Logowanie jednokrotne (SAML)
Płatne plany mogą połączyć własnego dostawcę tożsamości (Microsoft Entra ID, Okta lub dowolny IdP zgodny z SAML 2.0), dzięki czemu Twój zespół loguje się do Aether365 przez SSO Twojej organizacji - z własnym MFA i politykami dostępu.
Jak to działa
- Rejestrujesz Aether365 jako aplikację SAML u swojego dostawcy tożsamości.
- Wklejasz URL metadanych IdP oraz swoją domenę e-mail w Aether365 i weryfikujesz domenę za pomocą rekordu TXT w DNS.
- Od tej pory każda osoba, która na stronie logowania wpisze adres e-mail z tej domeny, jest przekierowywana do Twojego dostawcy tożsamości. Przy pierwszym logowaniu automatycznie dołącza do Twojego konta jako Member (dostęp wyłącznie do odczytu - patrz Zarządzanie członkami zespołu).
Konfiguracja SSO
Otwórz Ustawienia i wybierz zakładkę SSO (dostępna tylko w płatnych planach).
1. Utwórz aplikację SAML u swojego dostawcy IdP
Skorzystaj z danych dostawcy usług widocznych na stronie SSO:
| Pole | Wartość |
|---|---|
| ACS URL | Widoczny na stronie (.../saml2/idpresponse) |
| SP Entity ID | Widoczny na stronie (urn:amazon:cognito:sp:...) |
| Format NameID | Persistent |
Twój IdP musi przesyłać adres e-mail użytkownika jako atrybut emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID i Okta robią to domyślnie w swoich standardowych szablonach SAML.
2. Zarejestruj metadane i domenę
- URL metadanych: dokument metadanych federacji Twojego IdP (dla Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domena: domena e-mail, z którą loguje się Twój zespół (np.
acme.com). Publicznych dostawców poczty nie można użyć.
Kliknij Zapisz. Konfiguracja pozostaje w stanie Pending, dopóki domena nie zostanie zweryfikowana.
3. Zweryfikuj domenę
Dodaj do DNS swojej domeny rekord TXT widoczny na stronie:
| Typ rekordu | Nazwa | Wartość |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Zmiany DNS mogą propagować się przez kilka minut. Następnie kliknij Zweryfikuj i aktywuj. Po powodzeniu status zmienia się na Active i SSO staje się aktywne.
Logowanie przez SSO
Członkowie zespołu przechodzą na standardową stronę logowania i wpisują swój służbowy adres e-mail. Gdy dana domena e-mail ma aktywne SSO, widzą przycisk Kontynuuj z SSO i są przekierowywani do Twojego dostawcy tożsamości. Po uwierzytelnieniu wracają do Aether365.
Nowi użytkownicy są automatycznie dodawani jako Members Twojego konta (obowiązuje limit członków wynikający z Twojego planu). Owner może później podnieść rolę danego członka na stronie Zespołu.
Zmiana lub usuwanie SSO
- Zmiana URL metadanych w aktywnej konfiguracji aktualizuje dostawcę tożsamości bez przerwy w działaniu.
- Zmiana domeny wymaga ponownej weryfikacji nowej domeny.
- Usunięcie kasuje konfigurację SSO; członkowie zespołu zachowują swoje konta, ale ponownie logują się poprzednią metodą.
Zachowaj dla Ownera dostępną metodę logowania
Owner konta powinien zachować metodę logowania niezwiązaną z SSO (konto Microsoft lub hasło). Jeśli u Twojego IdP wystąpi awaria albo aplikacja SAML zostanie źle skonfigurowana, Owner nadal będzie mógł się zalogować i naprawić konfigurację.
Rozwiązywanie problemów
| Problem | Rozwiązanie |
|---|---|
| "Nie udało się jeszcze znaleźć tego rekordu TXT" | Poczekaj na propagację DNS (do 15 minut) i sprawdź nazwę oraz dokładną wartość rekordu. |
| "Nie udało się aktywować dostawcy tożsamości" | URL metadanych musi być dostępny i zawierać prawidłowy deskryptor IdP zgodny z SAML 2.0. |
| Pętla logowania lub strona błędu IdP | Sprawdź, czy ACS URL i SP Entity ID u Twojego IdP dokładnie odpowiadają wartościom na stronie SSO. |
| Użytkownik zalogowany, ale bez żadnych danych | Dołączył jako nowy Member Twojego konta - sprawdź stronę Zespołu; mógł zostać osiągnięty limit członków. |
Powiązane
- Zarządzanie członkami zespołu - role i dostęp Memberów
- Model bezpieczeństwa