OpenID Connect Single Sign-On i Ento

Forbind brugere gennem SSO

6 min læsning

Denne guide beskriver Entos nuværende single sign-on (SSO) adfærd på organisationsniveau. Ento bruger OpenID Connect (OIDC), med opsætningsmuligheder for Google Workspace og Microsoft Entra ID.

SSO bekræfter, hvem brugeren er. Ento fortsætter med at kontrollere, hvilke organisationer og sites brugeren kan få adgang til, og hvilken rolle de har.

Forudsætninger og opsætning

Ento-organisationen skal allerede eksistere, før SSO kan konfigureres. SSO opretter ikke en organisation eller opdager en fra en brugers e-maildomæne.

Opsætning kræver:

  • En Ento-organisationsadministrator til at konfigurere SSO under Indstillinger > Single sign-on.
  • Nogen med tilstrækkelig adgang hos identitetsudbyderen til at registrere Ento som en OIDC-applikation og levere klient-ID'et og klienthemmeligheden.
  • Ento-redirect-URI'en vist på konfigurationssiden skal registreres nøjagtigt hos identitetsudbyderen.
  • For Microsoft Entra ID, Microsoft-lejer-ID'et.

Ento tilbyder i øjeblikket konfiguration for én identitetsudbyder pr. organisation: Google Workspace eller Microsoft Entra ID. Ento-administratoren kan aktivere SSO efter at have indtastet den nødvendige konfiguration.

Ento stoler på den konfigurerede identitetsudbyder og bruger dens returnerede e-mail-claim til at matche Ento-brugeren. Den bruger ikke e-mail-domænet til at vælge eller oprette en organisation.

Eksempel på konfigurationsskærm fra en lokal forhåndsvisning. Klientoplysningerne og URL'erne er illustrative.

Eksisterende brugere

Et eksisterende accepteret organisationsmedlem forbinder SSO til deres nuværende Ento-bruger. De kan starte dette fra Indstillinger > Din adgang eller fra deres egen række under Indstillinger > Teammedlemmer.

Brugeren logger først ind på Ento, vælger Forbind og autentificerer derefter med organisationens identitetsudbyder. Ento forbinder identiteten kun når:

  • Brugeren allerede har adgang til organisationen.
  • E-mailen returneret af identitetsudbyderen allerede er registreret for den pågældende Ento-bruger og nøjagtigt matcher brugerens Ento-e-mail, uden hensyn til store og små bogstaver.
  • Identiteten er ikke allerede forbundet til en anden Ento-bruger.

Efter forbindelse kan organisationens SSO-link logge brugeren ind. En bruger, der starter SSO uden en invitation eller en eksisterende forbindelse, afvises og bliver bedt om at logge ind på Ento og forbinde SSO fra Din adgang.

Et accepteret medlem kan forbinde organisationens SSO-identitet fra Din adgang.

Nye brugere og invitationer

SSO kræver ikke en separat invitationstype. En organisationsadministrator bruger den normale Teammedlemmer-invitation og vælger brugerens Ento-rolle og site-omfang som sædvanligt.

Den normale invitation til Team Members tildeler stadig Ento-rollen og site-scope.

Når SSO er aktiveret for organisationen, linker den normale invitations-e-mail automatisk til organisationens SSO-flow. Den inviterede bruger:

  1. Åbner invitationslinket.
  1. Vælger Log ind med SSO.
  1. Autentificerer med identitetsudbyderen ved hjælp af den inviterede e-mailadresse.
  1. Bliver forbundet til Ento-brugeren, der er tilknyttet invitationen.
  1. Får det afventende medlemskab og dets tildelte adgang aktiveret.

Invitations- og organisations-SSO-URL'en fører til organisationens SSO-loginside.

Dette første gangs flow beder ikke brugeren om at oprette en Ento-adgangskode. Det signerede SSO-invitationslink er gyldigt i syv dage. Hvis det er ugyldigt, udløbet, allerede accepteret eller ikke længere matcher en aktiveret udbyder, beder Ento brugeren om at anmode om en ny invitation.

Den nuværende SSO-invitationssti viser heller ikke den normale tilmeldingsformulars trin for accept af vilkår. Det er ikke klart ud fra den nuværende adfærd, hvor accept af vilkår registreres for disse brugere.

Hvis SSO ikke er aktiveret, når invitationsmailen genereres, bruger invitationen det normale Ento-tilmeldingslink i stedet. Det flow beder en ny bruger om at oprette en adgangskode. Gensendelse af invitationen efter SSO er blevet aktiveret genererer SSO-linket.

Før opsætning eller forbindelse er fuldført

  • Hvis organisationen ikke eksisterer, er dens organisations-SSO-URL utilgængelig.
  • Hvis SSO mangler eller er deaktiveret, viser organisationens SSO-side, at SSO ikke er konfigureret.
  • SSO kan ikke markeres som påkrævet, før udbyderen er aktiveret, og et vellykket SSO-login har testet konfigurationen.
  • Mens SSO forbliver valgfrit, kan eksisterende brugere stadig bruge det normale Ento-login og derefter forbinde SSO.
  • En ikke-tilsluttet bruger kan ikke bruge organisationens SSO URL som invitationsfri kontooprettelse. De skal bruge en gyldig invitation eller logge ind på en eksisterende Ento-bruger og tilslutte SSO.
  • Konfigurations- eller identitetsudbydersfejl vises på en SSO-fejlside. Forkerte klientlegitimationsoplysninger og omdirigeringsURI-fejl har specifik vejledning.

