SSO Kurulumu

Ekibinizin kimlik sağlayıcınız üzerinden oturum açabilmesi için Okta, Microsoft Entra ID veya Google Workspace'i bağlayın.

SSO Kurulumu

Bu kılavuz, bir kurumsal kimlik sağlayıcısını (IdP) InterMIND'a bağlayan BT yöneticisine yöneliktir. Kurulumdan sonra üyeler, normal oturum açma sayfasından giriş yapar: Sign in with SSO → iş e-postası → IdP'niz → InterMIND'a geri dönüş.

Şu planlarda mevcuttur: Business ve Enterprise planları Yapılandıran: ekip sahibi veya yönetici Protokol: OpenID Connect (OIDC). SAML 2.0 ile oturum açma geliştirme aşamasındadır — SAML yapılandırması saklanır ancak henüz oturum açmak için kullanılamaz.

Ön koşullar

  1. Bir doğrulanmış alan adı — önce DNS TXT kaydı ile e-posta alan adınızı doğrulayın (bkz. Alan Adı Yönetimi). SSO ile oturum açma yalnızca ekibinizin doğruladığı bir e-posta alan adına ait hesapları kabul eder; bu, kiracı sınırıdır.
  2. Keşif (discovery) destekli OIDC sağlayan bir IdP — Issuer URL altında /.well-known/openid-configuration sunmalıdır. Okta, Microsoft Entra ID ve Google bunu sağlar.

IdP'nizde neyi kaydedeceksiniz

IdP'nizde aşağıdaki ayarlarla bir OIDC Web Uygulaması oluşturun:

AyarDeğer
Redirect URI (callback)https://intermind.com/api/auth/sso/callback — OIDC seçtikten sonra SSO kartında da gösterilir
Grant typeAuthorization Code (PKCE S256 otomatik olarak kullanılır)
Scopesopenid email profile

IdP'nizin ürettiği ID token kullanıcının email bilgisini içermeli ve e-postanın alan adı doğrulanmış alan adlarınızdan biri olmalıdır — aksi halde oturum açma reddedilir.

Ardından Integrations sayfasındaki SSO kartını doldurun:

AlanNe yapıştırılır
Display NameÜyelerinizin tanıyacağı herhangi bir etiket
Issuer URLIdP'nizin issuer'ı — /.well-known/openid-configuration sunan URL
Authorization URLO discovery belgesindeki authorization_endpoint
Client ID / Client SecretKaydettiğiniz uygulamadan

Client secret beklemede şifrelenir ve kaydedildikten sonra tarayıcıya bir daha döndürülmez.

Okta

  1. Admin konsolu → Applications → Create App Integration → oturum açma yöntemi OIDC, uygulama türü Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Erişimi olması gereken kullanıcıları veya grupları atayın
  4. Client ID ve Client Secret'i kopyalayın
  5. InterMIND içinde: Issuer URL = Okta org URL'niz (ör. https://acme.okta.com veya bir yetkilendirme sunucusu kullanıyorsanız onun issuer'ı, örneğin https://acme.okta.com/oauth2/default); Authorization URL = <issuer>/.well-known/openid-configuration içindeki authorization_endpoint

Microsoft Entra ID (Azure AD)

  1. Entra admin center → App registrations → New registration
  2. Platform Web, redirect URI https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — secret Value'sunu hemen kopyalayın
  4. Client ID = Overview sayfasındaki Application (client) ID
  5. ID token'ın kullanıcının e-postasını taşıdığından emin olun: Token configuration → Add optional claim → ID → email
  6. InterMIND içinde: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Uygulama kaydı gerekmez. SSO kartında Google Workspace sağlayıcı türünü seçin ve kaydedin — doğrulanmış alan adlarınızdaki üyeler Google hesaplarıyla oturum açar ve otomatik olarak ekibinize katılır. (Açık istemci kimlik bilgilerini tercih ederseniz Google, https://accounts.google.com issuer'ı ile genel bir OIDC sağlayıcısı olarak da bağlanabilir.)

Bağlantıyı test edin

  1. Oturum açma sayfasını gizli/incognito pencerede açın
  2. Sign in with SSO'ya tıklayın ve doğrulanmış alan adınızda bir iş e-postası girin
  3. IdP'nize yönlendirilirsiniz; kimlik doğrulamasından sonra oturum açmış olarak InterMIND'a geri dönersiniz
  4. Oturum açma, ekip denetim günlüğüne (Users sayfasından dışa aktarılabilir) auth.login olarak sso yöntemiyle kaydedilir

Sorun giderme

BelirtiNeden
E-posta girdikten sonra "SSO is not configured"O e-posta alan adıyla eşleşen etkin SSO yapılandırması yok — alan adının doğrulandığını ve SSO kartının kaydedildiğini kontrol edin
SSO login is not available: planEkibin planı artık SSO içermiyor
SSO login is not available: domain-not-verifiedAlan adı hâlâ DNS doğrulamasını bekliyor
SSO login is not available: config-incompleteClient ID veya Client Secret eksik — SSO kartını yeniden kaydedin
SSO login is not available: type-unsupportedKayıtlı yapılandırma SAML — SAML oturum açma henüz mevcut değil
SSO IdP discovery failedIssuer URL yanlış veya /.well-known/openid-configuration sunmuyor
"login session expired, start again"Oturum açma başlatılması ile IdP callback'i arasında 5 dakikadan fazla geçti
IdP geri yönlendirdikten sonra oturum açma reddedildiIdP, doğrulanmış alan adlarınızın dışında bir e-posta döndürdü veya hiç email talebi göndermedi (Entra: opsiyonel email talebini ekleyin)

Güvenlik özellikleri

Güvenlik anketleri için: SSO akışı, PKCE (S256), state ve nonce ile Authorization Code'dur; ID token'ın imzası IdP'nin JWKS'sine karşı doğrulanır, issuer ve audience ile birlikte; IdP yalnızca DNS aracılığıyla doğrulanmış alan adları için yetkilidir — başka herhangi bir e-postaya yönelik bir iddia asla oturum üretmez; OIDC client secret beklemede şifrelenir; her SSO oturum açma işlemi ekip denetim günlüğüne kaydedilir. Plan, alan adı ve yapılandırma kontrolleri hem oturum açma başlangıcında hem de callback'te sunucu tarafında zorunlu tutulur.