LIVE · AUDIT-KETJU · EU
JÄRJESTELMÄ · 99,99 % KÄYTETTÄVYYS
v 1.0 ↗ TEHTY EU:SSA

SSO-käyttöönotto

NexBasira tukee sekä OpenID Connect (OIDC) että SAML 2.0 Web Browser SSO -menetelmiä. Määritettyjen sähköpostidomainien käyttäjät kirjautuvat sisään identiteetintarjoajasi kautta; ensimmäiset kirjautumiset provisioidaan just-in-time valitsemallasi oletusroolilla.

Ennen kuin aloitat

  • Tarvitset org_admin-roolin NexBasiran puolella.
  • Tarvitset pääsyn IdP-ylläpitoosi rekisteröidäksesi sovelluksen + määrittääksesi attribuuttien kartoituksen.
  • SSO on saatavilla Pro-tasolla ja sitä ylemmillä (katso hinnoittelu).

OIDC-läpikäynti

1. Etsi callback-URL:si

NexBasira-SPA:ssa: Admin → SSO → Protokolla: OpenID Connect. Callback-URL näkyy lomakkeen yläosassa:

https://app.nexbasira.com/api/v1/auth/sso/callback

Mukautetun domainin asiakkaat (Pro+) näkevät oman domaininsa tässä. Kopioi tämä — IdP:si tarvitsee sen.

2. Rekisteröi sovellus IdP:ssäsi

Jokaisella IdP:llä on oma käyttöliittymänsä, mutta muoto on sama:

  • Sovellustyyppi: Web (palvelinpuolinen, luottamuksellinen asiakas)
  • Redirect URI: callback-URL vaiheesta 1
  • Sallitut grant-tyypit: Authorization Code (PKCE:llä)
  • Scopet: openid + email + profile

IdP palauttaa sinulle Client ID:n, Client Secret:in ja Issuer URL:in (discovery-perus-URL — yleensä https://your-idp.example.com/realms/yourrealm tai https://accounts.google.com).

3. Täytä SSO-konfiguraatio

Takaisin kohdassa Admin → SSO, täytä lomake:

  • Näyttönimi: näkyy "Jatka SSO:lla" -painikkeessa. Esim. "Acme SSO".
  • Issuer URL: IdP:stäsi.
  • Client ID + Client Secret IdP:stäsi.
  • Sähköpostidomainit: pilkuilla eroteltu lista (acme.com, acme-eu.com). Näiden domainien sähköpostien käyttäjät reititetään SSO:n kautta.
  • Uusien käyttäjien oletusrooli: yleensä inspector. Organisaation ylläpitäjille on annettava org_admin-rooli manuaalisesti ensimmäisen kirjautumisen jälkeen.
  • Provisioi uudet käyttäjät automaattisesti ensimmäisellä kirjautumisella: tyypillisesti päällä.
  • Käytössä: pois päältä, kunnes olet testannut.

4. Testaa discovery

Klikkaa Testaa discovery. Se hakee IdP:si OpenID-konfiguraation ({issuer_url}/.well-known/openid-configuration) + jäsentää JWKS:n. Yleiset virheet:

  • OK — N JWKS-avainta: valmista.
  • Connection refused / DNS-virhe: issuer-URL:n kirjoitusvirhe; varmista että se resolvoituu selaimessasi.
  • JSON-jäsennysvirhe: issuer-URL osoittaa johonkin, joka ei ole OIDC-tarjoaja.
  • Ei JWKS-avaimia: probe onnistui mutta JWKS-päätepiste palautti tyhjän joukon; tarkista IdP-puolen avainten kierrätys.

5. Ota käyttöön + savutesti

Käännä Käytössä päälle, tallenna. Kirjaudu ulos, kirjaudu sitten sisään jonkin sallitun domainin sähköpostilla. Sinut pitäisi ohjata IdP:si kirjautumisnäytölle ja sitten takaisin SPA-työpöydälle.

