SSO instellen met Okta
Deze pagina behandelt de Okta-kant van een SSO-verbinding. De Bird-kant (domein verifiëren, testen, activeren en SSO verplichten) is voor elke provider hetzelfde en staat op SSO en provisioning.
Okta en Bird hebben allebei waarden van de ander nodig, dus waar je begint hangt af van het protocol. Houd beide open terwijl je bezig bent.
SAML
Begin in Bird voor SAML. De Entity ID en Assertion Consumer Service URL van een SAML-verbinding worden afgeleid van de verbinding zelf. Maak de verbinding daarom aan met I have not set up my provider yet, registreer de waarden die verschijnen en kom terug bij Supply the details. SAML instellen zonder tijdelijke waarden doorloopt die stappen.
De veldnamen van Okta komen niet overeen met die van Bird. Twee ervan lijken genoeg op elkaar om per ongeluk te verwisselen, en verwisseling stuurt het aanmeldantwoord naar een URL die het niet kan verwerken.
| In Bird, onder Register these with your identity provider | In Okta |
|---|---|
| Assertion Consumer Service URL | Single sign-on URL |
| Entity ID | Audience URI (SP Entity ID) |
| Sign-in URL for this connection | Geen Okta-veld. Geef het aan leden als bladwijzer |
De Single sign-on URL van Okta is de Assertion Consumer Service URL van Bird, niet de aanmeld-URL van Bird. Als je daar de aanmeld-URL plakt, stuurt Okta elk antwoord naar het verkeerde eindpunt en mislukt de aanmelding.
Leden identificeren op e-mailadres
Kies in het Name ID format van de SAML-app EmailAddress en stel Application username in op de waarde waarop Bird elk account moet koppelen. Bird weigert Unspecified en weigert een antwoord waarvan het NameID-formaat niet overeenkomt met het formaat dat de verbinding verwacht.
Lees Hoe leden worden geïdentificeerd voordat je beslist: de identifier is permanent voor iedereen die via de verbinding inlogt, dus een ondoorzichtige application username met het adres apart als email-attribuut is de sterkere keuze.
Geldigheid van de assertion
Okta ondertekent assertions die geldig zijn van vijf minuten vóór uitgifte tot vijf minuten erna. Bird accepteert dat venster. Je hoeft niets te configureren.
OIDC
Begin in Okta voor OIDC. Bird heeft de issuer, client-ID en het client secret nodig om een OIDC-verbinding aan te maken. Registreer de applicatie dus eerst bij Okta. De Redirect URI van Bird is voor elke verbinding hetzelfde en wordt getoond in Add connection voordat je iets aanmaakt, dus je kunt deze vooraf registreren.
Maak een OIDC-webapplicatie aan in Okta en kopieer de client-ID en het secret naar Bird, met de issuer van Okta als Issuer. Bird authenticeert bij het token-eindpunt met client_secret_basic.
Registreer de Redirect URI van Bird als de sign-in redirect URI van de app.
App-tegel van Okta
Stel het volgende in zodat leden vanuit hun Okta-dashboard kunnen starten:
- Login initiated by: Either Okta or App
- Application visibility: de tegel die aan gebruikers wordt getoond
- Login flow: Redirect to app to initiate login (OIDC Compliant)
- Initiate login URI: de Initiate login URI van de verbinding uit Bird
Kies de OIDC-compliant flow. De Send ID Token directly to app (Okta Simplified)-flow van Okta stuurt een token naar Bird in plaats van te redirecten, en Bird accepteert dat niet.
De applicatie toewijzen
Een lid dat niet is toegewezen aan de Bird-applicatie in Okta wordt geweigerd door Okta, niet door Bird. Bird meldt de weigering als afkomstig van je identity provider. Controleer daarom toewijzingen en eventuele conditional-access-regels in Okta voordat je de instellingen van de verbinding zelf opnieuw controleert.
Het ondertekeningscertificaat roteren
Roteer eerst in Okta, dan in Bird. Bird verifieert aan de hand van de certificaten die de verbinding bevat. Een Bird-verbinding die alleen het nieuwe certificaat bevat terwijl Okta nog met het oude ondertekent, weigert elke aanmelding totdat Okta het nieuwe activeert. De weigering is een handtekeningfout en verdwijnt zodra beide overeenkomen.
Volgende stappen
- SSO en provisioning: een domein verifiëren, de verbinding testen en SSO verplichten
- SSO instellen met Google Workspace
- SSO instellen met Microsoft Entra ID
Gerelateerde bronnen
Ga verder met de documentatie, handleidingen en voorbeelden voor dit onderwerp.