Skip to content

Autentificare unică (SAML)

Planurile plătite pot conecta propriul furnizor de identitate (Microsoft Entra ID, Okta sau orice IdP SAML 2.0), astfel încât echipa dvs. se autentifică în Aether365 prin SSO-ul organizației dvs. - cu propriile politici MFA și de acces aplicate.

Cum funcționează

  1. Înregistrați Aether365 ca aplicație SAML în furnizorul dvs. de identitate.
  2. Introduceți URL-ul de metadate al IdP-ului și domeniul dvs. de email în Aether365, apoi verificați domeniul cu o înregistrare DNS TXT.
  3. De atunci înainte, oricine introduce un email de pe acel domeniu pe pagina de autentificare este trimis către furnizorul dvs. de identitate. La prima autentificare se alătură automat contului dvs. ca Membru (acces doar pentru citire - vezi Gestionarea membrilor echipei).

Configurarea SSO

Deschideți Setări și alegeți fila SSO (doar pentru planurile plătite).

1. Creați aplicația SAML în IdP-ul dvs.

Folosiți detaliile furnizorului de servicii afișate pe pagina SSO:

CâmpValoare
URL ACSAfișat pe pagină (.../saml2/idpresponse)
SP Entity IDAfișat pe pagină (urn:amazon:cognito:sp:...)
Format NameIDPersistent

IdP-ul dvs. trebuie să trimită adresa de email a utilizatorului ca revendicare (claim) emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID și Okta fac acest lucru implicit în șabloanele lor SAML standard.

2. Înregistrați metadatele și domeniul

  • URL metadate: documentul de metadate de federare al IdP-ului dvs. (pentru Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domeniu: domeniul de email cu care se autentifică echipa dvs. (de ex. acme.com). Furnizorii de email publici nu pot fi folosiți.

Faceți clic pe Salvează. Configurația rămâne În așteptare până când domeniul este verificat.

3. Verificați domeniul

Adăugați înregistrarea TXT afișată pe pagină în DNS-ul domeniului dvs.:

Tip înregistrareNumeValoare
TXTacme.comaether365-site-verification=<token>

Modificările DNS pot dura câteva minute până se propagă. Apoi faceți clic pe Verifică și activează. La succes, starea trece la Activ și SSO este activ.

Autentificarea cu SSO

Membrii echipei accesează pagina normală de autentificare și introduc adresa lor de email de serviciu. Când domeniul de email are SSO activ, aceștia văd Continuă cu SSO și sunt redirecționați către furnizorul dvs. de identitate. După autentificarea acolo, revin în Aether365.

Utilizatorii care se autentifică pentru prima dată sunt înscriși automat ca Membri ai contului dvs. (se aplică limita de membri a planului dvs.). Proprietarul poate ridica ulterior rolul unui membru din pagina Echipă.

Modificarea sau eliminarea SSO

  • Modificarea URL-ului de metadate pe o configurație activă actualizează furnizorul de identitate direct.
  • Modificarea domeniului necesită verificarea din nou a noului domeniu.
  • Eliminarea șterge configurația SSO; membrii echipei își păstrează conturile, dar se autentifică din nou cu metoda anterioară.

Păstrați o metodă de autentificare pentru proprietar

Proprietarul contului ar trebui să păstreze o metodă de autentificare fără SSO (cont Microsoft sau parolă). Dacă IdP-ul dvs. are o întrerupere sau aplicația SAML este configurată greșit, Proprietarul poate totuși să se autentifice și să repare configurația.

Depanare

ProblemăSoluție
„Nu am găsit încă acea înregistrare TXT"Așteptați propagarea DNS (până la 15 minute) și verificați numele înregistrării și valoarea exactă.
„Nu am putut activa furnizorul dvs. de identitate"URL-ul de metadate trebuie să fie accesibil și să conțină un descriptor IdP SAML 2.0 valid.
Bucle la autentificare sau pagină de eroare a IdP-uluiVerificați dacă URL-ul ACS și SP Entity ID din IdP-ul dvs. corespund exact valorilor de pe pagina SSO.
Utilizatorul s-a autentificat, dar nu are dateS-a alăturat ca membru nou al contului dvs. - verificați pagina Echipă; este posibil să se fi atins limita de membri.

Conexe

Ți-a fost utilă această pagină?