ŽIVĚ · AUDIT CHAIN · EU
SYSTÉM · 99,99 % DOSTUPNOST
v 1.0 ↗ VYROBENO V EU

Nastavení SSO

NexBasira podporuje jak OpenID Connect (OIDC), tak SAML 2.0 Web Browser SSO. Uživatelé v nakonfigurovaných e-mailových doménách jsou přihlašováni přes vašeho poskytovatele identity; první přihlášení je just-in-time provisionováno s výchozí rolí, kterou zvolíte.

Než začnete

  • Na straně NexBasira potřebujete roli org_admin.
  • Potřebujete přístup do administrace vašeho IdP pro registraci aplikace + konfiguraci mapování atributů.
  • SSO je dostupné na úrovni Pro a vyšší (viz ceník).

Průvodce OIDC

1. Najděte svou callback URL

V NexBasira SPA: Admin → SSO → Protokol: OpenID Connect. Callback URL je zobrazena v horní části formuláře:

https://app.nexbasira.com/api/v1/auth/sso/callback

Zákazníci s vlastní doménou (Pro+) zde vidí svou vlastní doménu. Zkopírujte ji — váš IdP ji potřebuje.

2. Zaregistrujte aplikaci ve svém IdP

Každý IdP má vlastní UI, ale podoba je stejná:

  • Typ aplikace: Web (server-side, confidential client)
  • Redirect URI: callback URL z kroku 1
  • Povolené grant typy: Authorization Code (s PKCE)
  • Scopes: openid + email + profile

IdP vám vrátí Client ID, Client Secret a Issuer URL (základní URL pro discovery — obvykle https://your-idp.example.com/realms/yourrealm nebo https://accounts.google.com).

3. Vyplňte konfiguraci SSO

Zpět v Admin → SSO vyplňte formulář:

  • Zobrazovaný název: zobrazuje se na tlačítku „Continue with SSO“. Např. „Acme SSO“.
  • Issuer URL: z vašeho IdP.
  • Client ID + Client Secret z vašeho IdP.
  • E-mailové domény: seznam oddělený čárkami (acme.com, acme-eu.com). Uživatelé s e-maily v těchto doménách jsou směrováni přes SSO.
  • Výchozí role pro nové uživatele: obvykle inspector. Administrátorům organizace musí být role org_admin přiřazena ručně po prvním přihlášení.
  • Auto-provisionovat nové uživatele při prvním přihlášení: typicky zapnuto.
  • Povoleno: vypnuto, dokud si to neotestujete.

4. Otestujte discovery

Klikněte na Test discovery. Načte OpenID konfiguraci vašeho IdP ({issuer_url}/.well-known/openid-configuration) + parsuje JWKS. Časté chyby:

  • OK — N JWKS klíčů: hotovo.
  • Connection refused / DNS failure: překlep v issuer URL; ověřte, že se v prohlížeči přeloží.
  • JSON parse error: issuer URL míří někam, co není OIDC poskytovatel.
  • No JWKS keys: probe uspěl, ale JWKS endpoint vrátil prázdnou sadu; zkontrolujte rotaci klíčů na straně IdP.

5. Povolte + proveďte smoke test

Přepněte Povoleno na zapnuto, uložte. Odhlaste se a poté se přihlaste e-mailem v jedné z povolených domén. Měli byste být přesměrováni na přihlašovací obrazovku vašeho IdP a zpět na dashboard SPA.

Průvodce SAML 2.0

1. Najděte svou ACS URL

V Admin → SSO → Protokol: SAML 2.0 zkopírujte Assertion Consumer Service URL:

https://app.nexbasira.com/api/v1/auth/saml/acs

2. Zaregistrujte SAML aplikaci ve svém IdP

  • ACS URL / Reply URL: URL z kroku 1.
  • Entity ID (audience): https://app.nexbasira.com/saml/sp (nebo vaše vlastní doména).
  • Formát NameID: emailAddress.
  • Mapování atributů: alespoň email; ideálně také givenName + surname.
  • Podepisovat assertions: vyžadováno.

IdP vám vrátí Entity ID, SSO Service URL a podepisovací certifikát (PEM).

3. Vyplňte konfiguraci SAML

  • IdP Entity ID — z vašeho IdP.
  • IdP SSO Service URL — z vašeho IdP.
  • IdP podepisovací certifikát (PEM) — vložte celý blok -----BEGIN CERTIFICATE-----.
  • E-mailové domény — stejná podoba jako u OIDC.
  • Výchozí role + auto-provision — stejné jako u OIDC.

Sekce Pokročilé — mapování atributů umožňuje přepsat URN, které hledáme; výchozí hodnoty odpovídají konvenci Microsoft WS-Federation, kterou většina IdP podporuje rovnou v základu.

4. Povolte + proveďte smoke test

Stejný postup jako u OIDC: přepněte Povoleno, odhlaste se, přihlaste se e-mailem z povolené domény, očekávejte round-trip přes váš IdP.

Otestované IdP

Podpora OIDC + SAML v NexBasira je generická; funguje jakýkoli IdP odpovídající specifikaci. Provedli jsme smoke test s:

  • Microsoft Entra ID (Azure AD) — OIDC + SAML
  • Google Workspace — OIDC + SAML
  • Okta — OIDC + SAML
  • Keycloak — OIDC + SAML
  • OneLogin — SAML

Pravidla JIT provisioningu

  • Při prvním přihlášení uživatele s odpovídající doménou přes SSO se vytvoří Membership s nakonfigurovanou výchozí rolí.
  • email je unikátní klíč. Uživatel měnící svůj e-mail na straně IdP vytvoří nový účet.
  • Změny rolí po prvním přihlášení se spravují v SPA (Admin → Members), nikoli na straně IdP. Pro mapování skupina → role řízené přes IdP viz SCIM provisioning.

Vypnutí SSO

Buď přepněte Povoleno na vypnuto (konfigurace zůstane zachována; můžete ji později znovu zapnout), nebo klikněte na Remove SSO (smaže konfiguraci). Při vypnutém SSO se všichni uživatelé vrátí k autentizaci heslem; existující memberships zůstávají zachovány.

Řešení problémů

PříznakPravděpodobná příčina
Smyčka přesměrování mezi IdP + SPAE-mailová doména není v allowlistu. E-mail uživatele neodpovídá.
„Signature validation failed“ (SAML)Zastaralý podepisovací certifikát v konfiguraci. Vložte jej znovu z IdP.
„Issuer mismatch“ (SAML)Entity ID v IdP neodpovídá tomu, co očekáváme. Zkontrolujte velikost písmen a koncové lomítko.
„No email attribute in assertion“Mapování atributů SAML v IdP neemituje e-mail. Přepište URN v Pokročilém nastavení.

Co dál