SSO i provisioning
Logowanie jednokrotne (SSO) pozwala członkom logować się do Bird przez dostawcę tożsamości zamiast używania osobnego hasła Bird. Bird obsługuje połączenia SAML 2.0 i OpenID Connect (OIDC).
Konfiguracja to zadanie właściciela organizacji, a elementy sterujące znajdują się na stronie Single sign-on Twojej organizacji. Członek z uprawnieniem SSO może zarządzać połączeniami bez bycia właścicielem.
Osobiste logowanie przez Google lub GitHub jest niezależne od SSO organizacji. Zobacz Login, hasło i MFA.
Jak działa SSO
Połączenie SSO obejmuje jedną lub więcej zweryfikowanych domen e-mail, na przykład yourcompany.com. Członkowie w tych domenach uwierzytelniają się u Twojego dostawcy tożsamości. Ich uprawnienia Bird nadal wynikają z ról w organizacji i obszarze roboczym.
Co obejmuje konfiguracja
Właściciel organizacji i administrator dostawcy tożsamości realizują konfigurację:
- Udowodnij, że jesteś właścicielem domeny. Bird podaje rekord DNS do opublikowania dla każdej domeny e-mail objętej połączeniem. Wymuszania nie można włączyć, dopóki domena nie zostanie zweryfikowana.
- Skonfiguruj połączenie. W przypadku SAML podaj metadane dostawcy tożsamości albo adres URL logowania i certyfikaty podpisujące. W przypadku OIDC podaj wystawcę i dane uwierzytelniające klienta. Skopiuj dane usługodawcy lub dane przekierowania Bird do swojego dostawcy tożsamości.
- Przetestuj połączenie. Wykonaj testowe logowanie przed aktywacją połączenia. Niezależnie od wybranego protokołu, wersja robocza, której test się powiedzie, zostanie aktywowana automatycznie, pod warunkiem że Twoja organizacja ma zweryfikowaną domenę i nie przekracza limitu aktywnych połączeń.
- Zdecyduj, czy wymagać SSO. Gdy SSO jest opcjonalne, członkowie mogą korzystać z SSO lub innej dostępnej metody logowania. Gdy jest wymagane, członkowie muszą przejść SSO, aby uzyskać dostęp do organizacji. Wymaganie SSO wymaga aktywnego połączenia i co najmniej jednej zweryfikowanej domeny.
Wymaganie SSO zaczyna obowiązywać natychmiast, przy każdym żądaniu, a nie dopiero przy następnym logowaniu. Członek, którego bieżąca sesja nie została ustanowiona przez Twojego dostawcę tożsamości, traci dostęp do organizacji, dopóki nie zaloguje się ponownie przez niego. Zaplanuj tę zmianę z uwzględnieniem dnia pracy zespołu, zamiast informować o niej po fakcie. Właściciele organizacji stanowią wyjątek: właściciel zachowuje dostęp za pomocą hasła Bird, co zapobiega zablokowaniu wszystkich przez błędnie skonfigurowane połączenie.
Skonfiguruj swojego dostawcę tożsamości
Krok 2 to ta część, która różni się w zależności od dostawcy: ta sama wartość ma inną nazwę u każdego z nich, a każdy ma ustawienie, które przy błędnej konfiguracji odrzuca każde logowanie. Nazwy pól Bird to te widoczne na stronie połączenia, w sekcji Register these with your identity provider.
W przypadku każdego innego dostawcy SAML 2.0 lub OpenID Connect powyższe cztery kroki to cała procedura.
Konfiguracja SAML bez wartości zastępczych
Entity ID i Assertion Consumer Service URL połączenia SAML są generowane na podstawie samego połączenia, więc nie istnieją, dopóki go nie utworzysz. Powstaje błędne koło: Twój dostawca tożsamości potrzebuje tych wartości, a one wymagają połączenia.
Najpierw utwórz połączenie. W Add connection wybierz SAML, a następnie I have not set up my provider yet. Połączenie zostanie utworzone jako wersja robocza bez danych dostawcy tożsamości, a po jego otwarciu zobaczysz wartości do zarejestrowania w sekcji Register these with your identity provider. Skonfiguruj swojego dostawcę, korzystając z tych wartości, a następnie wróć i użyj Supply the details na tym samym połączeniu, w dowolnej dostępnej formie:
- adres URL metadanych, który pobieramy i odczytujemy
- sam dokument metadanych, gdy dostawca udostępnia plik zamiast hostować go
- entity ID, adres URL logowania i certyfikaty podpisujące, wprowadzone bezpośrednio
Przesłany dokument jest odczytywany w celu pobrania tych trzech wartości i nie jest przechowywany.
