Jednotné prihlásenie (SAML)
Platené plány môžu pripojiť vlastného poskytovateľa identity (Microsoft Entra ID, Okta alebo ľubovoľný SAML 2.0 IdP), takže sa váš tím prihlasuje do Aether365 cez SSO vašej organizácie - s vlastnou MFA a prístupovými politikami.
Ako to funguje
- Zaregistrujete Aether365 ako SAML aplikáciu u svojho poskytovateľa identity.
- Do Aether365 vložíte URL metadát IdP a vašu e-mailovú doménu a doménu overíte pomocou DNS TXT záznamu.
- Odvtedy je každý, kto na prihlasovacej stránke zadá e-mail z tejto domény, presmerovaný k vášmu poskytovateľovi identity. Pri prvom prihlásení sa automaticky pripojí k vášmu účtu ako Member (iba na čítanie - pozrite si Správu členov tímu).
Nastavenie SSO
Otvorte Settings a vyberte kartu SSO (iba pre platené plány).
1. Vytvorte SAML aplikáciu u svojho IdP
Použite údaje poskytovateľa služby zobrazené na stránke SSO:
| Pole | Hodnota |
|---|---|
| ACS URL | Zobrazené na stránke (.../saml2/idpresponse) |
| SP Entity ID | Zobrazené na stránke (urn:amazon:cognito:sp:...) |
| NameID format | Persistent |
Váš IdP musí odosielať e-mailovú adresu používateľa ako tvrdenie emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID a Okta to vo svojich štandardných SAML šablónach robia predvolene.
2. Zaregistrujte metadáta a doménu
- Metadata URL: dokument federatívnych metadát vášho IdP (pre Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domain: e-mailová doména, cez ktorú sa váš tím prihlasuje (napr.
acme.com). Verejných poskytovateľov e-mailu nie je možné použiť.
Kliknite na Save. Konfigurácia zostáva v stave Pending, kým sa doména neoverí.
3. Overte doménu
Pridajte TXT záznam zobrazený na stránke do DNS vašej domény:
| Typ záznamu | Názov | Hodnota |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Zmeny DNS sa môžu prejaviť až po niekoľkých minútach. Potom kliknite na Verify & activate. Po úspechu sa stav zmení na Active a SSO je aktívne.
Prihlasovanie cez SSO
Členovia tímu prejdú na bežnú prihlasovaciu stránku a zadajú svoj pracovný e-mail. Ak má e-mailová doména aktívne SSO, zobrazí sa im Continue with SSO a presmeruje ich to k vášmu poskytovateľovi identity. Po overení sa vrátia späť do Aether365.
Používatelia, ktorí sa prihlasujú prvýkrát, sú automaticky pridaní ako Members vášho účtu (platí limit členov podľa vášho plánu). Owner môže rolu člena neskôr zvýšiť na stránke Team.
Zmena alebo odstránenie SSO
- Zmena URL metadát na aktívnej konfigurácii aktualizuje poskytovateľa identity priamo na mieste.
- Zmena domény vyžaduje opätovné overenie novej domény.
- Remove odstráni konfiguráciu SSO; členovia tímu si zachovajú svoje účty, ale prihlasujú sa opäť pôvodným spôsobom.
Zachovajte dostupné prihlásenie pre Owner
Owner účtu by si mal ponechať aj prihlásenie mimo SSO (účet Microsoft alebo heslo). Ak má váš IdP výpadok alebo je SAML aplikácia nesprávne nakonfigurovaná, Owner sa napriek tomu môže prihlásiť a konfiguráciu opraviť.
Riešenie problémov
| Problém | Riešenie |
|---|---|
| "Zatiaľ sme tento TXT záznam nenašli" | Počkajte na šírenie DNS (až 15 minút) a skontrolujte názov aj presnú hodnotu záznamu. |
| "Nepodarilo sa nám aktivovať vášho poskytovateľa identity" | URL metadát musí byť dostupná a musí obsahovať platný SAML 2.0 IdP descriptor. |
| Prihlasovacia slučka alebo chybová stránka IdP | Skontrolujte, či sa ACS URL a SP Entity ID vo vašom IdP presne zhodujú s hodnotami na stránke SSO. |
| Používateľ sa prihlásil, ale nemá žiadne dáta | Pripojil sa ako nový Member vášho účtu - skontrolujte stránku Team, možno bol dosiahnutý limit členov. |
Súvisiace
- Správa členov tímu - role a k čomu majú Members prístup
- Bezpečnostný model