Свържете Xcellerate AIG с вашия доставчик на идентичност и служителите ви влизат в административната конзола на AIG с фирмения си акаунт. Директорията ви решава кой каква роля получава. Със SCIM новите служители получават акаунт автоматично, а напусналите губят достъп веднага щом ги деактивирате.
TL;DR
- AIG поддържа единен вход чрез OpenID Connect (OIDC), с готови настройки за Microsoft Entra ID, Okta, Google Workspace, Keycloak и Auth0, както и обща OIDC опция.
- Ролите идват от съпоставяне на групи или роли на приложение и се прилагат при всяко влизане.
- Незадължителното SCIM 2.0 провизиониране създава, обновява и деактивира акаунти от директорията ви.
Преди да започнете
- Имате роля Admin в AIG.
- Имате регистрация на OIDC приложение (тип Web) при доставчика на идентичност, с client ID и client secret.
- Знаете Redirect URI, който AIG показва. Той има вида
https://<your-gateway>/sso/callbackи се изгражда от Base URL в общите настройки, затова първо настройте нея правилно. - Ако искате единният вход да е задължителен, ви трябва поне един активен потребител, когото да маркирате като break-glass акаунт (авариен акаунт).
Настройка на единен вход
1. Регистрирайте приложение при доставчика на идентичност
Създайте регистрация на приложение от тип Web и добавете Redirect URI точно както го показва AIG. Запишете client ID, client secret и адреса на издателя (issuer). По доставчици:
- Microsoft Entra ID: issuer
https://login.microsoftonline.com/<tenant-id>/v2.0, scopesemail profile, claim за групиroles. Използвайте роли на приложение: claim-ът за групи в Entra съдържа ID на обекти, не имена. - Okta: issuer
https://<your-domain>.okta.com/oauth2/default, scopesemail profile groups. Добавете claim „groups“ към authorization сървъра. - Google Workspace: issuer
https://accounts.google.com. Google не изпраща групи, затова използвайте ролята по подразбиране и задавайте роли в AIG. - Keycloak: issuer
https://<host>/realms/<realm>. Добавете Group Membership mapper с изключен full path. - Auth0: issuer
https://<your-tenant>.eu.auth0.com/, включително наклонената черта в края. Добавете claim за роли с namespace чрез Login action. - Друг доставчик с discovery документ: изберете Generic OpenID Connect.
2. Въведете връзката в AIG
Отворете Administration → All screens → Single sign-on (Администрация → Всички екрани → Единен вход) и натиснете Set up single sign-on (Настройка на единен вход). Изберете Provider (доставчик); готовата настройка попълва Scopes и Groups claim (claim за групи). Поставете Issuer, Client ID и Client secret и запазете. Влизането все още не се променя.
3. Тествайте връзката
Натиснете Test connection (Тест на връзката). AIG изтегля discovery документа на запазения издател. Тестът не проверява client secret. Страницата за вход вече показва бутон за SSO: влезте веднъж сами в частен прозорец, за да потвърдите, че всичко работи.
4. Съпоставете ролите
В Group to role mapping (съпоставяне група–роля) свържете стойностите на claim-а, като имена на групи или роли на приложение, с ролите в AIG. Задайте Default role (роля по подразбиране) и решете дали да включите Create an account on first sign-in (създаване на акаунт при първо влизане).
5. Направете единния вход задължителен (по избор)
Първо маркирайте break-glass акаунт в екрана Users (Потребители). След това включете Require single sign-on (задължителен единен вход) и приложете.
6. Добавете SCIM провизиониране (по избор)
В долната част на екрана, в Directory provisioning (SCIM) (провизиониране от директория), натиснете Create token (създаване на токен). Токенът се показва само веднъж, затова го копирайте веднага. В SCIM 2.0 приложението за провизиониране на директорията въведете SCIM base URL (базов URL за SCIM, https://<your-gateway>/scim/v2) и токена.
Какво се случва след свързването
- При всяко влизане ролите се заменят според съпоставянията ви. Без съпоставяния задавате ролите ръчно, а ролята по подразбиране важи само за потребители без роля.
- Потребителите се разпознават по постоянния subject ID от доставчика на идентичност, така че смяна на имейл адреса не създава дубликат. Съществуващ локален акаунт се поема еднократно по имейл адрес.
- Със SCIM потребителите и групите преминават от директорията към AIG. Групите стават екипи и могат да дават роли. Изтриване в директорията деактивира акаунта, но никога не го изтрива, а деактивирането прекратява отворените сесии на всички възли.
- Ръчно създадените локални акаунти никога не получават други роли чрез синхронизацията.
Добре е да знаете
- AIG работи само с OpenID Connect. SAML 2.0 не се поддържа.
- Издателят трябва да съвпада точно, включително наклонената черта в края.
- Задължителният единен вход остава блокиран, докато няма активен break-glass акаунт.
Отстраняване на проблеми
- „Single sign-on did not complete. Contact an administrator.“ Всички неуспешни влизания изглеждат еднакво нарочно. Проверете дали потребителят съществува или дали създаването на акаунт при първо влизане е включено, и дали акаунтът не е деактивиран.
- „Set an issuer first.“ или „The provider did not answer as an OpenID Connect issuer.“ Проверете адреса на издателя, включително наклонената черта в края.
- „Mark an active user as a break-glass account before requiring single sign-on.“ Първо маркирайте break-glass акаунт в Users.
- SCIM връща 401 „The credentials presented are not valid.“: токенът е отменен или непознат. Създайте нов.
Научете повече за SSO, SCIM и ролите и за виртуалните ключове за вашите приложения.
Искате ли да видите единния вход с вашия собствен доставчик на идентичност, преди да го внедрите? Говорете с нас за AIG.