Dopóki dane nie zostaną dostarczone, połączenie pozostaje wersją roboczą: nie obsługuje logowań i nie może zostać aktywowane.
Jak identyfikowani są członkowie
Połączenie SAML identyfikuje każdego członka na podstawie NameID wysyłanego przez dostawcę, a ten identyfikator jest trwały dla każdego, kto się zaloguje. Konfiguracja połączenia nie wymaga wyboru formatu. Jeśli podasz adres URL metadanych lub dokument, odczytamy to, co Twój dostawca tam ogłasza, i połączenie będzie oparte na tej wartości. Jeśli wpiszesz dane ręcznie, nie ma metadanych do odczytania, więc połączenie jest oparte na trwałym identyfikatorze.
To, co kontrolujesz, to wartość stojąca za nim. Ustaw nazwę użytkownika aplikacji u swojego dostawcy na coś nieprzejrzystego i nigdy nieprzypisywanego ponownie, a adres e-mail wyślij osobno jako atrybut email. Adres e-mail jako identyfikator jest trwale słabszy: jeśli adres zostanie kiedykolwiek przypisany ponownie, kolejna osoba, która go otrzyma, odziedziczy konto Bird.
Metadane określają, co Twój dostawca może wysyłać; konfiguracja aplikacji decyduje, co faktycznie wysyła, i te dwie rzeczy mogą się różnić. Dlatego testowe logowanie w kroku 3 raportuje identyfikator i format, które asercja rzeczywiście zawierała. Ten raport pozwala sprawdzić zgodność obu wartości, zanim ktokolwiek zacznie polegać na połączeniu. Odrzucamy również identyfikator oznaczony jako trwały, który w rzeczywistości jest adresem e-mail.
Jeśli test wskazuje format, którego się nie spodziewasz, masz dwa sposoby korekty, a właściwy zależy od tego, co jest nie tak:
- Dostawca wysyła niewłaściwą wartość. Zmień nazwę użytkownika aplikacji u dostawcy, a następnie przetestuj ponownie. To zazwyczaj właściwa poprawka, ponieważ nieprzejrzysty identyfikator jest tym, który warto zachować.
- Połączenie jest oparte na niewłaściwej wartości. Otwórz Edit na połączeniu i zmień format NameID na ten, który wysyła Twój dostawca.
Zrób to przed rozpoczęciem logowania przez członków. Gdy już się zalogują, ich konta są powiązane z obowiązującym identyfikatorem, więc format jest ustalony i zmiana zostanie odrzucona. Utwórz nowe połączenie dla nowego formatu.
Wymiana dostawcy
Dane dostawcy tożsamości połączenia SAML można wymienić, dopóki nikt się przez nie nie zalogował. Gdy członkowie zaczną z niego korzystać, ich konta są powiązane z identyfikatorami wysyłanymi przez bieżącego dostawcę, więc ich wymiana zostanie odrzucona. Utwórz nowe połączenie dla nowego dostawcy. W połączeniu OIDC możesz w dowolnym momencie zmienić sekret klienta, co nie wpływa na identyfikację członków, ale samego dostawcy nie można wymienić.
Testowe logowanie w kroku 3 się nie liczy. Test nie wiąże żadnego konta i nie przyznaje dostępu, więc połączenie, które skonfigurowałeś i przetestowałeś, ale jeszcze nie udostępniłeś zespołowi, nadal można przekierować.
Co zmienia się dla Twojego zespołu
Połączenie może przyznać domyślny dostęp do organizacji i obszaru roboczego członkowi przy jego pierwszym udanym logowaniu SSO. Skonfiguruj ten domyślny dostęp jawnie; w przeciwnym razie zaproś członków i przypisz role przed ich logowaniem. Zobacz Użytkownicy, zespoły i role.
Zawieszenie połączenia uniemożliwia nowe logowania przez nie. Przejrzyj członkostwa Bird i aktywne sesje osobno, gdy ktoś odchodzi z firmy.
Następne kroki
- Login, hasło i MFA: bezpieczeństwo indywidualnego konta, w tym osobiste logowanie przez Google/GitHub
- Użytkownicy, zespoły i role: jak działają role i uprawnienia po dołączeniu członków
- Uwierzytelnianie i klucze API: dokumentacja uwierzytelniania dla programistów
Powiązane zasoby
Przejdź do dokumentacji, przewodników i przykładów dotyczących tego tematu.