SSO Kurulumu
SSO Kurulumu
Bu kılavuz, bir şirket kimlik sağlayıcısını (IdP) InterMIND'a bağlayan BT yöneticisi içindir. Kurulumdan sonra, üyeler her zamanki oturum açma sayfasından oturum açar: SSO ile Oturum Aç → iş e-postası → IdP'niz → InterMIND'da oturum açmış şekilde geri döner. Teknik olmayan genel bakış için Çoklu Oturum Açma özellik sayfasına bakın.
Kullanılabilirlik: Business ve Enterprise planları Yapılandıran: ekip sahibi veya yönetici Protokol: Yalnızca OpenID Connect (OIDC). SAML 2.0 sunulmaz — Okta, Microsoft Entra ID ve Google Workspace'in tümü OIDC'yi destekler.

Ön koşullar
- Doğrulanmış bir alan adı — önce e-posta alan adınızı bir DNS TXT kaydı ile doğrulayın (bkz. Alan Adı Yönetimi). SSO oturum açma yalnızca ekipteki doğrulanan e-posta alan adlarına sahip hesapları kabul eder; bu, kiracı sınırıdır.
- Keşif (discovery) ile OIDC destekleyen bir IdP — Sağlayıcı URL'si (Issuer URL) altında
/.well-known/openid-configurationsunmalıdır. Okta, Microsoft Entra ID ve Google bunu sağlar.
IdP'nizde kaydetmeniz gerekenler
IdP'nizde şu özelliklere sahip bir OIDC Web Uygulaması oluşturun:
| Ayar | Değer |
|---|---|
| Redirect URI (callback) | https://intermind.com/api/auth/sso/callback — OIDC'yi seçtikten sonra SSO kartında da gösterilir |
| Grant type | Authorization Code (PKCE S256 otomatik olarak kullanılır) |
| Scopes | openid email profile |
IdP'nizin verdiği ID token, kullanıcının email bilgi alanını içermeli ve e-postanın alan adı doğrulanan alan adlarınızdan biri olmalıdır — aksi takdirde oturum açma reddedilir.
Ardından Entegrasyonlar sayfasındaki SSO kartını doldurun:
| Alan | Yapıştırılacak değer |
|---|---|
| Display Name | Üyelerinizin tanıyacağı herhangi bir etiket |
| Issuer URL | IdP'nizin yayıncısı (issuer) — /.well-known/openid-configuration sunan URL |
| Authorization URL | O keşif belgesindeki authorization_endpoint |
| Client ID / Client Secret | Kaydettiğiniz uygulamadan aldığınız değerler |
Client secret, bekleyen durumda şifrelenir ve kaydedildikten sonra asla tarayıcıya geri döndürülmez.
Okta
- Yönetici konsolu → Applications → Create App Integration → oturum açma yöntemi OIDC, uygulama türü Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - Erişimi olması gereken kullanıcıları veya grupları atayın
- Client ID ve Client Secret değerlerini kopyalayın
- InterMIND'da: Issuer URL = Okta organizasyon URL'niz (örneğin
https://acme.okta.comveya kullanıyorsanız yetkilendirme sunucunuzun yayıncısıhttps://acme.okta.com/oauth2/defaultgibi); Authorization URL =<issuer>/.well-known/openid-configurationadresindekiauthorization_endpoint
Microsoft Entra ID (Azure AD)
- Entra yönetim merkezi → App registrations → New registration
- Platform Web, yönlendirme URI'si (redirect URI)
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — gizli anahtarın (secret) Value değerini hemen kopyalayın
- Client ID = Genel Bakış sayfasındaki Application (client) ID
- ID token'ın kullanıcının e-postasını taşıdığından emin olun: Token configuration → Add optional claim → ID → email
- InterMIND'da: Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
Uygulama kaydı gerekmez. SSO kartında Google Workspace sağlayıcı türünü seçin ve kaydedin — doğrulanan alan adlarınızdaki üyeler Google hesaplarıyla oturum açar ve ekibinize otomatik olarak katılır. (Açık istemci kimlik bilgilerini (client credentials) tercih ediyorsanız, Google https://accounts.google.com yayıncısıyla genel bir OIDC sağlayıcısı olarak da bağlanabilir.)
Bağlantıyı test etme
- Oturum açma sayfasını gizli/ört pencerede açın
- SSO ile Oturum Aç'a tıklayın ve doğrulanan alan adınızdaki bir iş e-postası girin
- IdP'nize yönlendirilirsiniz; kimlik doğruladıktan sonra InterMIND'da oturum açmış şekilde geri dönersiniz
- Oturum açma işlemi, ekip denetim günlüğüne (Users sayfasından dışa aktarılabilir) yöntemi
ssoileauth.loginolarak kaydedilir
Sorun giderme
| Belirti | Nedeni |
|---|---|
| E-posta girildikten sonra "SSO is not configured" uyarısı | Bu e-posta alan adıyla eşleşen etkin bir SSO yapılandırması yok — alan adının doğrulandığını ve SSO kartının kaydedildiğini kontrol edin |
SSO login is not available: plan | Ekibin planı artık SSO içermiyor |
SSO login is not available: domain-not-verified | Alan adı hâlâ DNS doğrulaması bekliyor |
SSO login is not available: config-incomplete | Client ID veya Client Secret eksik — SSO kartını yeniden kaydedin |
SSO login is not available: type-unsupported | Saklanan sağlayıcı türü, oturum açma akışının uyguladığı türlerden biri değil — SSO yapılandırmasını silin ve OIDC veya Google Workspace olarak yeniden oluşturun |
SSO IdP discovery failed | Issuer URL'si yanlış veya /.well-known/openid-configuration sunmuyor |
| "login session expired, start again" | Oturum açmayı başlatma ile IdP geri çağrısı (callback) arasında 5 dakikadan fazla zaman geçti |
| IdP geri yönlendirmesinden sonra oturum açma reddedildi | IdP, doğrulanan alan adlarınızın dışındaki bir e-posta döndürdü veya hiç email talebi (claim) olmadı (Entra: isteğe bağlı e-posta talebini ekleyin) |
Güvenlik özellikleri
Güvenlik anketleri için: SSO akışı PKCE (S256), state ve nonce ile Authorization Code'dur; ID token'ın imzası, yayıncı (issuer) ve hedef kitleyle (audience) birlikte IdP'nin JWKS'sine karşı doğrulanır; IdP yalnızca DNS üzerinden doğrulanan alan adları için yetkilidir — başka herhangi bir e-posta için yapılan bir iddia (assertion) asla oturum üretmez; OIDC client secret bekleyen durumda şifrelidir (encrypted at rest); her SSO oturum açma işlemi ekip denetim günlüğüne (audit log) düşer. Plan, alan adı ve yapılandırma engelleri, oturum açma başlangıcında ve geri aramada (callback) sunucu tarafında uygulanır.