Menyiapkan SSO dengan Okta
Halaman ini membahas sisi Okta dari koneksi SSO. Sisi Bird (memverifikasi domain, menguji, mengaktifkan, dan mewajibkan SSO) sama untuk semua provider dan ada di SSO dan provisioning.
Okta dan Bird masing-masing memerlukan nilai dari sisi lain, jadi dari mana Anda memulai bergantung pada protokolnya. Buka keduanya saat Anda bekerja.
SAML
Mulai di Bird untuk SAML. Entity ID dan Assertion Consumer Service URL koneksi SAML berasal dari koneksi itu sendiri, jadi buat koneksi dengan I have not set up my provider yet, daftarkan nilai yang kemudian ditampilkan, lalu kembali ke Supply the details. Menyiapkan SAML tanpa nilai placeholder memandu alur tersebut.
Nama field Okta tidak sama dengan nama field Bird. Dua di antaranya cukup mirip sehingga mudah tertukar, dan menukarnya mengirim respons sign-in ke URL yang tidak dapat memprosesnya.
| Di Bird, di bawah Register these with your identity provider | Di Okta |
|---|---|
| Assertion Consumer Service URL | Single sign-on URL |
| Entity ID | Audience URI (SP Entity ID) |
| Sign-in URL for this connection | Bukan field Okta. Berikan ke anggota sebagai bookmark |
Single sign-on URL Okta adalah Assertion Consumer Service URL milik Bird, bukan sign-in URL milik Bird. Jika Anda menempelkan sign-in URL di sana, Okta mengirim setiap respons ke endpoint yang salah dan sign-in gagal.
Identifikasi anggota berdasarkan alamat email mereka
Di Name ID format aplikasi SAML, pilih EmailAddress dan atur Application username ke nilai yang Anda inginkan Bird gunakan sebagai kunci setiap akun. Bird menolak Unspecified, dan menolak respons yang format NameID-nya tidak cocok dengan format yang diharapkan koneksi.
Baca Cara anggota diidentifikasi sebelum memutuskan: identifier bersifat permanen untuk siapa pun yang sign in melalui koneksi tersebut, jadi application username opak dengan alamat yang dikirim terpisah sebagai atribut email adalah pilihan yang lebih kuat.
Validitas assertion
Okta menandatangani assertion yang berlaku dari lima menit sebelum penerbitan hingga lima menit sesudahnya. Bird menerima jendela waktu tersebut. Tidak ada yang perlu dikonfigurasi.
OIDC
Mulai di Okta untuk OIDC. Bird memerlukan issuer, client ID, dan client secret untuk membuat koneksi OIDC, jadi daftarkan aplikasi di Okta terlebih dahulu. Redirect URI Bird sama untuk setiap koneksi dan ditampilkan di Add connection sebelum Anda membuat apa pun, sehingga Anda dapat mendaftarkannya lebih awal.
Buat aplikasi web OIDC di Okta dan salin client ID serta secret-nya ke Bird, dengan issuer Okta sebagai Issuer. Bird melakukan autentikasi ke token endpoint dengan client_secret_basic.
Daftarkan Redirect URI Bird sebagai sign-in redirect URI aplikasi.
Tile aplikasi Okta
Agar anggota dapat memulai dari dashboard Okta mereka, atur:
- Login initiated by: Either Okta or App
- Application visibility: tile yang ditampilkan ke pengguna
- Login flow: Redirect to app to initiate login (OIDC Compliant)
- Initiate login URI: Initiate login URI koneksi dari Bird
Pilih alur yang sesuai OIDC. Alur Send ID Token directly to app (Okta Simplified) Okta mengirim token ke Bird alih-alih melakukan redirect, dan Bird tidak menerimanya.
Tetapkan aplikasi
Anggota yang tidak ditetapkan ke aplikasi Bird di Okta akan ditolak oleh Okta, bukan oleh Bird. Bird melaporkan penolakan tersebut sebagai berasal dari identity provider Anda, jadi periksa penetapan dan kebijakan conditional-access di Okta sebelum memeriksa ulang pengaturan koneksi itu sendiri.
Rotasi sertifikat penandatanganan
Rotasi di Okta terlebih dahulu, lalu di Bird. Bird memverifikasi terhadap sertifikat yang dimiliki koneksi, jadi koneksi Bird yang hanya membawa sertifikat baru sementara Okta masih menandatangani dengan sertifikat lama akan menolak setiap sign-in sampai Okta mengaktifkan sertifikat baru. Penolakan tersebut berupa kesalahan tanda tangan dan hilang begitu keduanya cocok.
Langkah selanjutnya
- SSO dan provisioning: verifikasi domain, uji koneksi, dan wajibkan SSO
- Menyiapkan SSO dengan Google Workspace
- Menyiapkan SSO dengan Microsoft Entra ID
Sumber daya terkait
Lanjutkan dengan dokumentasi, panduan, dan contoh untuk topik ini.