LIVE · AUDIT-KEDJA · EU-VÄRD
SYSTEM · 99,99 % DRIFTSTID
v 1.0 ↗ TILLVERKAT I EU

SSO-uppsättning

NexBasira stöder både OpenID Connect (OIDC) och SAML 2.0 Web Browser SSO. Användare i de konfigurerade e-postdomänerna loggas in via din identitetsleverantör; förstagångsinloggningar provisioneras just-in-time med den standardroll du väljer.

Innan du börjar

  • Du behöver en org_admin-roll på NexBasira-sidan.
  • Du behöver åtkomst till din IdP-admin för att registrera en applikation + konfigurera attributmappning.
  • SSO är tillgängligt på Pro-nivån och uppåt (se priser).

OIDC-genomgång

1. Hitta din callback-URL

I NexBasira-SPA:n: Admin → SSO → Protokoll: OpenID Connect. Callback-URL:en visas överst i formuläret:

https://app.nexbasira.com/api/v1/auth/sso/callback

Kunder med anpassad domän (Pro+) ser sin egen domän här. Kopiera den — din IdP behöver den.

2. Registrera en applikation i din IdP

Varje IdP har sitt eget UI, men formen är densamma:

  • Applikationstyp: Web (server-side, confidential client)
  • Redirect URI: callback-URL:en från steg 1
  • Tillåtna grant-typer: Authorization Code (med PKCE)
  • Scopes: openid + email + profile

IdP:n ger dig tillbaka ett Client ID, en Client Secret och Issuer URL (bas-URL:en för discovery — vanligtvis https://your-idp.example.com/realms/yourrealm eller https://accounts.google.com).

3. Fyll i SSO-konfigurationen

Tillbaka i Admin → SSO, fyll i formuläret:

  • Visningsnamn: visas på knappen "Fortsätt med SSO". T.ex. "Acme SSO".
  • Issuer URL: från din IdP.
  • Client ID + Client Secret från din IdP.
  • E-postdomäner: kommaseparerad lista (acme.com, acme-eu.com). Användare med e-post i dessa domäner dirigeras genom SSO.
  • Standardroll för nya användare: vanligtvis inspector. Org-admins måste tilldelas org_admin-rollen manuellt efter första inloggningen.
  • Auto-provisionera nya användare vid första inloggning: vanligtvis på.
  • Aktiverad: av tills du har testat.

4. Testa discovery

Klicka på Testa discovery. Den hämtar din IdP:s OpenID-konfiguration ({issuer_url}/.well-known/openid-configuration) + parsar JWKS. Vanliga fel:

  • OK — N JWKS-nycklar: du är klar.
  • Connection refused / DNS-fel: skrivfel i issuer-URL; verifiera att den kan slås upp i din webbläsare.
  • JSON parse-fel: issuer-URL:en pekar någonstans som inte är en OIDC-leverantör.
  • Inga JWKS-nycklar: proben lyckades men JWKS-endpointen returnerade en tom mängd; kontrollera nyckelrotation på IdP-sidan.

5. Aktivera + smoke-testa

Slå på Aktiverad, spara. Logga ut, logga sedan in med en e-post i en av de tillåtna domänerna. Du bör omdirigeras till din IdP:s inloggningsskärm och sedan tillbaka till SPA-instrumentpanelen.

SAML 2.0-genomgång

1. Hitta din ACS-URL

I Admin → SSO → Protokoll: SAML 2.0, kopiera Assertion Consumer Service-URL:en:

https://app.nexbasira.com/api/v1/auth/saml/acs

2. Registrera en SAML-app i din IdP

  • ACS-URL / Reply-URL: URL:en från steg 1.
  • Entity ID (audience): https://app.nexbasira.com/saml/sp (eller din anpassade domän).
  • NameID-format: emailAddress.
  • Attributmappning: minst email; helst givenName + surname också.
  • Signera assertions: krävs.

IdP:n ger dig tillbaka ett Entity ID, en SSO Service URL och ett signeringscertifikat (PEM).

3. Fyll i SAML-konfigurationen

  • IdP Entity ID — från din IdP.
  • IdP SSO Service URL — från din IdP.
  • IdP signeringscertifikat (PEM) — klistra in hela -----BEGIN CERTIFICATE------blocket.
  • E-postdomäner — samma form som OIDC.
  • Standardroll + auto-provisionering — samma som OIDC.

Sektionen Avancerat — attributmappning låter dig åsidosätta de URN:er vi letar efter; standarderna matchar Microsofts WS-Federation-konvention som de flesta IdP:er respekterar direkt ur lådan.

4. Aktivera + smoke-testa

Samma flöde som OIDC: slå på Aktiverad, logga ut, logga in med en e-post i en tillåten domän, förvänta dig en tur-och-retur genom din IdP.

Testade IdP:er

NexBasiras OIDC- + SAML-stöd är generiskt; alla spec-kompatibla IdP:er fungerar. Vi har smoke-testat:

  • Microsoft Entra ID (Azure AD) — OIDC + SAML
  • Google Workspace — OIDC + SAML
  • Okta — OIDC + SAML
  • Keycloak — OIDC + SAML
  • OneLogin — SAML

Regler för JIT-provisionering

  • Första gången en användare med en matchande domän loggar in via SSO skapas ett Membership med den konfigurerade standardrollen.
  • email är den unika nyckeln. En användare som ändrar sin e-post hos IdP:n skapar ett nytt konto.
  • Rolländringar efter första inloggningen hanteras i SPA:n (Admin → Medlemmar), inte hos IdP:n. För IdP-driven grupp → roll-mappning, se SCIM-provisionering.

Inaktivera SSO

Slå antingen av Aktiverad (behåller konfigurationen; du kan återaktivera senare) eller klicka på Ta bort SSO (raderar konfigurationen). Med SSO inaktiverat faller alla användare tillbaka till lösenordsautentisering; befintliga medlemskap bevaras.

Felsökning

SymptomTrolig orsak
Omdirigeringsloop mellan IdP + SPAE-postdomänen finns inte i tillåtelselistan. Användarens e-post matchar inte.
"Signature validation failed" (SAML)Föråldrat signeringscertifikat i konfigurationen. Klistra in på nytt från IdP:n.
"Issuer mismatch" (SAML)Entity ID i IdP:n matchar inte det vi förväntar oss. Kontrollera versaler/gemener + avslutande snedstreck.
"No email attribute in assertion"SAML-attributmappningen i IdP:n skickar inte email. Åsidosätt URN:en i Avancerade inställningar.

Vad händer sedan