Krav om SSO til browseradgang

Efter et vellykket test-login kan en organisationsadministrator aktivere Kræv SSO for denne organisation. En ikke-personale administrator skal have gennemført dette test-login i den aktuelle browsersession, før kravet kan aktiveres.

Når SSO er påkrævet, omdirigeres en autentificeret bruger, der åbner en Ento-browserside for den pågældende organisation, til organisationens SSO-side, medmindre den aktuelle session er autentificeret med den pågældende organisations aktuelle udbyder. Et lokalt adgangskodelogin alene opfylder ikke denne kontrol.

Dette krav gælder for organisationsspecifikke browsersider. Det er ikke en global fjernelse af Ento-adgangskoder og gælder ikke for API-nøgler, OAuth-adgangstokens eller hver kontoniveauside. Ento-personalebrugere omgår denne browserhåndhævelse til gendannelses- og supportformål.

Ændring af vigtige OIDC-indstillinger eller deaktivering af udbyderen sletter den vellykkede teststatus og slår påkrævet SSO fra. Den opdaterede konfiguration skal testes igen, før håndhævelse kan genaktiveres.

Roller og site-adgang

Roller og site-adgang forbliver administreret i Ento. OIDC-claims tildeler eller ændrer ikke Ento-roller, organisationsmedlemskab, site-adgang eller tag-baseret adgang.

For en ny invitation aktiverer SSO den rolle og det site-omfang, som Ento-administratoren tildelte ved invitation af brugeren. For et eksisterende medlem efterlader tilslutning af SSO al nuværende Ento-adgang uændret.

SSO-identiteten logger ind på brugerens eksisterende Ento-konto, ikke på en separat konto begrænset til én organisation. Efter login bevarer brugeren adgang til hver organisation, der allerede er tildelt den pågældende Ento-konto. Hver organisation, der kræver SSO, kræver stadig autentificering med sin egen konfigurerede udbyder.

En tilsluttet identitet kan kun logge ind gennem udbyderen, mens Ento-brugeren er aktiv og stadig har adgang til den pågældende organisation. Sletning af organisationens SSO-konfiguration afbryder de SSO-identiteter, der er knyttet til den pågældende udbyder.

Spørgsmål og svar

Kan jeg oprette brugeren med en normal invitation?

Ja. Brug den normale Teammedlemmer-invitation. Hvis SSO er aktiveret, når e-mailen genereres, indsætter Ento automatisk SSO-onboarding-linket i den pågældende invitation.

Har brugeren brug for en særlig SSO-aktivering?

Der er ingen særlig administrator-side invitationstype. En ny bruger tilslutter SSO ved at gennemføre SSO-invitationen. Et eksisterende accepteret medlem logger ind på Ento og vælger Tilslut under Din adgang eller på deres egen Teammedlemmer-række.

Skal organisationen oprettes først?

Ja. SSO-konfiguration tilhører en eksisterende Ento-organisation og kan administreres af en Ento-organisationsadministrator.

Hvad sker der, hvis brugeren logger ind, før SSO er klar?

Hvis SSO er valgfrit, kan brugeren bruge det normale Ento-login. Hvis de åbner en organisations SSO-URL, før en udbyder er aktiveret, siger Ento, at SSO ikke er konfigureret. Påkrævet SSO kan ikke aktiveres, før konfigurationen har bestået et vellykket SSO-login.

Hvad sker der, hvis brugeren ikke har tilsluttet deres identitet?

Direkte SSO-login afvises, medmindre brugeren har en gyldig SSO-invitation, eller identiteten allerede er tilsluttet. Et eksisterende medlem kan først bruge det normale Ento-login og tilslutte identiteten. Hvis SSO er påkrævet, omdirigerer åbning af en organisationsside efter lokalt login medlemmet til organisationens SSO-flow, hvor den autentificerede Ento-bruger kan tilsluttes.

Bevarer eksisterende brugere deres roller og site-adgang?

Ja. Tilslutning af SSO ændrer ikke Ento-administrerede roller eller site-adgang.

Logger afmelding fra Ento også brugeren ud af Google eller Microsoft?

Nej. Ento-afmelding afslutter kun den lokale Ento-session.

Ikke inkluderet på dette tidspunkt

Den nuværende implementering tilbyder ikke:

  • SCIM-brugerklargøring eller -afklargøring.
  • SAML-identitetsudbydere.
  • Identitetsudbydergruppe, rolle, organisation, site eller tag-mapping.
  • Automatisk oprettelse af Ento-organisation.
  • Mere end én identitetsudbyder for den samme Ento-organisation.
  • E-mail-domæne-opdagelse af en organisations SSO-side.
  • Just-in-Time brugeroprettelse uden en Ento-invitation.
  • Ento-administrerede politikker for multifaktorgodkendelse eller en brugerkontrol til deaktivering af adgangskodelogin.
  • Identitetsudbyderlogud, fjern-sessionsophævelse eller front-channel/back-channel logout.

Adfærd på tværs af flere SSO-aktiverede organisationer er ikke fuldt verificeret. Ento gemmer SSO-konteksten for én organisation og udbyder i den aktuelle browsersession, så en bruger kan være nødt til at autentificere igen, når de skifter til en anden organisation, der også kræver SSO.

Relaterede artikler

Var denne side nyttig?