Single sign-on (SAML)
Betalda planer kan ansluta sin egen identitetsleverantör (Microsoft Entra ID, Okta eller valfri SAML 2.0-IdP), så att ditt team loggar in på Aether365 via organisationens SSO - med er egen MFA och åtkomstpolicy tillämpad.
Så fungerar det
- Du registrerar Aether365 som en SAML-applikation hos din identitetsleverantör.
- Du klistrar in IdP:ns metadata-URL och er e-postdomän i Aether365 och verifierar domänen med en DNS TXT-post.
- Från och med då skickas alla som anger en e-postadress på den domänen på inloggningssidan till er identitetsleverantör. Vid första inloggningen ansluter de automatiskt till ert konto som Member (skrivskyddad - se Hantera teammedlemmar).
Konfigurera SSO
Öppna Inställningar och välj fliken SSO (endast betalda planer).
1. Skapa SAML-applikationen hos din IdP
Använd tjänsteleverantörsdetaljerna som visas på SSO-sidan:
| Fält | Värde |
|---|---|
| ACS-URL | Visas på sidan (.../saml2/idpresponse) |
| SP Entity ID | Visas på sidan (urn:amazon:cognito:sp:...) |
| NameID-format | Persistent |
Er IdP måste skicka användarens e-postadress som emailaddress-claim (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID och Okta gör detta som standard i sina vanliga SAML-mallar.
2. Registrera metadata och domän
- Metadata-URL: er IdP:s federation-metadatadokument (för Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domän: e-postdomänen ert team loggar in med (t.ex.
acme.com). Publika e-postleverantörer kan inte användas.
Klicka på Spara. Konfigurationen förblir Pending tills domänen har verifierats.
3. Verifiera domänen
Lägg till TXT-posten som visas på sidan i domänens DNS:
| Posttyp | Namn | Värde |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
DNS-ändringar kan ta några minuter att spridas. Klicka sedan på Verify & activate. Vid lyckad verifiering växlar statusen till Active och SSO är i drift.
Logga in med SSO
Teammedlemmar går till den vanliga inloggningssidan och anger sin jobb-e-post. När e-postdomänen har aktiv SSO visas Continue with SSO, och de skickas vidare till er identitetsleverantör. Efter autentisering där kommer de tillbaka till Aether365.
Förstagångsanvändare provisioneras automatiskt som Members i ert konto (er plans medlemsgräns gäller). Owner kan höja en medlems roll i efterhand från Team-sidan.
Ändra eller ta bort SSO
- Ändring av metadata-URL på en aktiv konfiguration uppdaterar identitetsleverantören direkt.
- Ändring av domän kräver att den nya domänen verifieras på nytt.
- Ta bort raderar SSO-konfigurationen; teammedlemmar behåller sina konton men loggar in med sin tidigare metod igen.
Behåll en inloggningsmetod åt Owner
Kontots Owner bör behålla en inloggningsmetod utan SSO (Microsoft-konto eller lösenord). Om er IdP har ett driftstopp eller SAML-applikationen är felkonfigurerad kan Owner ändå logga in och åtgärda konfigurationen.
Felsökning
| Problem | Åtgärd |
|---|---|
| "We could not find that TXT record yet" | Vänta på att DNS sprids (upp till 15 minuter) och kontrollera postens namn och exakta värde. |
| "We could not activate your identity provider" | Metadata-URL:en måste vara nåbar och innehålla en giltig SAML 2.0 IdP-deskriptor. |
| Inloggningsloop eller felsida hos IdP:n | Kontrollera att ACS-URL och SP Entity ID hos er IdP exakt matchar värdena på SSO-sidan. |
| Användaren loggade in men saknar data | Personen anslöt som ny Member i ert konto - kontrollera Team-sidan; medlemsgränsen kan vara nådd. |
Relaterat
- Hantera teammedlemmar - roller och vad Members kan komma åt
- Säkerhetsmodell