SAML 2.0 -läpikäynti

1. Etsi ACS-URL:si

Kohdassa Admin → SSO → Protokolla: SAML 2.0, kopioi Assertion Consumer Service -URL:

https://app.nexbasira.com/api/v1/auth/saml/acs

2. Rekisteröi SAML-sovellus IdP:ssäsi

  • ACS URL / Reply URL: URL vaiheesta 1.
  • Entity ID (audience): https://app.nexbasira.com/saml/sp (tai mukautettu domainisi).
  • NameID-muoto: emailAddress.
  • Attribuuttien kartoitus: vähintään email; ihanteellisesti myös givenName + surname.
  • Allekirjoita assertiot: pakollinen.

IdP palauttaa sinulle Entity ID:n, SSO Service URL:in ja allekirjoitusvarmenteen (PEM).

3. Täytä SAML-konfiguraatio

  • IdP Entity ID — IdP:stäsi.
  • IdP SSO Service URL — IdP:stäsi.
  • IdP-allekirjoitusvarmenne (PEM) — liitä koko -----BEGIN CERTIFICATE------lohko.
  • Sähköpostidomainit — sama muoto kuin OIDC:ssä.
  • Oletusrooli + automaattiprovisiointi — sama kuin OIDC:ssä.

Lisäasetukset — attribuuttien kartoitus -osiossa voit ohittaa etsimämme URN:t; oletukset vastaavat Microsoftin WS-Federation-konventiota, jota useimmat IdP:t noudattavat suoraan.

4. Ota käyttöön + savutesti

Sama kulku kuin OIDC:ssä: käännä Käytössä, kirjaudu ulos, kirjaudu sisään sallitun domainin sähköpostilla, odota edestakaista kulkua IdP:si kautta.

Testatut IdP:t

NexBasiran OIDC- + SAML-tuki on geneeristä; mikä tahansa spesifikaationmukainen IdP toimii. Olemme savutestanneet:

  • Microsoft Entra ID (Azure AD) — OIDC + SAML
  • Google Workspace — OIDC + SAML
  • Okta — OIDC + SAML
  • Keycloak — OIDC + SAML
  • OneLogin — SAML

JIT-provisioinnin säännöt

  • Ensimmäistä kertaa kun täsmäävän domainin käyttäjä kirjautuu SSO:n kautta, luodaan Membership määritetyllä oletusroolilla.
  • email on yksilöivä avain. Käyttäjä, joka vaihtaa sähköpostinsa IdP:llä, luo uuden tilin.
  • Roolimuutoksia ensimmäisen kirjautumisen jälkeen hallitaan SPA:ssa (Admin → Members), ei IdP:llä. IdP-vetoiseen ryhmä → rooli -kartoitukseen, katso SCIM-provisiointi.

SSO:n poistaminen käytöstä

Joko käännä Käytössä pois (säilyttää konfiguraation; voit ottaa uudelleen käyttöön myöhemmin) tai klikkaa Poista SSO (poistaa konfiguraation). SSO:n ollessa pois käytöstä kaikki käyttäjät palaavat salasanatunnistautumiseen; olemassa olevat jäsenyydet säilytetään.

Vianmääritys

OireTodennäköinen syy
Uudelleenohjaussilmukka IdP:n + SPA:n välilläSähköpostidomain ei ole sallittujen listalla. Käyttäjän sähköposti ei täsmää.
"Signature validation failed" (SAML)Vanhentunut allekirjoitusvarmenne konfiguraatiossa. Liitä uudelleen IdP:stä.
"Issuer mismatch" (SAML)IdP:n Entity ID ei täsmää odottamaamme. Tarkista kirjainkoko + loppukauttaviiva.
"No email attribute in assertion"IdP:n SAML-attribuuttien kartoitus ei lähetä sähköpostia. Ohita URN Lisäasetuksissa.

Mitä seuraavaksi