SSO-käyttöönotto
NexBasira tukee sekä OpenID Connect (OIDC) että SAML 2.0 Web Browser SSO -menetelmiä. Määritettyjen sähköpostidomainien käyttäjät kirjautuvat sisään identiteetintarjoajasi kautta; ensimmäiset kirjautumiset provisioidaan just-in-time valitsemallasi oletusroolilla.
Ennen kuin aloitat
- Tarvitset
org_admin-roolin NexBasiran puolella. - Tarvitset pääsyn IdP-ylläpitoosi rekisteröidäksesi sovelluksen + määrittääksesi attribuuttien kartoituksen.
- SSO on saatavilla Pro-tasolla ja sitä ylemmillä (katso hinnoittelu).
OIDC-läpikäynti
1. Etsi callback-URL:si
NexBasira-SPA:ssa: Admin → SSO → Protokolla: OpenID Connect. Callback-URL näkyy lomakkeen yläosassa:
https://app.nexbasira.com/api/v1/auth/sso/callback Mukautetun domainin asiakkaat (Pro+) näkevät oman domaininsa tässä. Kopioi tämä — IdP:si tarvitsee sen.
2. Rekisteröi sovellus IdP:ssäsi
Jokaisella IdP:llä on oma käyttöliittymänsä, mutta muoto on sama:
- Sovellustyyppi: Web (palvelinpuolinen, luottamuksellinen asiakas)
- Redirect URI: callback-URL vaiheesta 1
- Sallitut grant-tyypit: Authorization Code (PKCE:llä)
- Scopet:
openid+email+profile
IdP palauttaa sinulle Client ID:n, Client Secret:in ja Issuer URL:in (discovery-perus-URL — yleensä https://your-idp.example.com/realms/yourrealm tai https://accounts.google.com).
3. Täytä SSO-konfiguraatio
Takaisin kohdassa Admin → SSO, täytä lomake:
- Näyttönimi: näkyy "Jatka SSO:lla" -painikkeessa. Esim. "Acme SSO".
- Issuer URL: IdP:stäsi.
- Client ID + Client Secret IdP:stäsi.
- Sähköpostidomainit: pilkuilla eroteltu lista (
acme.com, acme-eu.com). Näiden domainien sähköpostien käyttäjät reititetään SSO:n kautta. - Uusien käyttäjien oletusrooli: yleensä
inspector. Organisaation ylläpitäjille on annettavaorg_admin-rooli manuaalisesti ensimmäisen kirjautumisen jälkeen. - Provisioi uudet käyttäjät automaattisesti ensimmäisellä kirjautumisella: tyypillisesti päällä.
- Käytössä: pois päältä, kunnes olet testannut.
4. Testaa discovery
Klikkaa Testaa discovery. Se hakee IdP:si OpenID-konfiguraation ({issuer_url}/.well-known/openid-configuration) + jäsentää JWKS:n. Yleiset virheet:
- OK — N JWKS-avainta: valmista.
- Connection refused / DNS-virhe: issuer-URL:n kirjoitusvirhe; varmista että se resolvoituu selaimessasi.
- JSON-jäsennysvirhe: issuer-URL osoittaa johonkin, joka ei ole OIDC-tarjoaja.
- Ei JWKS-avaimia: probe onnistui mutta JWKS-päätepiste palautti tyhjän joukon; tarkista IdP-puolen avainten kierrätys.
5. Ota käyttöön + savutesti
Käännä Käytössä päälle, tallenna. Kirjaudu ulos, kirjaudu sitten sisään jonkin sallitun domainin sähköpostilla. Sinut pitäisi ohjata IdP:si kirjautumisnäytölle ja sitten takaisin SPA-työpöydälle.
SAML 2.0 -läpikäynti
1. Etsi ACS-URL:si
Kohdassa Admin → SSO → Protokolla: SAML 2.0, kopioi Assertion Consumer Service -URL:
https://app.nexbasira.com/api/v1/auth/saml/acs 2. Rekisteröi SAML-sovellus IdP:ssäsi
- ACS URL / Reply URL: URL vaiheesta 1.
- Entity ID (audience):
https://app.nexbasira.com/saml/sp(tai mukautettu domainisi). - NameID-muoto: emailAddress.
- Attribuuttien kartoitus: vähintään
email; ihanteellisesti myösgivenName+surname. - Allekirjoita assertiot: pakollinen.
IdP palauttaa sinulle Entity ID:n, SSO Service URL:in ja allekirjoitusvarmenteen (PEM).
3. Täytä SAML-konfiguraatio
- IdP Entity ID — IdP:stäsi.
- IdP SSO Service URL — IdP:stäsi.
- IdP-allekirjoitusvarmenne (PEM) — liitä koko
-----BEGIN CERTIFICATE------lohko. - Sähköpostidomainit — sama muoto kuin OIDC:ssä.
- Oletusrooli + automaattiprovisiointi — sama kuin OIDC:ssä.
Lisäasetukset — attribuuttien kartoitus -osiossa voit ohittaa etsimämme URN:t; oletukset vastaavat Microsoftin WS-Federation-konventiota, jota useimmat IdP:t noudattavat suoraan.
4. Ota käyttöön + savutesti
Sama kulku kuin OIDC:ssä: käännä Käytössä, kirjaudu ulos, kirjaudu sisään sallitun domainin sähköpostilla, odota edestakaista kulkua IdP:si kautta.
Testatut IdP:t
NexBasiran OIDC- + SAML-tuki on geneeristä; mikä tahansa spesifikaationmukainen IdP toimii. Olemme savutestanneet:
- Microsoft Entra ID (Azure AD) — OIDC + SAML
- Google Workspace — OIDC + SAML
- Okta — OIDC + SAML
- Keycloak — OIDC + SAML
- OneLogin — SAML
JIT-provisioinnin säännöt
- Ensimmäistä kertaa kun täsmäävän domainin käyttäjä kirjautuu SSO:n kautta, luodaan Membership määritetyllä oletusroolilla.
emailon yksilöivä avain. Käyttäjä, joka vaihtaa sähköpostinsa IdP:llä, luo uuden tilin.- Roolimuutoksia ensimmäisen kirjautumisen jälkeen hallitaan SPA:ssa (Admin → Members), ei IdP:llä. IdP-vetoiseen ryhmä → rooli -kartoitukseen, katso SCIM-provisiointi.
SSO:n poistaminen käytöstä
Joko käännä Käytössä pois (säilyttää konfiguraation; voit ottaa uudelleen käyttöön myöhemmin) tai klikkaa Poista SSO (poistaa konfiguraation). SSO:n ollessa pois käytöstä kaikki käyttäjät palaavat salasanatunnistautumiseen; olemassa olevat jäsenyydet säilytetään.
Vianmääritys
| Oire | Todennäköinen syy |
|---|---|
| Uudelleenohjaussilmukka IdP:n + SPA:n välillä | Sähköpostidomain ei ole sallittujen listalla. Käyttäjän sähköposti ei täsmää. |
| "Signature validation failed" (SAML) | Vanhentunut allekirjoitusvarmenne konfiguraatiossa. Liitä uudelleen IdP:stä. |
| "Issuer mismatch" (SAML) | IdP:n Entity ID ei täsmää odottamaamme. Tarkista kirjainkoko + loppukauttaviiva. |
| "No email attribute in assertion" | IdP:n SAML-attribuuttien kartoitus ei lähetä sähköpostia. Ohita URN Lisäasetuksissa. |
Mitä seuraavaksi
- SCIM-provisiointi — IdP-vetoinen käyttäjien luonti + deaktivointi
- API-tunnistautuminen — erillinen SPA-SSO:sta