Enotna prijava (SAML)
Plačljivi paketi lahko povežejo svojega ponudnika identitete (Microsoft Entra ID, Okta ali kateri koli SAML 2.0 IdP), tako da se vaša ekipa v Aether365 prijavlja prek SSO vaše organizacije - z uveljavljenim MFA in dostopnimi pravilniki vašega podjetja.
Kako deluje
- Aether365 registrirate kot aplikacijo SAML pri svojem ponudniku identitete.
- V Aether365 vnesete URL metapodatkov IdP in svojo e-poštno domeno ter domeno potrdite z zapisom DNS TXT.
- Od takrat naprej je vsak, ki na strani za prijavo vnese e-poštni naslov s to domeno, preusmerjen k vašemu ponudniku identitete. Ob prvi prijavi se samodejno pridruži vašemu računu z vlogo Member (samo za branje - glejte Upravljanje članov ekipe).
Nastavitev SSO
Odprite Nastavitve in izberite zavihek SSO (samo za plačljive pakete).
1. Ustvarite aplikacijo SAML pri svojem IdP
Uporabite podrobnosti ponudnika storitev, prikazane na strani SSO:
| Polje | Vrednost |
|---|---|
| ACS URL | Prikazan na strani (.../saml2/idpresponse) |
| SP Entity ID | Prikazan na strani (urn:amazon:cognito:sp:...) |
| NameID format | Persistent |
Vaš IdP mora e-poštni naslov uporabnika poslati kot zahtevek emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID in Okta to v svojih standardnih predlogah SAML počneta privzeto.
2. Registrirajte metapodatke in domeno
- URL metapodatkov: dokument metapodatkov federacije vašega IdP (za Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domena: e-poštna domena, s katero se prijavlja vaša ekipa (npr.
acme.com). Javnih ponudnikov e-pošte ni mogoče uporabiti.
Kliknite Shrani. Konfiguracija ostane v stanju Pending, dokler domena ni potrjena.
3. Potrdite domeno
Dodajte zapis TXT, prikazan na strani, v DNS svoje domene:
| Vrsta zapisa | Ime | Vrednost |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Spremembe DNS lahko za uveljavitev potrebujejo nekaj minut. Nato kliknite Verify & activate. Ob uspehu se stanje spremeni v Active in SSO je aktiven.
Prijava prek SSO
Člani ekipe odprejo običajno stran za prijavo in vnesejo svoj službeni e-poštni naslov. Če ima e-poštna domena aktiven SSO, se jim prikaže Continue with SSO in so preusmerjeni k vašemu ponudniku identitete. Po avtentikaciji tam se vrnejo v Aether365.
Uporabniki, ki se prijavijo prvič, so samodejno dodani kot Member vašega računa (velja omejitev članov vašega paketa). Owner lahko vlogo člana pozneje spremeni na strani Ekipa.
Spreminjanje ali odstranitev SSO
- Sprememba URL-ja metapodatkov pri aktivni konfiguraciji posodobi ponudnika identitete na mestu.
- Sprememba domene zahteva ponovno potrditev nove domene.
- Odstranitev izbriše konfiguracijo SSO; člani ekipe obdržijo svoje račune, a se ponovno prijavljajo s prejšnjim načinom.
Ohranite lastniku dostopno prijavo
Owner računa naj obdrži prijavo brez SSO (Microsoftov račun ali geslo). Če pride pri vašem IdP do izpada ali je aplikacija SAML napačno konfigurirana, se lahko Owner še vedno prijavi in popravi konfiguracijo.
Odpravljanje težav
| Težava | Rešitev |
|---|---|
| »We could not find that TXT record yet« | Počakajte, da se DNS uveljavi (do 15 minut), in preverite ime ter natančno vrednost zapisa. |
| »We could not activate your identity provider« | URL metapodatkov mora biti dosegljiv in vsebovati veljaven opisnik IdP za SAML 2.0. |
| Prijava se vrti v krogu ali se prikaže napaka IdP | Preverite, ali se ACS URL in SP Entity ID pri vašem IdP natančno ujemata z vrednostmi na strani SSO. |
| Uporabnik je prijavljen, a nima podatkov | Pridružil se je vašemu računu kot nov Member - preverite stran Ekipa; morda je bila dosežena omejitev članov. |
Sorodno
- Upravljanje članov ekipe - vloge in do česa imajo dostop člani
- Varnostni model