RMM Labs
Integracje 4 min czytania 28 września 2026 Przez Fred

Konfiguracja pojedynczego logowania (SSO) i SCIM w Xcellerate AIG (Entra ID, Okta, Google Workspace, Keycloak, Auth0)

Pracownicy logują się do konsoli AIG kontem firmowym, katalog steruje rolami, a SCIM od razu odcina dostęp osobom, które odeszły.

Połącz Xcellerate AIG ze swoim dostawcą tożsamości, a pracownicy będą logować się do konsoli administracyjnej AIG kontem firmowym. Twój katalog decyduje, kto dostaje jaką rolę. Z SCIM nowi pracownicy dostają konto automatycznie, a osoby odchodzące tracą dostęp, gdy tylko je dezaktywujesz.

TL;DR

  • AIG obsługuje pojedyncze logowanie przez OpenID Connect (OIDC), z gotowymi ustawieniami dla Microsoft Entra ID, Okta, Google Workspace, Keycloak i Auth0 oraz ogólną opcją OIDC.
  • Role pochodzą z mapowań grup lub ról aplikacji i są stosowane przy każdym logowaniu.
  • Opcjonalne provisioning SCIM 2.0 tworzy, aktualizuje i dezaktywuje konta z Twojego katalogu.

Zanim zaczniesz

  • Masz rolę Admin w AIG.
  • Masz u dostawcy tożsamości rejestrację aplikacji OIDC (typu Web) z client ID i client secret.
  • Znasz Redirect URI, który pokazuje AIG. Ma postać https://<your-gateway>/sso/callback i powstaje z Base URL w ustawieniach ogólnych, więc najpierw ustaw go poprawnie.
  • Jeśli chcesz wymusić pojedyncze logowanie, potrzebujesz co najmniej jednego aktywnego użytkownika, którego oznaczysz jako konto break-glass (awaryjne).

Konfiguracja pojedynczego logowania

1. Zarejestruj aplikację u dostawcy tożsamości

Utwórz rejestrację aplikacji typu Web i dodaj Redirect URI dokładnie tak, jak pokazuje go AIG. Zanotuj client ID, client secret i adres wystawcy (issuer). Według dostawcy:

  • Microsoft Entra ID: issuer https://login.microsoftonline.com/<tenant-id>/v2.0, scopes email profile, claim grup roles. Używaj ról aplikacji: claim grup w Entra zawiera identyfikatory obiektów, a nie nazwy.
  • Okta: issuer https://<your-domain>.okta.com/oauth2/default, scopes email profile groups. Dodaj claim „groups” do serwera autoryzacji.
  • Google Workspace: issuer https://accounts.google.com. Google nie wysyła grup, więc użyj roli domyślnej i przypisuj role w AIG.
  • Keycloak: issuer https://<host>/realms/<realm>. Dodaj mapper Group Membership z wyłączonym full path.
  • Auth0: issuer https://<your-tenant>.eu.auth0.com/, razem z ukośnikiem na końcu. Dodaj claim ról z przestrzenią nazw przez Login action.
  • Inny dostawca z dokumentem discovery: wybierz Generic OpenID Connect.

2. Wprowadź połączenie w AIG

Przejdź do Administration → All screens → Single sign-on (Administracja → Wszystkie ekrany → Pojedyncze logowanie) i kliknij Set up single sign-on (Skonfiguruj pojedyncze logowanie). Wybierz Provider (dostawca); gotowe ustawienie wypełni Scopes i Groups claim (claim grup). Wklej Issuer, Client ID i Client secret, a następnie zapisz. Logowanie jeszcze się nie zmienia.

3. Przetestuj połączenie

Kliknij Test connection (Testuj połączenie). AIG pobiera dokument discovery zapisanego wystawcy. Test nie sprawdza client secret. Strona logowania pokazuje teraz przycisk SSO: zaloguj się raz samodzielnie w oknie prywatnym, aby potwierdzić, że wszystko działa.

4. Zmapuj role

W Group to role mapping (mapowanie grup na role) przypisz wartości claimu, takie jak nazwy grup lub role aplikacji, do ról AIG. Ustaw Default role (rola domyślna) i zdecyduj, czy włączyć Create an account on first sign-in (tworzenie konta przy pierwszym logowaniu).

