SSO-uppsättning
NexBasira stöder både OpenID Connect (OIDC) och SAML 2.0 Web Browser SSO. Användare i de konfigurerade e-postdomänerna loggas in via din identitetsleverantör; förstagångsinloggningar provisioneras just-in-time med den standardroll du väljer.
Innan du börjar
- Du behöver en
org_admin-roll på NexBasira-sidan. - Du behöver åtkomst till din IdP-admin för att registrera en applikation + konfigurera attributmappning.
- SSO är tillgängligt på Pro-nivån och uppåt (se priser).
OIDC-genomgång
1. Hitta din callback-URL
I NexBasira-SPA:n: Admin → SSO → Protokoll: OpenID Connect. Callback-URL:en visas överst i formuläret:
https://app.nexbasira.com/api/v1/auth/sso/callback Kunder med anpassad domän (Pro+) ser sin egen domän här. Kopiera den — din IdP behöver den.
2. Registrera en applikation i din IdP
Varje IdP har sitt eget UI, men formen är densamma:
- Applikationstyp: Web (server-side, confidential client)
- Redirect URI: callback-URL:en från steg 1
- Tillåtna grant-typer: Authorization Code (med PKCE)
- Scopes:
openid+email+profile
IdP:n ger dig tillbaka ett Client ID, en Client Secret och Issuer URL (bas-URL:en för discovery — vanligtvis https://your-idp.example.com/realms/yourrealm eller https://accounts.google.com).
3. Fyll i SSO-konfigurationen
Tillbaka i Admin → SSO, fyll i formuläret:
- Visningsnamn: visas på knappen "Fortsätt med SSO". T.ex. "Acme SSO".
- Issuer URL: från din IdP.
- Client ID + Client Secret från din IdP.
- E-postdomäner: kommaseparerad lista (
acme.com, acme-eu.com). Användare med e-post i dessa domäner dirigeras genom SSO. - Standardroll för nya användare: vanligtvis
inspector. Org-admins måste tilldelasorg_admin-rollen manuellt efter första inloggningen. - Auto-provisionera nya användare vid första inloggning: vanligtvis på.
- Aktiverad: av tills du har testat.
4. Testa discovery
Klicka på Testa discovery. Den hämtar din IdP:s OpenID-konfiguration ({issuer_url}/.well-known/openid-configuration) + parsar JWKS. Vanliga fel:
- OK — N JWKS-nycklar: du är klar.
- Connection refused / DNS-fel: skrivfel i issuer-URL; verifiera att den kan slås upp i din webbläsare.
- JSON parse-fel: issuer-URL:en pekar någonstans som inte är en OIDC-leverantör.
- Inga JWKS-nycklar: proben lyckades men JWKS-endpointen returnerade en tom mängd; kontrollera nyckelrotation på IdP-sidan.
5. Aktivera + smoke-testa
Slå på Aktiverad, spara. Logga ut, logga sedan in med en e-post i en av de tillåtna domänerna. Du bör omdirigeras till din IdP:s inloggningsskärm och sedan tillbaka till SPA-instrumentpanelen.
SAML 2.0-genomgång
1. Hitta din ACS-URL
I Admin → SSO → Protokoll: SAML 2.0, kopiera Assertion Consumer Service-URL:en:
https://app.nexbasira.com/api/v1/auth/saml/acs 2. Registrera en SAML-app i din IdP
- ACS-URL / Reply-URL: URL:en från steg 1.
- Entity ID (audience):
https://app.nexbasira.com/saml/sp(eller din anpassade domän). - NameID-format: emailAddress.
- Attributmappning: minst
email; helstgivenName+surnameockså. - Signera assertions: krävs.
IdP:n ger dig tillbaka ett Entity ID, en SSO Service URL och ett signeringscertifikat (PEM).
3. Fyll i SAML-konfigurationen
- IdP Entity ID — från din IdP.
- IdP SSO Service URL — från din IdP.
- IdP signeringscertifikat (PEM) — klistra in hela
-----BEGIN CERTIFICATE------blocket. - E-postdomäner — samma form som OIDC.
- Standardroll + auto-provisionering — samma som OIDC.
Sektionen Avancerat — attributmappning låter dig åsidosätta de URN:er vi letar efter; standarderna matchar Microsofts WS-Federation-konvention som de flesta IdP:er respekterar direkt ur lådan.
4. Aktivera + smoke-testa
Samma flöde som OIDC: slå på Aktiverad, logga ut, logga in med en e-post i en tillåten domän, förvänta dig en tur-och-retur genom din IdP.
Testade IdP:er
NexBasiras OIDC- + SAML-stöd är generiskt; alla spec-kompatibla IdP:er fungerar. Vi har smoke-testat:
- Microsoft Entra ID (Azure AD) — OIDC + SAML
- Google Workspace — OIDC + SAML
- Okta — OIDC + SAML
- Keycloak — OIDC + SAML
- OneLogin — SAML
Regler för JIT-provisionering
- Första gången en användare med en matchande domän loggar in via SSO skapas ett Membership med den konfigurerade standardrollen.
emailär den unika nyckeln. En användare som ändrar sin e-post hos IdP:n skapar ett nytt konto.- Rolländringar efter första inloggningen hanteras i SPA:n (Admin → Medlemmar), inte hos IdP:n. För IdP-driven grupp → roll-mappning, se SCIM-provisionering.
Inaktivera SSO
Slå antingen av Aktiverad (behåller konfigurationen; du kan återaktivera senare) eller klicka på Ta bort SSO (raderar konfigurationen). Med SSO inaktiverat faller alla användare tillbaka till lösenordsautentisering; befintliga medlemskap bevaras.
Felsökning
| Symptom | Trolig orsak |
|---|---|
| Omdirigeringsloop mellan IdP + SPA | E-postdomänen finns inte i tillåtelselistan. Användarens e-post matchar inte. |
| "Signature validation failed" (SAML) | Föråldrat signeringscertifikat i konfigurationen. Klistra in på nytt från IdP:n. |
| "Issuer mismatch" (SAML) | Entity ID i IdP:n matchar inte det vi förväntar oss. Kontrollera versaler/gemener + avslutande snedstreck. |
| "No email attribute in assertion" | SAML-attributmappningen i IdP:n skickar inte email. Åsidosätt URN:en i Avancerade inställningar. |
Vad händer sedan
- SCIM-provisionering — IdP-driven skapande + avaktivering av användare
- API-autentisering — separat från SPA-SSO