Konfiguracja SSO

Połącz Okta, Microsoft Entra ID lub Google Workspace, aby Twój zespół logował się przez Twojego dostawcę tożsamości.

Konfiguracja SSO

Ten przewodnik jest przeznaczony dla administratora IT łączącego firmowego dostawcę tożsamości (IdP) z InterMIND. Po konfiguracji członkowie logują się ze standardowej strony logowania: Zaloguj się przez SSO → służbowy adres e-mail → Twój IdP → powrót do InterMIND. Aby zapoznać się z opisem nietechnicznym, zobacz stronę funkcji logowania jednokrotnego (SSO).

Dostępne w planach: Business i Enterprise Konfigurowane przez: właściciela zespołu lub administratora Protokół: Tylko OpenID Connect (OIDC). SAML 2.0 nie jest oferowany — Okta, Microsoft Entra ID i Google Workspace obsługują OIDC.

Karta SSO na stronie integracji

Wymagania wstępne

  1. Zweryfikowana domena — najpierw zweryfikuj swoją domenę e-mail za pomocą rekordu TXT w systemie DNS (zobacz Zarządzanie domenami). Logowanie przez SSO akceptuje tylko konta, których domena e-mail została zweryfikowana przez Twój zespół; to stanowi granicę dzierżawy.
  2. Dostawca IdP obsługujący OIDC z wykrywaniem (discovery) — musi udostępniać /.well-known/openid-configuration pod adresem URL Issuer. Okta, Microsoft Entra ID i Google to obsługują.

Co zarejestrować w IdP

Utwórz aplikację internetową OIDC (OIDC Web Application) w swoim dostawcy IdP, podając:

UstawienieWartość
Redirect URI (callback)https://intermind.com/api/auth/sso/callback — wyświetlane również na karcie SSO po wybraniu OIDC
Grant typeAuthorization Code (PKCE S256 jest używany automatycznie)
Scopesopenid email profile

Token ID wydawany przez Twojego dostawcę IdP musi zawierać adres email użytkownika, a domena tego adresu e-mail musi być jedną z Twoich zweryfikowanych domen — w przeciwnym razie logowanie zostanie odrzucone.

Następnie wypełnij kartę SSO na stronie integracji:

PoleCo wkleić
Display NameDowolna etykieta, którą Twoi członkowie rozpoznają
Issuer URLWystawca Twojego dostawcy IdP — adres URL, który udostępnia /.well-known/openid-configuration
Authorization URLauthorization_endpoint z tego dokumentu wykrywania (discovery)
Client ID / Client SecretZ zarejestrowanej aplikacji

Sekret klienta (Client Secret) jest szyfrowany w spoczynku i nigdy nie jest zwracany do przeglądarki po zapisaniu.

Okta

  1. Konsola administratora → Applications → Create App Integration → metoda logowania OIDC, typ aplikacji Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Przypisz użytkowników lub grupy, które powinny mieć dostęp
  4. Skopiuj identyfikator Client ID i sekret Client Secret
  5. W InterMIND: Issuer URL = adres URL organizacji Okta (np. https://acme.okta.com lub adres URL wystawcy Twojego serwera autoryzacji, taki jak https://acme.okta.com/oauth2/default, jeśli go używasz); Authorization URL = authorization_endpoint z <issuer>/.well-known/openid-configuration

Microsoft Entra ID (Azure AD)

  1. Centrum administracyjne Entra → App registrations → New registration
  2. Platforma Web, identyfikator URI przekierowania https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — natychmiast skopiuj Value (wartość) sekretu
  4. Client ID = Application (client) ID na stronie Overview
  5. Upewnij się, że token ID zawiera adres e-mail użytkownika: Token configuration → Add optional claim → ID → email
  6. W InterMIND: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Rejestracja aplikacji nie jest wymagana. Na karcie SSO wybierz typ dostawcy Google Workspace i zapisz — członkowie ze zweryfikowanych domen logują się za pomocą swojego konta Google i automatycznie dołączają do Twojego zespołu. (Możesz również połączyć Google jako ogólnego dostawcę OIDC z adresem URL wystawcy https://accounts.google.com, jeśli wolisz użyć jawnych poświadczeń klienta).

Testowanie połączenia

  1. Otwórz stronę logowania w oknie prywatnym/incognito
  2. Kliknij Zaloguj się przez SSO i wprowadź służbowy adres e-mail w Twojej zweryfikowanej domenie
  3. Zostaniesz przekierowany do swojego dostawcy IdP; po uwierzytelnieniu wrócisz do InterMIND jako zalogowany użytkownik
  4. Logowanie jest rejestrowane w dzienniku audytu zespołu (który można wyeksportować ze strony Users) jako auth.login z metodą sso

Rozwiązywanie problemów

ObjawPrzyczyna
Komunikat „SSO is not configured” po wprowadzeniu adresu e-mailŻadna włączona konfiguracja SSO nie pasuje do tej domeny e-mail — sprawdź, czy domena jest zweryfikowana, a karta SSO zapisana
SSO login is not available: planPlan zespołu nie obejmuje już SSO
SSO login is not available: domain-not-verifiedDomena nadal oczekuje na weryfikację DNS
SSO login is not available: config-incompleteBrak identyfikatora Client ID lub sekretu Client Secret — zapisz ponownie kartę SSO
SSO login is not available: type-unsupportedZapisany typ dostawcy nie jest obsługiwany przez przepływ logowania — usuń konfigurację SSO i utwórz ją ponownie jako OIDC lub Google Workspace
SSO IdP discovery failedAdres URL Issuer jest nieprawidłowy lub nie udostępnia /.well-known/openid-configuration
Komunikat „login session expired, start again”Między rozpoczęciem logowania a wywołaniem zwrotnym IdP minęło więcej niż 5 minut
Logowanie odrzucone po przekierowaniu przez IdPIdP zwrócił adres e-mail spoza zweryfikowanych domen lub w ogóle brak oświadczenia (claim) email (Entra: dodaj opcjonalne oświadczenie dotyczące adresu e-mail)

Właściwości bezpieczeństwa

Do kwestionariuszy bezpieczeństwa: przepływ SSO to usługa Authorization Code z elementami PKCE (S256), state i nonce; podpis tokena ID jest weryfikowany względem kluczy JWKS dostawcy IdP, wraz z wystawcą (issuer) i odbiorcą (audience); IdP jest autorytatywny tylko dla domen zweryfikowanych przez DNS — potwierdzenie dla dowolnego innego adresu e-mail nigdy nie tworzy sesji; sekret klienta OIDC jest szyfrowany w spoczynku; każde logowanie SSO trafia do dziennika audytu zespołu. Bramki planu, domeny i konfiguracji są egzekwowane po stronie serwera zarówno przy rozpoczynaniu logowania, jak i przy wywołaniu zwrotnym.