Єдиний вхід (SAML)
Платні плани можуть підключити власного провайдера ідентифікації (Microsoft Entra ID, Okta або будь-який SAML 2.0 IdP), тому ваша команда входить в Aether365 через SSO вашої організації - із власними MFA та політиками доступу.
Як це працює
- Ви реєструєте Aether365 як SAML-застосунок у вашому провайдері ідентифікації.
- Ви вставляєте URL метаданих IdP та ваш email-домен в Aether365 і підтверджуєте домен за допомогою DNS TXT-запису.
- Відтоді кожен, хто вводить на сторінці входу email із цього домену, перенаправляється до вашого провайдера ідентифікації. При першому вході він автоматично приєднується до вашого облікового запису як Member (лише перегляд - див. Керування учасниками команди).
Налаштування SSO
Відкрийте Налаштування та оберіть вкладку SSO (лише для платних планів).
1. Створіть SAML-застосунок у вашому IdP
Використайте деталі провайдера сервісу, показані на сторінці SSO:
| Поле | Значення |
|---|---|
| ACS URL | Показано на сторінці (.../saml2/idpresponse) |
| SP Entity ID | Показано на сторінці (urn:amazon:cognito:sp:...) |
| NameID format | Persistent |
Ваш IdP повинен надсилати email-адресу користувача у claim emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID та Okta роблять це за замовчуванням у своїх стандартних SAML-шаблонах.
2. Зареєструйте метадані та домен
- URL метаданих: документ федеративних метаданих вашого IdP (для Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Домен: email-домен, з яким входить ваша команда (наприклад,
acme.com). Публічні поштові провайдери використовувати не можна.
Натисніть Зберегти. Конфігурація залишається в статусі Pending, доки домен не буде підтверджено.
3. Підтвердіть домен
Додайте TXT-запис, показаний на сторінці, до DNS вашого домену:
| Тип запису | Ім'я | Значення |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Зміни DNS можуть поширюватися кілька хвилин. Потім натисніть Verify & activate. У разі успіху статус зміниться на Active, і SSO почне діяти.
Вхід через SSO
Учасники команди переходять на звичайну сторінку входу і вводять свою робочу email-адресу. Якщо для email-домену активовано SSO, вони бачать кнопку Continue with SSO і перенаправляються до вашого провайдера ідентифікації. Після автентифікації там вони повертаються до Aether365.
Користувачі, які входять уперше, автоматично отримують роль Members у вашому обліковому записі (діє ліміт учасників вашого плану). Owner може підвищити роль учасника пізніше на сторінці Team.
Зміна або видалення SSO
- Зміна URL метаданих в активній конфігурації оновлює провайдера ідентифікації на місці.
- Зміна домену вимагає повторного підтвердження нового домену.
- Видалення видаляє конфігурацію SSO; учасники команди зберігають свої облікові записи, але знову входять попереднім способом.
Залиште доступний спосіб входу для Owner
Owner облікового запису повинен зберігати спосіб входу без SSO (обліковий запис Microsoft або пароль). Якщо у вашого IdP стався збій або SAML-застосунок налаштовано неправильно, Owner все одно зможе увійти і виправити конфігурацію.
Усунення несправностей
| Проблема | Виправлення |
|---|---|
| «We could not find that TXT record yet» | Зачекайте на поширення DNS (до 15 хвилин) і перевірте ім'я запису та точне значення. |
| «We could not activate your identity provider» | URL метаданих має бути доступним і містити коректний дескриптор IdP SAML 2.0. |
| Цикл входу або сторінка помилки IdP | Перевірте, чи ACS URL і SP Entity ID у вашому IdP точно збігаються зі значеннями на сторінці SSO. |
| Користувач увійшов, але не бачить даних | Він приєднався як новий Member вашого облікового запису - перевірте сторінку Team; можливо, досягнуто ліміту учасників. |
Пов'язані сторінки
- Керування учасниками команди - ролі та доступ Member
- Модель безпеки