Sign inGet Started

Konfiguracja SSO z Microsoft Entra ID

Ta strona obejmuje część konfiguracji po stronie Entra. Część po stronie Bird (weryfikacja domeny, testowanie, aktywacja i wymuszanie SSO) jest taka sama dla każdego dostawcy i znajduje się na stronie SSO i provisioning.

Entra i Bird potrzebują nawzajem swoich wartości, więc to, od czego zaczniesz, zależy od protokołu. Miej oba otwarte podczas pracy.

SAML

Dla SAML zacznij w Bird. Entity ID i Assertion Consumer Service URL połączenia SAML wynikają z samego połączenia, więc utwórz je z opcją I have not set up my provider yet, zarejestruj wyświetlone wartości i wróć do Supply the details. Konfiguracja SAML bez wartości zastępczych opisuje ten proces.

Nazwy pól w Entra nie odpowiadają nazwom w Bird:

W Bird, w sekcji Register these with your identity providerW Microsoft Entra ID
Assertion Consumer Service URLReply URL (Assertion Consumer Service URL)
Entity IDIdentifier (Entity ID)
Sign-in URL for this connectionSign on URL

Wypełnienie pola Sign on URL decyduje o zachowaniu kafelka My Apps. Ustaw je, a kafelek rozpocznie logowanie w Bird, który następnie poprosi Entra o asercję. Zostaw je puste, a kafelek wyśle asercję do Bird bez uprzedniego żądania. Bird akceptuje oba warianty, pod warunkiem że połączenie zezwala na logowanie inicjowane przez dostawcę tożsamości.

Ustaw format NameID ręcznie

Metadane federacji Entra nie ogłaszają żadnego formatu NameID. Bird odczytuje format z metadanych, jeśli dostawca go publikuje, więc połączenie Entra domyślnie jest kluczowane trwałym identyfikatorem, a pierwszy test kończy się błędem, ponieważ format faktycznie wysyłany przez Entra nie pasuje.

Otwórz Edit na połączeniu i ustaw Identify members by na adres e-mail członka, zanim uruchomisz pierwszy test. W Entra ustaw claim Unique User Identifier (Name ID) na user.mail, a format identyfikatora na Email address.

Okta i Google publikują format, więc ten krok dotyczy wyłącznie Entra.

Wyłącz Sign SAML response

Zostaw Sign SAML response wyłączone, aby Entra podpisywała asercję, a nie otaczającą ją odpowiedź. Przy włączonym podpisywaniu odpowiedzi asercja wewnątrz jest niepodpisana, a Bird odrzuca każde logowanie z błędem podpisu, który wygląda jak problem z certyfikatem.

Ważność asercji i rotacja certyfikatów

Entra podpisuje asercje ważne od pięciu minut przed wystawieniem do 60 minut po wystawieniu. To szersze okno niż w Okta czy Google, które Bird akceptuje.

Rotuj z zachowaniem nakładania się. Dodaj nowy certyfikat do połączenia Bird, gdy wciąż zawiera stary, aktywuj nowy certyfikat w Entra, a potem usuń stary z Bird. Usunięcie starego certyfikatu przed aktywacją nowego w Entra blokuje każde logowanie, dopóki oba się nie zgodzą.

Sekrety klienta i certyfikaty podpisujące w Entra wygasają. Zanotuj daty i zaplanuj wymianę; logowanie przez wygasłe poświadczenie przestaje działać od razu.

OIDC

Dla OIDC zacznij w portalu Entra. Bird potrzebuje issuera, client ID i client secret, aby utworzyć połączenie OIDC, więc najpierw zarejestruj aplikację w Entra. Redirect URI Bird jest taki sam dla każdego połączenia i jest widoczny w Add connection zanim cokolwiek utworzysz, więc możesz go zarejestrować od razu.

Zarejestruj aplikację w Entra, dodaj client secret i skopiuj client ID oraz secret do Bird.

Użyj issuera specyficznego dla tenanta, czyli issuera v2.0, który zawiera ID Twojego tenanta. Nie używaj endpointu multi-tenant common: jego discovery document opisuje issuera jako szablon, a nie wartość, i połączenie zbudowane na nim odrzuca każde logowanie. Bird uwierzytelnia się na endpoincie tokenów za pomocą client_secret_basic.

Zarejestruj Redirect URI Bird jako redirect URI w rejestracji aplikacji.

Uzupełnij atrybut mail każdego członka

Bird odczytuje adres członka z claima email tokenu ID. Entra emituje ten claim tylko wtedy, gdy atrybut mail użytkownika jest ustawiony, w sekcji Contact information w profilu Entra. Tenant, którego użytkownicy nie mają skrzynki pocztowej (organizacja korzystająca z innego dostawcy poczty), często zostawia to pole puste, a test Bird zgłasza wtedy brak adresu e-mail, mimo że nazwa główna użytkownika jest w pełni poprawnym adresem.

Uzupełnij mail dla każdego członka, który będzie logować się przez Bird.

Kafelek My Apps

Aby kafelek się pojawił, ustaw Home page URL rejestracji aplikacji na Initiate login URI połączenia z Bird, ustaw Visible to users na Yes i przypisz użytkownika. Bez adresu URL strony głównej kafelek jest ukryty.

Przypisanie aplikacji nie ogranicza dostępu do Bird

Ustawienie Assignment required w aplikacji Entra samo w sobie nie blokuje logowania nieprzypisanego członka do Bird przez OIDC. Bird żąda standardowych zakresów openid i email, które Entra traktuje jako uprawnienia Microsoft Graph, więc Entra sprawdza przypisanie względem Graph, a nie względem Twojej aplikacji Bird.

Aby Entra wymuszała przypisanie i powiązaną z nim kontrolę dostępu warunkowego na poziomie aplikacji, udostępnij zakres w rejestracji aplikacji w sekcji Expose an API i poproś Bird o żądanie tego zakresu na połączeniu. Do tego czasu członkowie, którzy mogą uzyskać dostęp do Twojej organizacji przez to połączenie, to ci, których adres znajduje się w jednej ze zweryfikowanych domen.

Dotyczy to ścieżki OIDC. Aplikacja SAML jest odrębnym zasobem w Entra, więc przypisanie jest sprawdzane względem niej.

Następne kroki

Przejdź do dokumentacji, przewodników i przykładów dotyczących tego tematu.