Ohjekeskus

Kaikki kokoelmatIntegrationsSupported SSO IntegrationsKertakirjautuminen (SSO) OpenID Connectin (OIDC) kautta

Kertakirjautuminen (SSO) OpenID Connectin (OIDC) kautta

Tässä artikkelissa selitetään, kuinka määrittää kertakirjautuminen (SSO) OpenID Connectia (OIDC) käyttäen yhdistämällä tunnistetarjoajasi alustaamme.

OpenID Connect (OIDC) -pohjainen kertakirjautuminen (SSO) antaa organisaationne todentaa käyttäjät keskitetyn tunnistetarjoajan (IdP) kautta, ja Tagd toimii luottavana osapuolena (relying party). Tunnistetarjoajanne vastaa todentamisesta, mukaan lukien monivaiheinen tunnistautuminen ja ehdollinen käyttöoikeus, eikä Tagd koskaan näe salasanoja.

Edellytys: Tunnistetarjoaja, joka tukee OpenID Connectia authorization code -kululla ja julkaistulla discovery-dokumentilla (esimerkiksi Microsoft Entra ID (Azure AD), Okta tai Google Workspace).

Tärkeää: Tagd todentaa itsensä token-päätepisteeseenne client_secret_post-menetelmällä. client_secret_basic-menetelmää, joka on useimpien tunnistetarjoajien oletus, ei tueta. Jos tunnistetarjoajanne ei voi käyttää client_secret_post-menetelmää, käyttäkää sen sijaan SAML 2.0:aa.

Vaihe 1: Kerää luottavan osapuolen tiedot

Seuraavia tietoja tarvitaan tunnistetarjoajan määrittämisessä:

Parametri

Arvo

Sign-in redirect URI

https://tagd-prod-platform.auth.eu-north-1.amazoncognito.com/oauth2/idpresponse

Grant type

Authorization code

Scopet

openid email profile

Asiakkaan todennus

client_secret_post

ID-tokenin allekirjoitus

RS256, ES256 tai HS256, ja kid julkaistuna JWKS-päätepisteessänne

Vaihe 2: Määritä tunnistetarjoaja (IdP)

Luo tunnistetarjoajaanne sovellus:

  1. Luo uusi OpenID Connect -sovellus, jonka tyyppi on Web Application, eli luottamuksellinen asiakas, jolla on client secret. Single-page- tai native/mobiilisovellustyyppi ei toimi

  2. Aseta grant type -arvoksi Authorization Code ja syötä yllä olevan taulukon sign-in redirect URI

  3. Aseta asiakkaan todennukseksi client_secret_post

  4. Määritä ID-tokeniin sisällytettävät claimit

    1. email (Pakollinen, saadaan email-scopella)

    2. given_name (etunimi, saadaan profile-scopella)

    3. family_name (sukunimi, saadaan profile-scopella)

    4. groups (Pakollinen, vähintään yksi ryhmä vaaditaan). Jos groups on listattu discovery-dokumenttinne kohdassa scopes_supported (https://<issuer>/.well-known/openid-configuration), mitään ei tarvitse määrittää. Muussa tapauksessa lisää sovellukseen groups-claim. Claim on lähetettävä ID-tokenissa tai userinfo-vastauksessa, ei pelkästään access-tokenissa. Ryhmien nimissä saa käyttää vain kirjaimia, numeroita sekä merkkejä . - * _ (esimerkiksi Acme-Legal, ei Acme Legal)

  5. Liitä testikäyttäjät sekä sovellukseen että ryhmään. Käyttäjä, jota ei ole liitetty, ei voi kirjautua sisään

  6. Valitse uloskirjautumisen URL-osoite (Pakollinen). Joko tunnistetarjoajanne uloskirjautumisosoite, joka kirjaa käyttäjän ulos myös tunnistetarjoajasta, tai aloitussivu, kuten intranetinne. Osoitteen on alettava https://. Lisää se myös sovelluksen sign-out redirect URI -osoitteisiin

