Skip to content

Single sign-on (SAML)

Betalda planer kan ansluta sin egen identitetsleverantör (Microsoft Entra ID, Okta eller valfri SAML 2.0-IdP), så att ditt team loggar in på Aether365 via organisationens SSO - med er egen MFA och åtkomstpolicy tillämpad.

Så fungerar det

  1. Du registrerar Aether365 som en SAML-applikation hos din identitetsleverantör.
  2. Du klistrar in IdP:ns metadata-URL och er e-postdomän i Aether365 och verifierar domänen med en DNS TXT-post.
  3. Från och med då skickas alla som anger en e-postadress på den domänen på inloggningssidan till er identitetsleverantör. Vid första inloggningen ansluter de automatiskt till ert konto som Member (skrivskyddad - se Hantera teammedlemmar).

Konfigurera SSO

Öppna Inställningar och välj fliken SSO (endast betalda planer).

1. Skapa SAML-applikationen hos din IdP

Använd tjänsteleverantörsdetaljerna som visas på SSO-sidan:

FältVärde
ACS-URLVisas på sidan (.../saml2/idpresponse)
SP Entity IDVisas på sidan (urn:amazon:cognito:sp:...)
NameID-formatPersistent

Er IdP måste skicka användarens e-postadress som emailaddress-claim (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID och Okta gör detta som standard i sina vanliga SAML-mallar.

2. Registrera metadata och domän

  • Metadata-URL: er IdP:s federation-metadatadokument (för Entra ID: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>).
  • Domän: e-postdomänen ert team loggar in med (t.ex. acme.com). Publika e-postleverantörer kan inte användas.

Klicka på Spara. Konfigurationen förblir Pending tills domänen har verifierats.

3. Verifiera domänen

Lägg till TXT-posten som visas på sidan i domänens DNS:

PosttypNamnVärde
TXTacme.comaether365-site-verification=<token>

DNS-ändringar kan ta några minuter att spridas. Klicka sedan på Verify & activate. Vid lyckad verifiering växlar statusen till Active och SSO är i drift.

Logga in med SSO

Teammedlemmar går till den vanliga inloggningssidan och anger sin jobb-e-post. När e-postdomänen har aktiv SSO visas Continue with SSO, och de skickas vidare till er identitetsleverantör. Efter autentisering där kommer de tillbaka till Aether365.

Förstagångsanvändare provisioneras automatiskt som Members i ert konto (er plans medlemsgräns gäller). Owner kan höja en medlems roll i efterhand från Team-sidan.

Ändra eller ta bort SSO

  • Ändring av metadata-URL på en aktiv konfiguration uppdaterar identitetsleverantören direkt.
  • Ändring av domän kräver att den nya domänen verifieras på nytt.
  • Ta bort raderar SSO-konfigurationen; teammedlemmar behåller sina konton men loggar in med sin tidigare metod igen.

Behåll en inloggningsmetod åt Owner

Kontots Owner bör behålla en inloggningsmetod utan SSO (Microsoft-konto eller lösenord). Om er IdP har ett driftstopp eller SAML-applikationen är felkonfigurerad kan Owner ändå logga in och åtgärda konfigurationen.

Felsökning

ProblemÅtgärd
"We could not find that TXT record yet"Vänta på att DNS sprids (upp till 15 minuter) och kontrollera postens namn och exakta värde.
"We could not activate your identity provider"Metadata-URL:en måste vara nåbar och innehålla en giltig SAML 2.0 IdP-deskriptor.
Inloggningsloop eller felsida hos IdP:nKontrollera att ACS-URL och SP Entity ID hos er IdP exakt matchar värdena på SSO-sidan.
Användaren loggade in men saknar dataPersonen anslöt som ny Member i ert konto - kontrollera Team-sidan; medlemsgränsen kan vara nådd.

Relaterat

Var den här sidan till hjälp?