ΖΩΝΤΑΝΑ · ΑΛΥΣΙΔΑ ΕΛΕΓΧΟΥ · ΕΕ
ΣΥΣΤΗΜΑ · 99,99% ΔΙΑΘΕΣΙΜΟΤΗΤΑ
v 1.0 ↗ ΦΤΙΑΓΜΕΝΟ ΣΤΗΝ ΕΕ

Ρύθμιση SSO

Το NexBasira υποστηρίζει τόσο το OpenID Connect (OIDC) όσο και το SAML 2.0 Web Browser SSO. Οι χρήστες στους διαμορφωμένους τομείς email συνδέονται μέσω του παρόχου ταυτότητάς σας· οι πρώτες συνδέσεις παρέχονται just-in-time με τον προεπιλεγμένο ρόλο που επιλέγετε.

Πριν ξεκινήσετε

  • Χρειάζεστε ρόλο org_admin στην πλευρά του NexBasira.
  • Χρειάζεστε πρόσβαση στη διαχείριση του IdP σας για να καταχωρήσετε μια εφαρμογή + να διαμορφώσετε την αντιστοίχιση χαρακτηριστικών.
  • Το SSO είναι διαθέσιμο στο επίπεδο Pro και άνω (δείτε τιμολόγηση).

Οδηγός OIDC

1. Βρείτε το callback URL σας

Στο SPA του NexBasira: Admin → SSO → Protocol: OpenID Connect. Το callback URL εμφανίζεται στην κορυφή της φόρμας:

https://app.nexbasira.com/api/v1/auth/sso/callback

Οι πελάτες με προσαρμοσμένο τομέα (Pro+) βλέπουν εδώ τον δικό τους τομέα. Αντιγράψτε το — το IdP σας το χρειάζεται.

2. Καταχωρήστε μια εφαρμογή στο IdP σας

Κάθε IdP έχει το δικό του UI, αλλά το σχήμα είναι το ίδιο:

  • Τύπος εφαρμογής: Web (server-side, confidential client)
  • Redirect URI: το callback URL από το βήμα 1
  • Επιτρεπόμενοι τύποι grant: Authorization Code (με PKCE)
  • Scopes: openid + email + profile

Το IdP σας επιστρέφει ένα Client ID, ένα Client Secret και το Issuer URL (το βασικό URL για discovery — συνήθως https://your-idp.example.com/realms/yourrealm ή https://accounts.google.com).

3. Συμπληρώστε τη διαμόρφωση SSO

Πίσω στο Admin → SSO, συμπληρώστε τη φόρμα:

  • Εμφανιζόμενο όνομα: εμφανίζεται στο κουμπί «Continue with SSO». Π.χ. «Acme SSO».
  • Issuer URL: από το IdP σας.
  • Client ID + Client Secret από το IdP σας.
  • Τομείς email: λίστα διαχωρισμένη με κόμματα (acme.com, acme-eu.com). Οι χρήστες με email σε αυτούς τους τομείς δρομολογούνται μέσω SSO.
  • Προεπιλεγμένος ρόλος για νέους χρήστες: συνήθως inspector. Οι διαχειριστές οργανισμού πρέπει να λάβουν τον ρόλο org_admin χειροκίνητα μετά την πρώτη σύνδεση.
  • Αυτόματη παροχή νέων χρηστών κατά την πρώτη σύνδεση: συνήθως ενεργό.
  • Ενεργοποιημένο: ανενεργό μέχρι να το δοκιμάσετε.

4. Δοκιμή discovery

Κάντε κλικ στο Test discovery. Ανακτά τη διαμόρφωση OpenID του IdP σας ({issuer_url}/.well-known/openid-configuration) + αναλύει το JWKS. Συνήθη σφάλματα:

  • OK — N κλειδιά JWKS: τελειώσατε.
  • Connection refused / αποτυχία DNS: τυπογραφικό λάθος στο issuer URL· επαληθεύστε ότι αναλύεται στον browser σας.
  • Σφάλμα ανάλυσης JSON: το issuer URL δείχνει κάπου που δεν είναι πάροχος OIDC.
  • Κανένα κλειδί JWKS: η ανίχνευση πέτυχε αλλά το endpoint JWKS επέστρεψε κενό σύνολο· ελέγξτε την εναλλαγή κλειδιών στην πλευρά του IdP.

5. Ενεργοποίηση + smoke-test

Ενεργοποιήστε το Enabled, αποθηκεύστε. Αποσυνδεθείτε και μετά συνδεθείτε με ένα email σε έναν από τους επιτρεπόμενους τομείς. Θα πρέπει να ανακατευθυνθείτε στην οθόνη σύνδεσης του IdP σας και μετά πίσω στον πίνακα ελέγχου του SPA.

