OpenID Connect (OIDC) -pohjainen kertakirjautuminen (SSO) antaa organisaationne todentaa käyttäjät keskitetyn tunnistetarjoajan (IdP) kautta, ja Tagd toimii luottavana osapuolena (relying party). Tunnistetarjoajanne vastaa todentamisesta, mukaan lukien monivaiheinen tunnistautuminen ja ehdollinen käyttöoikeus, eikä Tagd koskaan näe salasanoja.
Edellytys: Tunnistetarjoaja, joka tukee OpenID Connectia authorization code -kululla ja julkaistulla discovery-dokumentilla (esimerkiksi Microsoft Entra ID (Azure AD), Okta tai Google Workspace).
Tärkeää: Tagd todentaa itsensä token-päätepisteeseenne client_secret_post-menetelmällä. client_secret_basic-menetelmää, joka on useimpien tunnistetarjoajien oletus, ei tueta. Jos tunnistetarjoajanne ei voi käyttää client_secret_post-menetelmää, käyttäkää sen sijaan SAML 2.0:aa.
Seuraavia tietoja tarvitaan tunnistetarjoajan määrittämisessä:
Parametri | Arvo |
Sign-in redirect URI | https://tagd-prod-platform.auth.eu-north-1.amazoncognito.com/oauth2/idpresponse |
Grant type | Authorization code |
Scopet | openid email profile |
Asiakkaan todennus | client_secret_post |
ID-tokenin allekirjoitus | RS256, ES256 tai HS256, ja kid julkaistuna JWKS-päätepisteessänne |
Luo tunnistetarjoajaanne sovellus:
Luo uusi OpenID Connect -sovellus, jonka tyyppi on Web Application, eli luottamuksellinen asiakas, jolla on client secret. Single-page- tai native/mobiilisovellustyyppi ei toimi
Aseta grant type -arvoksi Authorization Code ja syötä yllä olevan taulukon sign-in redirect URI
Aseta asiakkaan todennukseksi client_secret_post
Määritä ID-tokeniin sisällytettävät claimit
email (Pakollinen, saadaan email-scopella)
given_name (etunimi, saadaan profile-scopella)
family_name (sukunimi, saadaan profile-scopella)
groups (Pakollinen, vähintään yksi ryhmä vaaditaan). Jos groups on listattu discovery-dokumenttinne kohdassa scopes_supported (https://<issuer>/.well-known/openid-configuration), mitään ei tarvitse määrittää. Muussa tapauksessa lisää sovellukseen groups-claim. Claim on lähetettävä ID-tokenissa tai userinfo-vastauksessa, ei pelkästään access-tokenissa. Ryhmien nimissä saa käyttää vain kirjaimia, numeroita sekä merkkejä . - * _ (esimerkiksi Acme-Legal, ei Acme Legal)
Liitä testikäyttäjät sekä sovellukseen että ryhmään. Käyttäjä, jota ei ole liitetty, ei voi kirjautua sisään
Valitse uloskirjautumisen URL-osoite (Pakollinen). Joko tunnistetarjoajanne uloskirjautumisosoite, joka kirjaa käyttäjän ulos myös tunnistetarjoajasta, tai aloitussivu, kuten intranetinne. Osoitteen on alettava https://. Lisää se myös sovelluksen sign-out redirect URI -osoitteisiin
Valitse haluamanne kirjautumisalias, esimerkiksi "yritys". Kirjautumislinkkinne on tällöin https://prod.tagd.ai/api/v1/auth/login?org=yritys. Käytä vain pieniä kirjaimia (a–z), numeroita ja yhdysmerkkejä
Lähetä seuraavat tiedot osoitteeseen [email protected]
Issuer URL täsmälleen kuten discovery-dokumentissanne (https://, ei loppukauttaviivaa)
Client ID
Client secret suojattua kanavaa pitkin, esimerkiksi salasanojen hallintaohjelman jakolinkillä. Ei sähköpostin tekstissä eikä chat-viestissä
Vahvistus siitä, että asiakkaan todennus on asetettu client_secret_post-menetelmään
Uloskirjautumisen URL-osoite
Toivottu kirjautumisalias
Testikäyttäjän sähköpostiosoite
Synkronoitavien ryhmien nimet kirjoitettuina täsmälleen kuten groups-claimissa
Claimien nimet, jos ne poikkeavat nimistä email, given_name, family_name ja groups
Valinnainen: ryhmä, jonka jäsenet saavat Tagdin Järjestelmänvalvoja-roolin
Teknisen yhteyshenkilön nimi ja sähköpostiosoite käyttöönottoa varten
Älä koskaan lähetä käyttäjien salasanoja, yksityisiä avaimia tai tunnistetarjoajan API-avaimia. Kun tiedot on vastaanotettu, tiimimme määrittää OpenID Connect -todennuksen organisaatiollenne.
Ennen kuin SSO otetaan käyttöön kaikille käyttäjille, määritys testataan yhdessä tiimimme kanssa.
Avaa kirjautumislinkki ja varmista, että se ohjaa suoraan tunnistetarjoajaanne
Tee testikirjautuminen tunnistetarjoajan käyttäjätilillä, mukaan lukien mahdollinen monivaiheinen tunnistautuminen
Varmista, että käyttäjän nimi ja sähköpostiosoite näkyvät oikein Tagdissa
Varmista, että käyttäjä lisätään oikeaan ryhmään Tagdissa ja hänellä on odotettu rooli
Varmista, että uloskirjautuminen päättää Tagd-istunnon ja ohjaa uloskirjautumisen URL-osoitteeseen
Varmista, että käyttäjä, jota ei ole liitetty sovellukseen, ei voi kirjautua sisään
Suosittelemme vahvasti testaamista ensin rajatulla käyttäjäryhmällä. Ilmoita mahdollisista ongelmista osoitteeseen [email protected]
Sovi SSO-integraation käyttöönotosta yhdessä nimetyn yhteyshenkilönne kanssa:
Päättäkää käyttöönottopäivä ja varmistakaa, että tekninen yhteyshenkilönne on tavoitettavissa käyttöönoton aikana.
Liitä käyttäjät Tagd-sovellukseen tunnistetarjoajassanne. Kun käyttäjä kirjautuu ensimmäistä kertaa SSO:n kautta, hänen tilinsä luodaan automaattisesti tai yhdistetään olemassa olevaan tiliin sähköpostiosoitteen perusteella. Tunnistetarjoajan ryhmäjäsenyydet lisäävät käyttäjän vastaaviin Tagd-ryhmiin.
Kertokaa käyttäjille muutoksesta ja jakakaa kirjautumislinkki. Käyttäjät kirjautuvat organisaation tunnuksillaan eivätkä tarvitse erillistä Tagd-salasanaa.