Autentificare unică (SAML)
Planurile plătite pot conecta propriul furnizor de identitate (Microsoft Entra ID, Okta sau orice IdP SAML 2.0), astfel încât echipa dvs. se autentifică în Aether365 prin SSO-ul organizației dvs. - cu propriile politici MFA și de acces aplicate.
Cum funcționează
- Înregistrați Aether365 ca aplicație SAML în furnizorul dvs. de identitate.
- Introduceți URL-ul de metadate al IdP-ului și domeniul dvs. de email în Aether365, apoi verificați domeniul cu o înregistrare DNS TXT.
- De atunci înainte, oricine introduce un email de pe acel domeniu pe pagina de autentificare este trimis către furnizorul dvs. de identitate. La prima autentificare se alătură automat contului dvs. ca Membru (acces doar pentru citire - vezi Gestionarea membrilor echipei).
Configurarea SSO
Deschideți Setări și alegeți fila SSO (doar pentru planurile plătite).
1. Creați aplicația SAML în IdP-ul dvs.
Folosiți detaliile furnizorului de servicii afișate pe pagina SSO:
| Câmp | Valoare |
|---|---|
| URL ACS | Afișat pe pagină (.../saml2/idpresponse) |
| SP Entity ID | Afișat pe pagină (urn:amazon:cognito:sp:...) |
| Format NameID | Persistent |
IdP-ul dvs. trebuie să trimită adresa de email a utilizatorului ca revendicare (claim) emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID și Okta fac acest lucru implicit în șabloanele lor SAML standard.
2. Înregistrați metadatele și domeniul
- URL metadate: documentul de metadate de federare al IdP-ului dvs. (pentru Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domeniu: domeniul de email cu care se autentifică echipa dvs. (de ex.
acme.com). Furnizorii de email publici nu pot fi folosiți.
Faceți clic pe Salvează. Configurația rămâne În așteptare până când domeniul este verificat.
3. Verificați domeniul
Adăugați înregistrarea TXT afișată pe pagină în DNS-ul domeniului dvs.:
| Tip înregistrare | Nume | Valoare |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Modificările DNS pot dura câteva minute până se propagă. Apoi faceți clic pe Verifică și activează. La succes, starea trece la Activ și SSO este activ.
Autentificarea cu SSO
Membrii echipei accesează pagina normală de autentificare și introduc adresa lor de email de serviciu. Când domeniul de email are SSO activ, aceștia văd Continuă cu SSO și sunt redirecționați către furnizorul dvs. de identitate. După autentificarea acolo, revin în Aether365.
Utilizatorii care se autentifică pentru prima dată sunt înscriși automat ca Membri ai contului dvs. (se aplică limita de membri a planului dvs.). Proprietarul poate ridica ulterior rolul unui membru din pagina Echipă.
Modificarea sau eliminarea SSO
- Modificarea URL-ului de metadate pe o configurație activă actualizează furnizorul de identitate direct.
- Modificarea domeniului necesită verificarea din nou a noului domeniu.
- Eliminarea șterge configurația SSO; membrii echipei își păstrează conturile, dar se autentifică din nou cu metoda anterioară.
Păstrați o metodă de autentificare pentru proprietar
Proprietarul contului ar trebui să păstreze o metodă de autentificare fără SSO (cont Microsoft sau parolă). Dacă IdP-ul dvs. are o întrerupere sau aplicația SAML este configurată greșit, Proprietarul poate totuși să se autentifice și să repare configurația.
Depanare
| Problemă | Soluție |
|---|---|
| „Nu am găsit încă acea înregistrare TXT" | Așteptați propagarea DNS (până la 15 minute) și verificați numele înregistrării și valoarea exactă. |
| „Nu am putut activa furnizorul dvs. de identitate" | URL-ul de metadate trebuie să fie accesibil și să conțină un descriptor IdP SAML 2.0 valid. |
| Bucle la autentificare sau pagină de eroare a IdP-ului | Verificați dacă URL-ul ACS și SP Entity ID din IdP-ul dvs. corespund exact valorilor de pe pagina SSO. |
| Utilizatorul s-a autentificat, dar nu are date | S-a alăturat ca membru nou al contului dvs. - verificați pagina Echipă; este posibil să se fi atins limita de membri. |
Conexe
- Gestionarea membrilor echipei - roluri și la ce au acces Membrii
- Modelul de securitate