  7. Valitse haluamanne kirjautumisalias, esimerkiksi "yritys". Kirjautumislinkkinne on tällöin https://prod.tagd.ai/api/v1/auth/login?org=yritys. Käytä vain pieniä kirjaimia (a–z), numeroita ja yhdysmerkkejä

Vaihe 3: Lähetä SSO-tiedot Tagdille

Lähetä seuraavat tiedot osoitteeseen [email protected]

  • Issuer URL täsmälleen kuten discovery-dokumentissanne (https://, ei loppukauttaviivaa)

  • Client ID

  • Client secret suojattua kanavaa pitkin, esimerkiksi salasanojen hallintaohjelman jakolinkillä. Ei sähköpostin tekstissä eikä chat-viestissä

  • Vahvistus siitä, että asiakkaan todennus on asetettu client_secret_post-menetelmään

  • Uloskirjautumisen URL-osoite

  • Toivottu kirjautumisalias

  • Testikäyttäjän sähköpostiosoite

  • Synkronoitavien ryhmien nimet kirjoitettuina täsmälleen kuten groups-claimissa

  • Claimien nimet, jos ne poikkeavat nimistä email, given_name, family_name ja groups

  • Valinnainen: ryhmä, jonka jäsenet saavat Tagdin Järjestelmänvalvoja-roolin

  • Teknisen yhteyshenkilön nimi ja sähköpostiosoite käyttöönottoa varten

Älä koskaan lähetä käyttäjien salasanoja, yksityisiä avaimia tai tunnistetarjoajan API-avaimia. Kun tiedot on vastaanotettu, tiimimme määrittää OpenID Connect -todennuksen organisaatiollenne.

Vaihe 4: Testaa SSO-määritys

Ennen kuin SSO otetaan käyttöön kaikille käyttäjille, määritys testataan yhdessä tiimimme kanssa.

  • Avaa kirjautumislinkki ja varmista, että se ohjaa suoraan tunnistetarjoajaanne

  • Tee testikirjautuminen tunnistetarjoajan käyttäjätilillä, mukaan lukien mahdollinen monivaiheinen tunnistautuminen

  • Varmista, että käyttäjän nimi ja sähköpostiosoite näkyvät oikein Tagdissa

  • Varmista, että käyttäjä lisätään oikeaan ryhmään Tagdissa ja hänellä on odotettu rooli

  • Varmista, että uloskirjautuminen päättää Tagd-istunnon ja ohjaa uloskirjautumisen URL-osoitteeseen

  • Varmista, että käyttäjä, jota ei ole liitetty sovellukseen, ei voi kirjautua sisään

Suosittelemme vahvasti testaamista ensin rajatulla käyttäjäryhmällä. Ilmoita mahdollisista ongelmista osoitteeseen [email protected]

Vaihe 5: KÄYTTÖÖNOTTO

Sovi SSO-integraation käyttöönotosta yhdessä nimetyn yhteyshenkilönne kanssa:

  • Päättäkää käyttöönottopäivä ja varmistakaa, että tekninen yhteyshenkilönne on tavoitettavissa käyttöönoton aikana.

  • Liitä käyttäjät Tagd-sovellukseen tunnistetarjoajassanne. Kun käyttäjä kirjautuu ensimmäistä kertaa SSO:n kautta, hänen tilinsä luodaan automaattisesti tai yhdistetään olemassa olevaan tiliin sähköpostiosoitteen perusteella. Tunnistetarjoajan ryhmäjäsenyydet lisäävät käyttäjän vastaaviin Tagd-ryhmiin.

  • Kertokaa käyttäjille muutoksesta ja jakakaa kirjautumislinkki. Käyttäjät kirjautuvat organisaation tunnuksillaan eivätkä tarvitse erillistä Tagd-salasanaa.

Oliko tästä vastauksesta apua?
😞
😐
😁