Підключіть Xcellerate AIG до свого постачальника ідентичності, і ваші працівники входитимуть в адміністративну консоль AIG із корпоративним обліковим записом. Ваш каталог вирішує, хто отримує яку роль. Із SCIM нові працівники отримують обліковий запис автоматично, а ті, хто пішов, втрачають доступ одразу після деактивації.
TL;DR
- AIG підтримує єдиний вхід через OpenID Connect (OIDC), із готовими налаштуваннями для Microsoft Entra ID, Okta, Google Workspace, Keycloak і Auth0, а також загальною опцією OIDC.
- Ролі беруться з відповідностей груп або ролей застосунку й застосовуються під час кожного входу.
- Необов'язкове провізіонування SCIM 2.0 створює, оновлює й деактивує облікові записи з вашого каталогу.
Перш ніж почати
- У вас є роль Admin в AIG.
- У вас є реєстрація OIDC-застосунку (тип Web) у постачальника ідентичності, з client ID і client secret.
- Ви знаєте Redirect URI, який показує AIG. Він має вигляд
https://<your-gateway>/sso/callbackі формується з Base URL у загальних налаштуваннях, тож спершу правильно задайте її. - Якщо хочете зробити єдиний вхід обов'язковим, потрібен щонайменше один активний користувач, якого ви позначите як break-glass обліковий запис (аварійний).
Налаштування єдиного входу
1. Зареєструйте застосунок у постачальника ідентичності
Створіть реєстрацію застосунку типу Web і додайте Redirect URI точно так, як його показує AIG. Запишіть client ID, client secret і адресу видавця (issuer). За постачальниками:
- Microsoft Entra ID: issuer
https://login.microsoftonline.com/<tenant-id>/v2.0, scopesemail profile, claim групroles. Використовуйте ролі застосунку: claim груп в Entra містить ID об'єктів, а не назви. - Okta: issuer
https://<your-domain>.okta.com/oauth2/default, scopesemail profile groups. Додайте claim «groups» до сервера авторизації. - Google Workspace: issuer
https://accounts.google.com. Google не надсилає груп, тож використовуйте роль за замовчуванням і призначайте ролі в AIG. - Keycloak: issuer
https://<host>/realms/<realm>. Додайте Group Membership mapper із вимкненим full path. - Auth0: issuer
https://<your-tenant>.eu.auth0.com/, разом зі скісною рискою в кінці. Додайте claim ролей із простором імен через Login action. - Інший постачальник із discovery-документом: оберіть Generic OpenID Connect.
2. Внесіть підключення в AIG
Відкрийте Administration → All screens → Single sign-on (Адміністрування → Усі екрани → Єдиний вхід) і натисніть Set up single sign-on (Налаштувати єдиний вхід). Оберіть Provider (постачальник); готове налаштування заповнює Scopes і Groups claim (claim груп). Вставте Issuer, Client ID і Client secret та збережіть. Вхід поки що не змінюється.
3. Перевірте підключення
Натисніть Test connection (Перевірити підключення). AIG завантажує discovery-документ збереженого видавця. Тест не перевіряє client secret. Сторінка входу тепер показує кнопку SSO: увійдіть один раз самі в приватному вікні, щоб переконатися, що все працює.
4. Зіставте ролі
У Group to role mapping (відповідність груп і ролей) зіставте значення claim, як-от назви груп або ролі застосунку, з ролями AIG. Задайте Default role (роль за замовчуванням) і вирішіть, чи вмикати Create an account on first sign-in (створювати обліковий запис під час першого входу).
5. Зробіть єдиний вхід обов'язковим (необов'язково)
Спершу позначте break-glass обліковий запис на екрані Users (Користувачі). Потім увімкніть Require single sign-on (вимагати єдиний вхід) і застосуйте.
6. Додайте провізіонування SCIM (необов'язково)
Унизу екрана, у Directory provisioning (SCIM) (провізіонування з каталогу), натисніть Create token (створити токен). Токен показується лише один раз, тож скопіюйте його одразу. У застосунку провізіонування SCIM 2.0 вашого каталогу вкажіть SCIM base URL (базова URL-адреса SCIM, https://<your-gateway>/scim/v2) і токен.
Що відбувається після підключення
- Під час кожного входу ролі замінюються відповідно до ваших зіставлень. Без зіставлень ви призначаєте ролі вручну, а роль за замовчуванням діє лише для користувачів без ролі.
- Користувачів розпізнають за незмінним subject ID від постачальника ідентичності, тож зміна електронної адреси не створює дубліката. Наявний локальний обліковий запис переймається один раз за електронною адресою.
- Із SCIM користувачі та групи надходять із каталогу в AIG. Групи стають командами й можуть надавати ролі. Видалення в каталозі деактивує обліковий запис, але ніколи його не видаляє, а деактивація завершує відкриті сесії на всіх вузлах.
- Створені вручну локальні облікові записи ніколи не отримують інших ролей через синхронізацію.
Варто знати
- AIG працює лише з OpenID Connect. SAML 2.0 не підтримується.
- Видавець має збігатися точно, разом зі скісною рискою в кінці.
- Обов'язковий єдиний вхід заблоковано, доки немає активного break-glass облікового запису.
Усунення несправностей
- «Single sign-on did not complete. Contact an administrator.» Усі невдалі входи навмисно виглядають однаково. Перевірте, чи існує користувач або чи ввімкнено створення облікового запису під час першого входу, і чи обліковий запис не деактивовано.
- «Set an issuer first.» або «The provider did not answer as an OpenID Connect issuer.» Перевірте адресу видавця, разом зі скісною рискою в кінці.
- «Mark an active user as a break-glass account before requiring single sign-on.» Спершу позначте break-glass обліковий запис у Users.
- SCIM повертає 401 «The credentials presented are not valid.»: токен відкликано або він невідомий. Створіть новий.
Дізнайтеся більше про SSO, SCIM і ролі та про віртуальні ключі для ваших застосунків.
Хочете побачити єдиний вхід із вашим власним постачальником ідентичності, перш ніж розгортати його? Поговоріть з нами про AIG.
