e-mail użytkownika jako atrybut emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID i Okta robią to domyślnie w swoich standardowych szablonach SAML.

2. Zarejestruj metadane i domenę

  • URL metadanych: dokument metadanych federacji Twojego IdP (dla Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domena: domena e-mail, z którą loguje się Twój zespół (np. acme.com). Publicznych dostawców poczty nie można użyć.

Kliknij Zapisz. Konfiguracja pozostaje w stanie Pending, dopóki domena nie zostanie zweryfikowana.

3. Zweryfikuj domenę

Dodaj do DNS swojej domeny rekord TXT widoczny na stronie:

Typ rekorduNazwaWartość
TXTacme.comaether365-site-verification=<token>

Zmiany DNS mogą propagować się przez kilka minut. Następnie kliknij Zweryfikuj i aktywuj. Po powodzeniu status zmienia się na Active i SSO staje się aktywne.

Logowanie przez SSO

Członkowie zespołu przechodzą na standardową stronę logowania i wpisują swój służbowy adres e-mail. Gdy dana domena e-mail ma aktywne SSO, widzą przycisk Kontynuuj z SSO i są przekierowywani do Twojego dostawcy tożsamości. Po uwierzytelnieniu wracają do Aether365.

Nowi użytkownicy są automatycznie dodawani jako Members Twojego konta (obowiązuje limit członków wynikający z Twojego planu). Owner może później podnieść rolę danego członka na stronie Zespołu.

Zmiana lub usuwanie SSO

  • Zmiana URL metadanych w aktywnej konfiguracji aktualizuje dostawcę tożsamości bez przerwy w działaniu.
  • Zmiana domeny wymaga ponownej weryfikacji nowej domeny.
  • Usunięcie kasuje konfigurację SSO; członkowie zespołu zachowują swoje konta, ale ponownie logują się poprzednią metodą.

Zachowaj dla Ownera dostępną metodę logowania

Owner konta powinien zachować metodę logowania niezwiązaną z SSO (konto Microsoft lub hasło). Jeśli u Twojego IdP wystąpi awaria albo aplikacja SAML zostanie źle skonfigurowana, Owner nadal będzie mógł się zalogować i naprawić konfigurację.

Rozwiązywanie problemów

ProblemRozwiązanie
"Nie udało się jeszcze znaleźć tego rekordu TXT"Poczekaj na propagację DNS (do 15 minut) i sprawdź nazwę oraz dokładną wartość rekordu.
"Nie udało się aktywować dostawcy tożsamości"URL metadanych musi być dostępny i zawierać prawidłowy deskryptor IdP zgodny z SAML 2.0.
Pętla logowania lub strona błędu IdPSprawdź, czy ACS URL i SP Entity ID u Twojego IdP dokładnie odpowiadają wartościom na stronie SSO.
Użytkownik zalogowany, ale bez żadnych danychDołączył jako nowy Member Twojego konta - sprawdź stronę Zespołu; mógł zostać osiągnięty limit członków.

Powiązane

Czy ta strona była pomocna?