Configurare l'SSO con Okta
Questa pagina copre la parte Okta di una connessione SSO. La parte Bird (verifica di un dominio, test, attivazione e imposizione dell'SSO) è uguale per ogni provider e si trova in SSO e provisioning.
Okta e Bird hanno ciascuno bisogno di valori dell'altro, quindi il punto di partenza dipende dal protocollo. Tieni entrambi aperti mentre lavori.
SAML
Per SAML, inizia da Bird. L'Entity ID e l'Assertion Consumer Service URL di una connessione SAML derivano dalla connessione stessa, quindi creala con I have not set up my provider yet, registra i valori che mostra, e torna a Supply the details. Configurare SAML senza valori segnaposto descrive passo per passo quel flusso.
I nomi dei campi di Okta non corrispondono a quelli di Bird. Due di essi sono abbastanza simili da essere scambiati per errore, e invertirli invia la risposta di accesso a un URL che non può elaborarla.
| In Bird, sotto Register these with your identity provider | In Okta |
|---|---|
| Assertion Consumer Service URL | Single sign-on URL |
| Entity ID | Audience URI (SP Entity ID) |
| Sign-in URL for this connection | Non è un campo Okta. Forniscilo ai membri come segnalibro |
Il campo Single sign-on URL di Okta corrisponde all'Assertion Consumer Service URL di Bird, non all'URL di accesso di Bird. Se incolli l'URL di accesso in quel campo, Okta invia ogni risposta all'endpoint sbagliato e l'accesso non riesce.
Identificare i membri tramite indirizzo email
Nel Name ID format dell'app SAML, scegli EmailAddress e imposta Application username sul valore con cui vuoi che Bird identifichi ogni account. Bird rifiuta Unspecified e rifiuta una risposta il cui formato NameID non corrisponde a quello atteso dalla connessione.
Leggi Come vengono identificati i membri prima di decidere: l'identificativo è permanente per chiunque acceda tramite la connessione, quindi un username applicativo opaco con l'indirizzo inviato separatamente come attributo email è la scelta più sicura.
Validità dell'assertion
Okta firma le assertion con validità da cinque minuti prima dell'emissione a cinque minuti dopo. Bird accetta quella finestra. Non c'è nulla da configurare.
OIDC
Per OIDC, inizia da Okta. Bird ha bisogno dell'issuer, del client ID e del client secret per creare una connessione OIDC, quindi registra prima l'applicazione su Okta. Il Redirect URI di Bird è lo stesso per ogni connessione ed è mostrato in Add connection prima di creare qualsiasi cosa, quindi puoi registrarlo subito.
Crea un'applicazione web OIDC in Okta e copia il client ID e il secret in Bird, usando l'issuer di Okta come Issuer. Bird si autentica verso il token endpoint con client_secret_basic.
Registra il Redirect URI di Bird come sign-in redirect URI dell'app.
Il tile dell'app Okta
Per consentire ai membri di partire dalla dashboard Okta, imposta:
- Login initiated by: Either Okta or App
- Application visibility: il tile mostrato agli utenti
- Login flow: Redirect to app to initiate login (OIDC Compliant)
- Initiate login URI: l'Initiate login URI della connessione da Bird
Scegli il flusso OIDC-compliant. Il flusso Send ID Token directly to app (Okta Simplified) di Okta invia un token a Bird invece di effettuare un redirect, e Bird non lo accetta.
Assegnare l'applicazione
Un membro non assegnato all'applicazione Bird in Okta viene rifiutato da Okta, non da Bird. Bird segnala il rifiuto come proveniente dal tuo identity provider, quindi controlla le assegnazioni e qualsiasi policy di accesso condizionale in Okta prima di ricontrollare le impostazioni della connessione.
Ruotare il certificato di firma
Ruota prima in Okta, poi in Bird. Bird verifica in base ai certificati contenuti nella connessione, quindi una connessione Bird che contiene solo il nuovo certificato mentre Okta firma ancora con quello vecchio rifiuta ogni accesso finché Okta non attiva quello nuovo. Il rifiuto è un errore di firma e si risolve appena i due concordano.
Passi successivi
- SSO e provisioning: verifica un dominio, testa la connessione e imponi l'SSO
- Configurare l'SSO con Google Workspace
- Configurare l'SSO con Microsoft Entra ID
Risorse correlate
Continua con la documentazione, le guide e gli esempi per questo argomento.