SSO Kurulumu

Okta, Microsoft Entra ID veya Google Workspace'i bağlayın; böylece ekibiniz kimlik sağlayıcınız üzerinden oturum açabilir.

SSO Kurulumu

Bu kılavuz, bir şirket kimlik sağlayıcısını (IdP) InterMIND'a bağlayan BT yöneticisi içindir. Kurulumdan sonra, üyeler her zamanki oturum açma sayfasından oturum açar: SSO ile Oturum Aç → iş e-postası → IdP'niz → InterMIND'da oturum açmış şekilde geri döner. Teknik olmayan genel bakış için Çoklu Oturum Açma özellik sayfasına bakın.

Kullanılabilirlik: Business ve Enterprise planları Yapılandıran: ekip sahibi veya yönetici Protokol: Yalnızca OpenID Connect (OIDC). SAML 2.0 sunulmaz — Okta, Microsoft Entra ID ve Google Workspace'in tümü OIDC'yi destekler.

Entegrasyonlar sayfasındaki SSO kartı

Ön koşullar

  1. Doğrulanmış bir alan adı — önce e-posta alan adınızı bir DNS TXT kaydı ile doğrulayın (bkz. Alan Adı Yönetimi). SSO oturum açma yalnızca ekipteki doğrulanan e-posta alan adlarına sahip hesapları kabul eder; bu, kiracı sınırıdır.
  2. Keşif (discovery) ile OIDC destekleyen bir IdP — Sağlayıcı URL'si (Issuer URL) altında /.well-known/openid-configuration sunmalıdır. Okta, Microsoft Entra ID ve Google bunu sağlar.

IdP'nizde kaydetmeniz gerekenler

IdP'nizde şu özelliklere sahip bir OIDC Web Uygulaması oluşturun:

AyarDeğer
Redirect URI (callback)https://intermind.com/api/auth/sso/callback — OIDC'yi seçtikten sonra SSO kartında da gösterilir
Grant typeAuthorization Code (PKCE S256 otomatik olarak kullanılır)
Scopesopenid email profile

IdP'nizin verdiği ID token, kullanıcının email bilgi alanını içermeli ve e-postanın alan adı doğrulanan alan adlarınızdan biri olmalıdır — aksi takdirde oturum açma reddedilir.

Ardından Entegrasyonlar sayfasındaki SSO kartını doldurun:

AlanYapıştırılacak değer
Display NameÜyelerinizin tanıyacağı herhangi bir etiket
Issuer URLIdP'nizin yayıncısı (issuer) — /.well-known/openid-configuration sunan URL
Authorization URLO keşif belgesindeki authorization_endpoint
Client ID / Client SecretKaydettiğiniz uygulamadan aldığınız değerler

Client secret, bekleyen durumda şifrelenir ve kaydedildikten sonra asla tarayıcıya geri döndürülmez.

Okta

  1. Yönetici konsolu → Applications → Create App Integration → oturum açma yöntemi OIDC, uygulama türü Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Erişimi olması gereken kullanıcıları veya grupları atayın
  4. Client ID ve Client Secret değerlerini kopyalayın
  5. InterMIND'da: Issuer URL = Okta organizasyon URL'niz (örneğin https://acme.okta.com veya kullanıyorsanız yetkilendirme sunucunuzun yayıncısı https://acme.okta.com/oauth2/default gibi); Authorization URL = <issuer>/.well-known/openid-configuration adresindeki authorization_endpoint

Microsoft Entra ID (Azure AD)

  1. Entra yönetim merkezi → App registrations → New registration
  2. Platform Web, yönlendirme URI'si (redirect URI) https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — gizli anahtarın (secret) Value değerini hemen kopyalayın
  4. Client ID = Genel Bakış sayfasındaki Application (client) ID
  5. ID token'ın kullanıcının e-postasını taşıdığından emin olun: Token configuration → Add optional claim → ID → email
  6. InterMIND'da: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Uygulama kaydı gerekmez. SSO kartında Google Workspace sağlayıcı türünü seçin ve kaydedin — doğrulanan alan adlarınızdaki üyeler Google hesaplarıyla oturum açar ve ekibinize otomatik olarak katılır. (Açık istemci kimlik bilgilerini (client credentials) tercih ediyorsanız, Google https://accounts.google.com yayıncısıyla genel bir OIDC sağlayıcısı olarak da bağlanabilir.)

Bağlantıyı test etme

  1. Oturum açma sayfasını gizli/ört pencerede açın
  2. SSO ile Oturum Aç'a tıklayın ve doğrulanan alan adınızdaki bir iş e-postası girin
  3. IdP'nize yönlendirilirsiniz; kimlik doğruladıktan sonra InterMIND'da oturum açmış şekilde geri dönersiniz
  4. Oturum açma işlemi, ekip denetim günlüğüne (Users sayfasından dışa aktarılabilir) yöntemi sso ile auth.login olarak kaydedilir

Sorun giderme

BelirtiNedeni
E-posta girildikten sonra "SSO is not configured" uyarısıBu e-posta alan adıyla eşleşen etkin bir SSO yapılandırması yok — alan adının doğrulandığını ve SSO kartının kaydedildiğini kontrol edin
SSO login is not available: planEkibin planı artık SSO içermiyor
SSO login is not available: domain-not-verifiedAlan adı hâlâ DNS doğrulaması bekliyor
SSO login is not available: config-incompleteClient ID veya Client Secret eksik — SSO kartını yeniden kaydedin
SSO login is not available: type-unsupportedSaklanan sağlayıcı türü, oturum açma akışının uyguladığı türlerden biri değil — SSO yapılandırmasını silin ve OIDC veya Google Workspace olarak yeniden oluşturun
SSO IdP discovery failedIssuer URL'si yanlış veya /.well-known/openid-configuration sunmuyor
"login session expired, start again"Oturum açmayı başlatma ile IdP geri çağrısı (callback) arasında 5 dakikadan fazla zaman geçti
IdP geri yönlendirmesinden sonra oturum açma reddedildiIdP, doğrulanan alan adlarınızın dışındaki bir e-posta döndürdü veya hiç email talebi (claim) olmadı (Entra: isteğe bağlı e-posta talebini ekleyin)

Güvenlik özellikleri

Güvenlik anketleri için: SSO akışı PKCE (S256), state ve nonce ile Authorization Code'dur; ID token'ın imzası, yayıncı (issuer) ve hedef kitleyle (audience) birlikte IdP'nin JWKS'sine karşı doğrulanır; IdP yalnızca DNS üzerinden doğrulanan alan adları için yetkilidir — başka herhangi bir e-posta için yapılan bir iddia (assertion) asla oturum üretmez; OIDC client secret bekleyen durumda şifrelidir (encrypted at rest); her SSO oturum açma işlemi ekip denetim günlüğüne (audit log) düşer. Plan, alan adı ve yapılandırma engelleri, oturum açma başlangıcında ve geri aramada (callback) sunucu tarafında uygulanır.