Nastavení SSO
NexBasira podporuje jak OpenID Connect (OIDC), tak SAML 2.0 Web Browser SSO. Uživatelé v nakonfigurovaných e-mailových doménách jsou přihlašováni přes vašeho poskytovatele identity; první přihlášení je just-in-time provisionováno s výchozí rolí, kterou zvolíte.
Než začnete
- Na straně NexBasira potřebujete roli
org_admin. - Potřebujete přístup do administrace vašeho IdP pro registraci aplikace + konfiguraci mapování atributů.
- SSO je dostupné na úrovni Pro a vyšší (viz ceník).
Průvodce OIDC
1. Najděte svou callback URL
V NexBasira SPA: Admin → SSO → Protokol: OpenID Connect. Callback URL je zobrazena v horní části formuláře:
https://app.nexbasira.com/api/v1/auth/sso/callback Zákazníci s vlastní doménou (Pro+) zde vidí svou vlastní doménu. Zkopírujte ji — váš IdP ji potřebuje.
2. Zaregistrujte aplikaci ve svém IdP
Každý IdP má vlastní UI, ale podoba je stejná:
- Typ aplikace: Web (server-side, confidential client)
- Redirect URI: callback URL z kroku 1
- Povolené grant typy: Authorization Code (s PKCE)
- Scopes:
openid+email+profile
IdP vám vrátí Client ID, Client Secret a Issuer URL (základní URL pro discovery — obvykle https://your-idp.example.com/realms/yourrealm nebo https://accounts.google.com).
3. Vyplňte konfiguraci SSO
Zpět v Admin → SSO vyplňte formulář:
- Zobrazovaný název: zobrazuje se na tlačítku „Continue with SSO“. Např. „Acme SSO“.
- Issuer URL: z vašeho IdP.
- Client ID + Client Secret z vašeho IdP.
- E-mailové domény: seznam oddělený čárkami (
acme.com, acme-eu.com). Uživatelé s e-maily v těchto doménách jsou směrováni přes SSO. - Výchozí role pro nové uživatele: obvykle
inspector. Administrátorům organizace musí být roleorg_adminpřiřazena ručně po prvním přihlášení. - Auto-provisionovat nové uživatele při prvním přihlášení: typicky zapnuto.
- Povoleno: vypnuto, dokud si to neotestujete.
4. Otestujte discovery
Klikněte na Test discovery. Načte OpenID konfiguraci vašeho IdP ({issuer_url}/.well-known/openid-configuration) + parsuje JWKS. Časté chyby:
- OK — N JWKS klíčů: hotovo.
- Connection refused / DNS failure: překlep v issuer URL; ověřte, že se v prohlížeči přeloží.
- JSON parse error: issuer URL míří někam, co není OIDC poskytovatel.
- No JWKS keys: probe uspěl, ale JWKS endpoint vrátil prázdnou sadu; zkontrolujte rotaci klíčů na straně IdP.
5. Povolte + proveďte smoke test
Přepněte Povoleno na zapnuto, uložte. Odhlaste se a poté se přihlaste e-mailem v jedné z povolených domén. Měli byste být přesměrováni na přihlašovací obrazovku vašeho IdP a zpět na dashboard SPA.
Průvodce SAML 2.0
1. Najděte svou ACS URL
V Admin → SSO → Protokol: SAML 2.0 zkopírujte Assertion Consumer Service URL:
https://app.nexbasira.com/api/v1/auth/saml/acs 2. Zaregistrujte SAML aplikaci ve svém IdP
- ACS URL / Reply URL: URL z kroku 1.
- Entity ID (audience):
https://app.nexbasira.com/saml/sp(nebo vaše vlastní doména). - Formát NameID: emailAddress.
- Mapování atributů: alespoň
email; ideálně takégivenName+surname. - Podepisovat assertions: vyžadováno.
IdP vám vrátí Entity ID, SSO Service URL a podepisovací certifikát (PEM).
3. Vyplňte konfiguraci SAML
- IdP Entity ID — z vašeho IdP.
- IdP SSO Service URL — z vašeho IdP.
- IdP podepisovací certifikát (PEM) — vložte celý blok
-----BEGIN CERTIFICATE-----. - E-mailové domény — stejná podoba jako u OIDC.
- Výchozí role + auto-provision — stejné jako u OIDC.
Sekce Pokročilé — mapování atributů umožňuje přepsat URN, které hledáme; výchozí hodnoty odpovídají konvenci Microsoft WS-Federation, kterou většina IdP podporuje rovnou v základu.
4. Povolte + proveďte smoke test
Stejný postup jako u OIDC: přepněte Povoleno, odhlaste se, přihlaste se e-mailem z povolené domény, očekávejte round-trip přes váš IdP.
Otestované IdP
Podpora OIDC + SAML v NexBasira je generická; funguje jakýkoli IdP odpovídající specifikaci. Provedli jsme smoke test s:
- Microsoft Entra ID (Azure AD) — OIDC + SAML
- Google Workspace — OIDC + SAML
- Okta — OIDC + SAML
- Keycloak — OIDC + SAML
- OneLogin — SAML
Pravidla JIT provisioningu
- Při prvním přihlášení uživatele s odpovídající doménou přes SSO se vytvoří Membership s nakonfigurovanou výchozí rolí.
emailje unikátní klíč. Uživatel měnící svůj e-mail na straně IdP vytvoří nový účet.- Změny rolí po prvním přihlášení se spravují v SPA (Admin → Members), nikoli na straně IdP. Pro mapování skupina → role řízené přes IdP viz SCIM provisioning.
Vypnutí SSO
Buď přepněte Povoleno na vypnuto (konfigurace zůstane zachována; můžete ji později znovu zapnout), nebo klikněte na Remove SSO (smaže konfiguraci). Při vypnutém SSO se všichni uživatelé vrátí k autentizaci heslem; existující memberships zůstávají zachovány.
Řešení problémů
| Příznak | Pravděpodobná příčina |
|---|---|
| Smyčka přesměrování mezi IdP + SPA | E-mailová doména není v allowlistu. E-mail uživatele neodpovídá. |
| „Signature validation failed“ (SAML) | Zastaralý podepisovací certifikát v konfiguraci. Vložte jej znovu z IdP. |
| „Issuer mismatch“ (SAML) | Entity ID v IdP neodpovídá tomu, co očekáváme. Zkontrolujte velikost písmen a koncové lomítko. |
| „No email attribute in assertion“ | Mapování atributů SAML v IdP neemituje e-mail. Přepište URN v Pokročilém nastavení. |
Co dál
- SCIM provisioning — vytváření + deaktivace uživatelů řízené přes IdP
- Autentizace API — oddělená od SPA SSO