5. Wymuś pojedyncze logowanie (opcjonalnie)

Najpierw oznacz konto break-glass na ekranie Users (Użytkownicy). Potem włącz Require single sign-on (wymagaj pojedynczego logowania) i zastosuj.

6. Dodaj provisioning SCIM (opcjonalnie)

Na dole ekranu, w sekcji Directory provisioning (SCIM) (provisioning z katalogu), kliknij Create token (utwórz token). Token jest pokazywany tylko raz, więc skopiuj go od razu. W aplikacji provisioningu SCIM 2.0 swojego katalogu podaj SCIM base URL (bazowy URL SCIM, https://<your-gateway>/scim/v2) i token.

Co się dzieje po połączeniu

  • Przy każdym logowaniu role są zastępowane zgodnie z Twoimi mapowaniami. Bez mapowań przypisujesz role ręcznie, a rola domyślna dotyczy tylko użytkowników bez roli.
  • Użytkownicy są rozpoznawani po stałym subject ID od dostawcy tożsamości, więc zmiana adresu e-mail nie tworzy duplikatu. Istniejące konto lokalne jest przejmowane jednorazowo na podstawie adresu e-mail.
  • Z SCIM użytkownicy i grupy trafiają z katalogu do AIG. Grupy stają się zespołami i mogą nadawać role. Usunięcie w katalogu dezaktywuje konto, ale nigdy go nie usuwa, a dezaktywacja kończy otwarte sesje na wszystkich węzłach.
  • Ręcznie utworzone konta lokalne nigdy nie dostają innych ról przez synchronizację.

Dobrze wiedzieć

  • AIG działa wyłącznie z OpenID Connect. SAML 2.0 nie jest obsługiwany.
  • Wystawca musi się zgadzać dokładnie, łącznie z ukośnikiem na końcu.
  • Wymuszenie pojedynczego logowania jest zablokowane, dopóki nie istnieje aktywne konto break-glass.

Rozwiązywanie problemów

  • „Single sign-on did not complete. Contact an administrator.” Wszystkie nieudane logowania celowo wyglądają tak samo. Sprawdź, czy użytkownik istnieje lub czy tworzenie konta przy pierwszym logowaniu jest włączone, oraz czy konto nie jest dezaktywowane.
  • „Set an issuer first.” lub „The provider did not answer as an OpenID Connect issuer.” Sprawdź adres wystawcy, łącznie z ukośnikiem na końcu.
  • „Mark an active user as a break-glass account before requiring single sign-on.” Najpierw oznacz konto break-glass w Users.
  • SCIM zwraca 401 „The credentials presented are not valid.”: token został unieważniony lub jest nieznany. Utwórz nowy.

Dowiedz się więcej o SSO, SCIM i rolach oraz o kluczach wirtualnych dla Twoich aplikacji.

Chcesz zobaczyć pojedyncze logowanie z własnym dostawcą tożsamości, zanim je wdrożysz? Porozmawiaj z nami o AIG.

Często zadawane pytania

Czy Xcellerate AIG obsługuje SAML?
Nie. AIG używa OpenID Connect do pojedynczego logowania, z gotowymi ustawieniami dla Entra ID, Okta, Google Workspace, Keycloak i Auth0 oraz ogólną opcją OIDC.
Co się dzieje, gdy pracownik odchodzi?
Z SCIM dezaktywacja w katalogu dezaktywuje też konto AIG i kończy otwarte sesje na wszystkich węzłach. Konta są dezaktywowane, nigdy usuwane.
Czy Google Workspace może ustawiać role w AIG?
Nie, Google nie wysyła grup. Użyj roli domyślnej i przypisuj role w samym AIG.
Źródła: Verified against the Xcellerate AIG source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/pl/contact; https://rmmlabs.io/pl/products/aig/features/sso; https://rmmlabs.io/pl/products/aig/features/virtual-keys.

Gotowy rozwiązać zgodność z rejestracją czasu pracy?

Xcellerate OPS domyślnie obejmuje belgijskie wymogi rejestracji czasu pracy z 2027 roku — bez dodatkowego modułu.

Powiązane artykuły