RMM Labs
Интеграции 4 мин четене 28 септември 2026 г. От Fred

Настройка на единен вход (SSO) и SCIM в Xcellerate AIG (Entra ID, Okta, Google Workspace, Keycloak, Auth0)

Служителите влизат в конзолата на AIG с фирмения си акаунт, директорията управлява ролите, а SCIM спира достъпа на напусналите веднага.

Свържете Xcellerate AIG с вашия доставчик на идентичност и служителите ви влизат в административната конзола на AIG с фирмения си акаунт. Директорията ви решава кой каква роля получава. Със SCIM новите служители получават акаунт автоматично, а напусналите губят достъп веднага щом ги деактивирате.

TL;DR

  • AIG поддържа единен вход чрез OpenID Connect (OIDC), с готови настройки за Microsoft Entra ID, Okta, Google Workspace, Keycloak и Auth0, както и обща OIDC опция.
  • Ролите идват от съпоставяне на групи или роли на приложение и се прилагат при всяко влизане.
  • Незадължителното SCIM 2.0 провизиониране създава, обновява и деактивира акаунти от директорията ви.

Преди да започнете

  • Имате роля Admin в AIG.
  • Имате регистрация на OIDC приложение (тип Web) при доставчика на идентичност, с client ID и client secret.
  • Знаете Redirect URI, който AIG показва. Той има вида https://<your-gateway>/sso/callback и се изгражда от Base URL в общите настройки, затова първо настройте нея правилно.
  • Ако искате единният вход да е задължителен, ви трябва поне един активен потребител, когото да маркирате като break-glass акаунт (авариен акаунт).

Настройка на единен вход

1. Регистрирайте приложение при доставчика на идентичност

Създайте регистрация на приложение от тип Web и добавете Redirect URI точно както го показва AIG. Запишете client ID, client secret и адреса на издателя (issuer). По доставчици:

  • Microsoft Entra ID: issuer https://login.microsoftonline.com/<tenant-id>/v2.0, scopes email profile, claim за групи roles. Използвайте роли на приложение: claim-ът за групи в Entra съдържа ID на обекти, не имена.
  • Okta: issuer https://<your-domain>.okta.com/oauth2/default, scopes email profile groups. Добавете claim „groups“ към authorization сървъра.
  • Google Workspace: issuer https://accounts.google.com. Google не изпраща групи, затова използвайте ролята по подразбиране и задавайте роли в AIG.
  • Keycloak: issuer https://<host>/realms/<realm>. Добавете Group Membership mapper с изключен full path.
  • Auth0: issuer https://<your-tenant>.eu.auth0.com/, включително наклонената черта в края. Добавете claim за роли с namespace чрез Login action.
  • Друг доставчик с discovery документ: изберете Generic OpenID Connect.

2. Въведете връзката в AIG

Отворете Administration → All screens → Single sign-on (Администрация → Всички екрани → Единен вход) и натиснете Set up single sign-on (Настройка на единен вход). Изберете Provider (доставчик); готовата настройка попълва Scopes и Groups claim (claim за групи). Поставете Issuer, Client ID и Client secret и запазете. Влизането все още не се променя.

3. Тествайте връзката

Натиснете Test connection (Тест на връзката). AIG изтегля discovery документа на запазения издател. Тестът не проверява client secret. Страницата за вход вече показва бутон за SSO: влезте веднъж сами в частен прозорец, за да потвърдите, че всичко работи.

4. Съпоставете ролите

В Group to role mapping (съпоставяне група–роля) свържете стойностите на claim-а, като имена на групи или роли на приложение, с ролите в AIG. Задайте Default role (роля по подразбиране) и решете дали да включите Create an account on first sign-in (създаване на акаунт при първо влизане).

5. Направете единния вход задължителен (по избор)

Първо маркирайте break-glass акаунт в екрана Users (Потребители). След това включете Require single sign-on (задължителен единен вход) и приложете.

6. Добавете SCIM провизиониране (по избор)

В долната част на екрана, в Directory provisioning (SCIM) (провизиониране от директория), натиснете Create token (създаване на токен). Токенът се показва само веднъж, затова го копирайте веднага. В SCIM 2.0 приложението за провизиониране на директорията въведете SCIM base URL (базов URL за SCIM, https://<your-gateway>/scim/v2) и токена.

Какво се случва след свързването

  • При всяко влизане ролите се заменят според съпоставянията ви. Без съпоставяния задавате ролите ръчно, а ролята по подразбиране важи само за потребители без роля.
  • Потребителите се разпознават по постоянния subject ID от доставчика на идентичност, така че смяна на имейл адреса не създава дубликат. Съществуващ локален акаунт се поема еднократно по имейл адрес.
  • Със SCIM потребителите и групите преминават от директорията към AIG. Групите стават екипи и могат да дават роли. Изтриване в директорията деактивира акаунта, но никога не го изтрива, а деактивирането прекратява отворените сесии на всички възли.
  • Ръчно създадените локални акаунти никога не получават други роли чрез синхронизацията.

Добре е да знаете

  • AIG работи само с OpenID Connect. SAML 2.0 не се поддържа.
  • Издателят трябва да съвпада точно, включително наклонената черта в края.
  • Задължителният единен вход остава блокиран, докато няма активен break-glass акаунт.

Отстраняване на проблеми

  • „Single sign-on did not complete. Contact an administrator.“ Всички неуспешни влизания изглеждат еднакво нарочно. Проверете дали потребителят съществува или дали създаването на акаунт при първо влизане е включено, и дали акаунтът не е деактивиран.
  • „Set an issuer first.“ или „The provider did not answer as an OpenID Connect issuer.“ Проверете адреса на издателя, включително наклонената черта в края.
  • „Mark an active user as a break-glass account before requiring single sign-on.“ Първо маркирайте break-glass акаунт в Users.
  • SCIM връща 401 „The credentials presented are not valid.“: токенът е отменен или непознат. Създайте нов.

Научете повече за SSO, SCIM и ролите и за виртуалните ключове за вашите приложения.

Искате ли да видите единния вход с вашия собствен доставчик на идентичност, преди да го внедрите? Говорете с нас за AIG.

Често задавани въпроси

Поддържа ли Xcellerate AIG SAML?
Не. AIG използва OpenID Connect за единен вход, с готови настройки за Entra ID, Okta, Google Workspace, Keycloak и Auth0 и обща OIDC опция.
Какво става, когато служител напусне?
Със SCIM деактивирането в директорията деактивира и акаунта в AIG и прекратява отворените сесии на всички възли. Акаунтите се деактивират, никога не се изтриват.
Може ли Google Workspace да задава роли в AIG?
Не, Google не изпраща групи. Използвайте ролята по подразбиране и задавайте ролите в самия AIG.
Източници: Verified against the Xcellerate AIG source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/bg/contact; https://rmmlabs.io/bg/products/aig/features/sso; https://rmmlabs.io/bg/products/aig/features/virtual-keys.

Готови ли сте да решите съответствието при отчитане на работното време?

Xcellerate OPS покрива белгийските изисквания за отчитане на работното време от 2027 г. по подразбиране — без допълнителен модул.

Свързани статии