SSO Kurulumu
SSO Kurulumu
Bu kılavuz, bir kurumsal kimlik sağlayıcısını (IdP) InterMIND'a bağlayan BT yöneticisine yöneliktir. Kurulumdan sonra üyeler, normal oturum açma sayfasından giriş yapar: Sign in with SSO → iş e-postası → IdP'niz → InterMIND'a geri dönüş.
Şu planlarda mevcuttur: Business ve Enterprise planları Yapılandıran: ekip sahibi veya yönetici Protokol: OpenID Connect (OIDC). SAML 2.0 ile oturum açma geliştirme aşamasındadır — SAML yapılandırması saklanır ancak henüz oturum açmak için kullanılamaz.
Ön koşullar
- Bir doğrulanmış alan adı — önce DNS TXT kaydı ile e-posta alan adınızı doğrulayın (bkz. Alan Adı Yönetimi). SSO ile oturum açma yalnızca ekibinizin doğruladığı bir e-posta alan adına ait hesapları kabul eder; bu, kiracı sınırıdır.
- Keşif (discovery) destekli OIDC sağlayan bir IdP — Issuer URL altında
/.well-known/openid-configurationsunmalıdır. Okta, Microsoft Entra ID ve Google bunu sağlar.
IdP'nizde neyi kaydedeceksiniz
IdP'nizde aşağıdaki ayarlarla bir OIDC Web Uygulaması oluşturun:
| Ayar | Değer |
|---|---|
| Redirect URI (callback) | https://intermind.com/api/auth/sso/callback — OIDC seçtikten sonra SSO kartında da gösterilir |
| Grant type | Authorization Code (PKCE S256 otomatik olarak kullanılır) |
| Scopes | openid email profile |
IdP'nizin ürettiği ID token kullanıcının email bilgisini içermeli ve e-postanın alan adı doğrulanmış alan adlarınızdan biri olmalıdır — aksi halde oturum açma reddedilir.
Ardından Integrations sayfasındaki SSO kartını doldurun:
| Alan | Ne yapıştırılır |
|---|---|
| Display Name | Üyelerinizin tanıyacağı herhangi bir etiket |
| Issuer URL | IdP'nizin issuer'ı — /.well-known/openid-configuration sunan URL |
| Authorization URL | O discovery belgesindeki authorization_endpoint |
| Client ID / Client Secret | Kaydettiğiniz uygulamadan |
Client secret beklemede şifrelenir ve kaydedildikten sonra tarayıcıya bir daha döndürülmez.
Okta
- Admin konsolu → Applications → Create App Integration → oturum açma yöntemi OIDC, uygulama türü Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - Erişimi olması gereken kullanıcıları veya grupları atayın
- Client ID ve Client Secret'i kopyalayın
- InterMIND içinde: Issuer URL = Okta org URL'niz (ör.
https://acme.okta.comveya bir yetkilendirme sunucusu kullanıyorsanız onun issuer'ı, örneğinhttps://acme.okta.com/oauth2/default); Authorization URL =<issuer>/.well-known/openid-configurationiçindekiauthorization_endpoint
Microsoft Entra ID (Azure AD)
- Entra admin center → App registrations → New registration
- Platform Web, redirect URI
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — secret Value'sunu hemen kopyalayın
- Client ID = Overview sayfasındaki Application (client) ID
- ID token'ın kullanıcının e-postasını taşıdığından emin olun: Token configuration → Add optional claim → ID → email
- InterMIND içinde: Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
Uygulama kaydı gerekmez. SSO kartında Google Workspace sağlayıcı türünü seçin ve kaydedin — doğrulanmış alan adlarınızdaki üyeler Google hesaplarıyla oturum açar ve otomatik olarak ekibinize katılır. (Açık istemci kimlik bilgilerini tercih ederseniz Google, https://accounts.google.com issuer'ı ile genel bir OIDC sağlayıcısı olarak da bağlanabilir.)
Bağlantıyı test edin
- Oturum açma sayfasını gizli/incognito pencerede açın
- Sign in with SSO'ya tıklayın ve doğrulanmış alan adınızda bir iş e-postası girin
- IdP'nize yönlendirilirsiniz; kimlik doğrulamasından sonra oturum açmış olarak InterMIND'a geri dönersiniz
- Oturum açma, ekip denetim günlüğüne (Users sayfasından dışa aktarılabilir)
auth.loginolarakssoyöntemiyle kaydedilir
Sorun giderme
| Belirti | Neden |
|---|---|
| E-posta girdikten sonra "SSO is not configured" | O e-posta alan adıyla eşleşen etkin SSO yapılandırması yok — alan adının doğrulandığını ve SSO kartının kaydedildiğini kontrol edin |
SSO login is not available: plan | Ekibin planı artık SSO içermiyor |
SSO login is not available: domain-not-verified | Alan adı hâlâ DNS doğrulamasını bekliyor |
SSO login is not available: config-incomplete | Client ID veya Client Secret eksik — SSO kartını yeniden kaydedin |
SSO login is not available: type-unsupported | Kayıtlı yapılandırma SAML — SAML oturum açma henüz mevcut değil |
SSO IdP discovery failed | Issuer URL yanlış veya /.well-known/openid-configuration sunmuyor |
| "login session expired, start again" | Oturum açma başlatılması ile IdP callback'i arasında 5 dakikadan fazla geçti |
| IdP geri yönlendirdikten sonra oturum açma reddedildi | IdP, doğrulanmış alan adlarınızın dışında bir e-posta döndürdü veya hiç email talebi göndermedi (Entra: opsiyonel email talebini ekleyin) |
Güvenlik özellikleri
Güvenlik anketleri için: SSO akışı, PKCE (S256), state ve nonce ile Authorization Code'dur; ID token'ın imzası IdP'nin JWKS'sine karşı doğrulanır, issuer ve audience ile birlikte; IdP yalnızca DNS aracılığıyla doğrulanmış alan adları için yetkilidir — başka herhangi bir e-postaya yönelik bir iddia asla oturum üretmez; OIDC client secret beklemede şifrelenir; her SSO oturum açma işlemi ekip denetim günlüğüne kaydedilir. Plan, alan adı ve yapılandırma kontrolleri hem oturum açma başlangıcında hem de callback'te sunucu tarafında zorunlu tutulur.