Οδηγός SAML 2.0

1. Βρείτε το ACS URL σας

Στο Admin → SSO → Protocol: SAML 2.0, αντιγράψτε το Assertion Consumer Service URL:

https://app.nexbasira.com/api/v1/auth/saml/acs

2. Καταχωρήστε μια εφαρμογή SAML στο IdP σας

  • ACS URL / Reply URL: το URL από το βήμα 1.
  • Entity ID (audience): https://app.nexbasira.com/saml/sp (ή ο προσαρμοσμένος τομέας σας).
  • Μορφή NameID: emailAddress.
  • Αντιστοίχιση χαρακτηριστικών: τουλάχιστον email· ιδανικά και givenName + surname.
  • Υπογραφή assertions: απαιτείται.

Ο IdP σάς επιστρέφει ένα Entity ID, ένα SSO Service URL και ένα πιστοποιητικό υπογραφής (PEM).

3. Συμπληρώστε τη διαμόρφωση SAML

  • IdP Entity ID — από τον IdP σας.
  • IdP SSO Service URL — από τον IdP σας.
  • Πιστοποιητικό υπογραφής IdP (PEM) — επικολλήστε ολόκληρο το μπλοκ -----BEGIN CERTIFICATE-----.
  • Τομείς email — ίδια μορφή με το OIDC.
  • Προεπιλεγμένος ρόλος + auto-provision — ίδια με το OIDC.

Η ενότητα Για προχωρημένους — αντιστοίχιση χαρακτηριστικών σάς επιτρέπει να παρακάμψετε τα URN που αναζητούμε· οι προεπιλογές ακολουθούν τη σύμβαση WS-Federation της Microsoft, την οποία οι περισσότεροι IdP τηρούν χωρίς παραμετροποίηση.

4. Ενεργοποίηση + δοκιμή

Ίδια ροή με το OIDC: γυρίστε το Enabled, αποσυνδεθείτε, συνδεθείτε με email επιτρεπόμενου τομέα και αναμείνετε μια πλήρη διαδρομή μέσω του IdP σας.

Δοκιμασμένοι IdP

Η υποστήριξη OIDC + SAML του NexBasira είναι γενική· λειτουργεί οποιοσδήποτε IdP συμμορφώνεται με την προδιαγραφή. Έχουμε δοκιμάσει:

  • Microsoft Entra ID (Azure AD) — OIDC + SAML
  • Google Workspace — OIDC + SAML
  • Okta — OIDC + SAML
  • Keycloak — OIDC + SAML
  • OneLogin — SAML

Κανόνες JIT provisioning

  • Την πρώτη φορά που ένας χρήστης με αντιστοιχούντα τομέα συνδέεται μέσω SSO, δημιουργείται ένα Membership με τον διαμορφωμένο προεπιλεγμένο ρόλο.
  • Το email είναι το μοναδικό κλειδί. Αν ένας χρήστης αλλάξει το email του στον IdP, δημιουργείται νέος λογαριασμός.
  • Οι αλλαγές ρόλου μετά την πρώτη σύνδεση διαχειρίζονται στο SPA (Admin → Members), όχι στον IdP. Για αντιστοίχιση group → ρόλου με βάση τον IdP, δείτε SCIM provisioning.

Απενεργοποίηση SSO

Είτε γυρίστε το Enabled σε off (διατηρεί τη διαμόρφωση· μπορείτε να το ενεργοποιήσετε ξανά αργότερα) είτε κάντε κλικ στο Remove SSO (διαγράφει τη διαμόρφωση). Με το SSO απενεργοποιημένο, όλοι οι χρήστες επιστρέφουν στην ταυτοποίηση με κωδικό· τα υπάρχοντα memberships διατηρούνται.

Αντιμετώπιση προβλημάτων

ΣύμπτωμαΠιθανή αιτία
Βρόχος ανακατεύθυνσης μεταξύ IdP + SPAΟ τομέας email δεν είναι στη λίστα επιτρεπομένων. Το email του χρήστη δεν αντιστοιχεί.
"Signature validation failed" (SAML)Παρωχημένο πιστοποιητικό υπογραφής στη διαμόρφωση. Επικολλήστε το ξανά από τον IdP.
"Issuer mismatch" (SAML)Το Entity ID στον IdP δεν αντιστοιχεί σε αυτό που αναμένουμε. Ελέγξτε πεζά/κεφαλαία + τελική κάθετο.
"No email attribute in assertion"Η αντιστοίχιση χαρακτηριστικών SAML στον IdP δεν εκπέμπει email. Παρακάμψτε το URN στις ρυθμίσεις για προχωρημένους.

Τι ακολουθεί