Skip to content

Enotna prijava (SAML)

Plačljivi paketi lahko povežejo svojega ponudnika identitete (Microsoft Entra ID, Okta ali kateri koli SAML 2.0 IdP), tako da se vaša ekipa v Aether365 prijavlja prek SSO vaše organizacije - z uveljavljenim MFA in dostopnimi pravilniki vašega podjetja.

Kako deluje

  1. Aether365 registrirate kot aplikacijo SAML pri svojem ponudniku identitete.
  2. V Aether365 vnesete URL metapodatkov IdP in svojo e-poštno domeno ter domeno potrdite z zapisom DNS TXT.
  3. Od takrat naprej je vsak, ki na strani za prijavo vnese e-poštni naslov s to domeno, preusmerjen k vašemu ponudniku identitete. Ob prvi prijavi se samodejno pridruži vašemu računu z vlogo Member (samo za branje - glejte Upravljanje članov ekipe).

Nastavitev SSO

Odprite Nastavitve in izberite zavihek SSO (samo za plačljive pakete).

1. Ustvarite aplikacijo SAML pri svojem IdP

Uporabite podrobnosti ponudnika storitev, prikazane na strani SSO:

PoljeVrednost
ACS URLPrikazan na strani (.../saml2/idpresponse)
SP Entity IDPrikazan na strani (urn:amazon:cognito:sp:...)
NameID formatPersistent

Vaš IdP mora e-poštni naslov uporabnika poslati kot zahtevek emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID in Okta to v svojih standardnih predlogah SAML počneta privzeto.

2. Registrirajte metapodatke in domeno

  • URL metapodatkov: dokument metapodatkov federacije vašega IdP (za Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domena: e-poštna domena, s katero se prijavlja vaša ekipa (npr. acme.com). Javnih ponudnikov e-pošte ni mogoče uporabiti.

Kliknite Shrani. Konfiguracija ostane v stanju Pending, dokler domena ni potrjena.

3. Potrdite domeno

Dodajte zapis TXT, prikazan na strani, v DNS svoje domene:

Vrsta zapisaImeVrednost
TXTacme.comaether365-site-verification=<token>

Spremembe DNS lahko za uveljavitev potrebujejo nekaj minut. Nato kliknite Verify & activate. Ob uspehu se stanje spremeni v Active in SSO je aktiven.

Prijava prek SSO

Člani ekipe odprejo običajno stran za prijavo in vnesejo svoj službeni e-poštni naslov. Če ima e-poštna domena aktiven SSO, se jim prikaže Continue with SSO in so preusmerjeni k vašemu ponudniku identitete. Po avtentikaciji tam se vrnejo v Aether365.

Uporabniki, ki se prijavijo prvič, so samodejno dodani kot Member vašega računa (velja omejitev članov vašega paketa). Owner lahko vlogo člana pozneje spremeni na strani Ekipa.

Spreminjanje ali odstranitev SSO

  • Sprememba URL-ja metapodatkov pri aktivni konfiguraciji posodobi ponudnika identitete na mestu.
  • Sprememba domene zahteva ponovno potrditev nove domene.
  • Odstranitev izbriše konfiguracijo SSO; člani ekipe obdržijo svoje račune, a se ponovno prijavljajo s prejšnjim načinom.

Ohranite lastniku dostopno prijavo

Owner računa naj obdrži prijavo brez SSO (Microsoftov račun ali geslo). Če pride pri vašem IdP do izpada ali je aplikacija SAML napačno konfigurirana, se lahko Owner še vedno prijavi in popravi konfiguracijo.

Odpravljanje težav

TežavaRešitev
»We could not find that TXT record yet«Počakajte, da se DNS uveljavi (do 15 minut), in preverite ime ter natančno vrednost zapisa.
»We could not activate your identity provider«URL metapodatkov mora biti dosegljiv in vsebovati veljaven opisnik IdP za SAML 2.0.
Prijava se vrti v krogu ali se prikaže napaka IdPPreverite, ali se ACS URL in SP Entity ID pri vašem IdP natančno ujemata z vrednostmi na strani SSO.
Uporabnik je prijavljen, a nima podatkovPridružil se je vašemu računu kot nov Member - preverite stran Ekipa; morda je bila dosežena omejitev članov.

Sorodno

Je bila ta stran uporabna?