Налаштування SSO

Підключіть Okta, Microsoft Entra ID або Google Workspace, щоб ваша команда входила через ваш постачальник ідентичності.

Налаштування SSO

Цей посібник призначений для IT-адміністратора, який підключає корпоративний постачальник ідентичності (IdP) до InterMIND. Після налаштування учасники входять зі звичайної сторінки входу: Увійти через SSO → робоча електронна пошта → ваш IdP → знову в InterMIND.

Доступно на: тарифах Business та Enterprise Налаштовує: власник команди або адміністратор Протокол: OpenID Connect (OIDC). Вхід через SAML 2.0 у розробці — конфігурація SAML зберігається, але поки що не може використовуватися для входу.

Передумови

  1. Підтверджений домен — спочатку підтвердьте домен електронної пошти через DNS TXT-запис (див. Керування доменами). Вхід через SSO приймає лише облікові записи, домен електронної пошти яких ваша команда підтвердила; це межа тенанта.
  2. IdP, який підтримує OIDC з discovery — він має обслуговувати /.well-known/openid-configuration за Issuer URL. Okta, Microsoft Entra ID та Google — усі підтримують.

Що зареєструвати у вашому IdP

Створіть OIDC Web Application у вашому IdP із:

ПараметрЗначення
Redirect URI (callback)https://intermind.com/api/auth/sso/callback — також показується у картці SSO після вибору OIDC
Тип надання (grant type)Authorization Code (PKCE S256 використовується автоматично)
Області (scopes)openid email profile

ID-токен, який видає ваш IdP, повинен містити email користувача, і домен цієї електронної пошти має бути одним із ваших підтверджених доменів — інакше вхід буде відхилено.

Потім заповніть картку SSO на сторінці Integrations:

ПолеЩо вставити
Display NameБудь-яка мітка, яку впізнáють ваші учасники
Issuer URLIssuer вашого IdP — URL, який обслуговує /.well-known/openid-configuration
Authorization URLauthorization_endpoint із цього discovery-документа
Client ID / Client SecretІз застосунку, який ви зареєстрували

Client secret шифрується в стані спокою та ніколи не повертається у браузер після збереження.

Okta

  1. Консоль адміністратора → Applications → Create App Integration → метод входу OIDC, тип застосунку Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Призначте користувачів або групи, яким потрібен доступ
  4. Скопіюйте Client ID та Client Secret
  5. В InterMIND: Issuer URL = URL вашої організації Okta (наприклад, https://acme.okta.com, або issuer вашого сервера авторизації, як-от https://acme.okta.com/oauth2/default, якщо ви його використовуєте); Authorization URL = authorization_endpoint із <issuer>/.well-known/openid-configuration

Microsoft Entra ID (Azure AD)

  1. Центр адміністрування Entra → App registrations → New registration
  2. Платформа Web, redirect URI https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — одразу скопіюйте Value секрету
  4. Client ID = Application (client) ID на сторінці Overview
  5. Переконайтеся, що ID-токен містить електронну пошту користувача: Token configuration → Add optional claim → ID → email
  6. В InterMIND: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Реєстрація застосунку не потрібна. У картці SSO виберіть тип постачальника Google Workspace та збережіть — учасники на ваших підтверджених доменах входять зі своїм Google-акаунтом та автоматично приєднуються до вашої команди. (Google також можна підключити як загальний OIDC-провайдер із issuer https://accounts.google.com, якщо ви віддаєте перевагу явним обліковим даним клієнта.)

Перевірка підключення

  1. Відкрийте сторінку входу у приватному/інкогніто-вікні
  2. Натисніть Увійти через SSO та введіть робочу електронну пошту з вашого підтвердженого домену
  3. Вас перенаправляє до вашого IdP; після автентифікації ви повертаєтеся в InterMIND уже увійшовши
  4. Вхід записується в журнал аудиту команди (експортується зі сторінки Users) як auth.login з методом sso

Усунення несправностей

СимптомПричина
"SSO is not configured" після введення поштиЖодна увімкнена конфігурація SSO не відповідає домену цієї пошти — перевірте, що домен підтверджений, а картка SSO збережена
SSO login is not available: planТариф команди більше не включає SSO
SSO login is not available: domain-not-verifiedДомен ще очікує на DNS-перевірку
SSO login is not available: config-incompleteВідсутні Client ID або Client Secret — збережіть картку SSO повторно
SSO login is not available: type-unsupportedЗбережена конфігурація — SAML, вхід через SAML поки недоступний
SSO IdP discovery failedIssuer URL неправильний або не обслуговує /.well-known/openid-configuration
"login session expired, start again"Між початком входу та callback від IdP минуло більше 5 хвилин
Вхід відхилено після повернення з IdPIdP повернув пошту поза вашими підтвердженими доменами або взагалі без claim email (Entra: додайте необов'язковий claim email)

Властивості безпеки

Для анкет із безпеки: потік SSO — Authorization Code з PKCE (S256), state та nonce; підпис ID-токена перевіряється проти JWKS постачальника ідентичності, разом із issuer та audience; IdP є авторитетним лише для доменів, підтверджених через DNS — заява (assertion) для будь-якої іншої пошти ніколи не створює сесію; OIDC client secret шифрується в стані спокою; кожен вхід через SSO потрапляє у журнал аудиту команди. Обмеження за тарифом, доменом та конфігурацією застосовуються на стороні сервера як при старті входу, так і при callback.