Налаштування SSO
Налаштування SSO
Цей посібник призначений для IT-адміністратора, який підключає корпоративний постачальник ідентичності (IdP) до InterMIND. Після налаштування учасники входять зі звичайної сторінки входу: Увійти через SSO → робоча електронна пошта → ваш IdP → знову в InterMIND.
Доступно на: тарифах Business та Enterprise Налаштовує: власник команди або адміністратор Протокол: OpenID Connect (OIDC). Вхід через SAML 2.0 у розробці — конфігурація SAML зберігається, але поки що не може використовуватися для входу.
Передумови
- Підтверджений домен — спочатку підтвердьте домен електронної пошти через DNS TXT-запис (див. Керування доменами). Вхід через SSO приймає лише облікові записи, домен електронної пошти яких ваша команда підтвердила; це межа тенанта.
- IdP, який підтримує OIDC з discovery — він має обслуговувати
/.well-known/openid-configurationза Issuer URL. Okta, Microsoft Entra ID та Google — усі підтримують.
Що зареєструвати у вашому IdP
Створіть OIDC Web Application у вашому IdP із:
| Параметр | Значення |
|---|---|
| Redirect URI (callback) | https://intermind.com/api/auth/sso/callback — також показується у картці SSO після вибору OIDC |
| Тип надання (grant type) | Authorization Code (PKCE S256 використовується автоматично) |
| Області (scopes) | openid email profile |
ID-токен, який видає ваш IdP, повинен містити email користувача, і домен цієї електронної пошти має бути одним із ваших підтверджених доменів — інакше вхід буде відхилено.
Потім заповніть картку SSO на сторінці Integrations:
| Поле | Що вставити |
|---|---|
| Display Name | Будь-яка мітка, яку впізнáють ваші учасники |
| Issuer URL | Issuer вашого IdP — URL, який обслуговує /.well-known/openid-configuration |
| Authorization URL | authorization_endpoint із цього discovery-документа |
| Client ID / Client Secret | Із застосунку, який ви зареєстрували |
Client secret шифрується в стані спокою та ніколи не повертається у браузер після збереження.
Okta
- Консоль адміністратора → Applications → Create App Integration → метод входу OIDC, тип застосунку Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - Призначте користувачів або групи, яким потрібен доступ
- Скопіюйте Client ID та Client Secret
- В InterMIND: Issuer URL = URL вашої організації Okta (наприклад,
https://acme.okta.com, або issuer вашого сервера авторизації, як-отhttps://acme.okta.com/oauth2/default, якщо ви його використовуєте); Authorization URL =authorization_endpointіз<issuer>/.well-known/openid-configuration
Microsoft Entra ID (Azure AD)
- Центр адміністрування Entra → App registrations → New registration
- Платформа Web, redirect URI
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — одразу скопіюйте Value секрету
- Client ID = Application (client) ID на сторінці Overview
- Переконайтеся, що ID-токен містить електронну пошту користувача: Token configuration → Add optional claim → ID → email
- В InterMIND: Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
Реєстрація застосунку не потрібна. У картці SSO виберіть тип постачальника Google Workspace та збережіть — учасники на ваших підтверджених доменах входять зі своїм Google-акаунтом та автоматично приєднуються до вашої команди. (Google також можна підключити як загальний OIDC-провайдер із issuer https://accounts.google.com, якщо ви віддаєте перевагу явним обліковим даним клієнта.)
Перевірка підключення
- Відкрийте сторінку входу у приватному/інкогніто-вікні
- Натисніть Увійти через SSO та введіть робочу електронну пошту з вашого підтвердженого домену
- Вас перенаправляє до вашого IdP; після автентифікації ви повертаєтеся в InterMIND уже увійшовши
- Вхід записується в журнал аудиту команди (експортується зі сторінки Users) як
auth.loginз методомsso
Усунення несправностей
| Симптом | Причина |
|---|---|
| "SSO is not configured" після введення пошти | Жодна увімкнена конфігурація SSO не відповідає домену цієї пошти — перевірте, що домен підтверджений, а картка SSO збережена |
SSO login is not available: plan | Тариф команди більше не включає SSO |
SSO login is not available: domain-not-verified | Домен ще очікує на DNS-перевірку |
SSO login is not available: config-incomplete | Відсутні Client ID або Client Secret — збережіть картку SSO повторно |
SSO login is not available: type-unsupported | Збережена конфігурація — SAML, вхід через SAML поки недоступний |
SSO IdP discovery failed | Issuer URL неправильний або не обслуговує /.well-known/openid-configuration |
| "login session expired, start again" | Між початком входу та callback від IdP минуло більше 5 хвилин |
| Вхід відхилено після повернення з IdP | IdP повернув пошту поза вашими підтвердженими доменами або взагалі без claim email (Entra: додайте необов'язковий claim email) |
Властивості безпеки
Для анкет із безпеки: потік SSO — Authorization Code з PKCE (S256), state та nonce; підпис ID-токена перевіряється проти JWKS постачальника ідентичності, разом із issuer та audience; IdP є авторитетним лише для доменів, підтверджених через DNS — заява (assertion) для будь-якої іншої пошти ніколи не створює сесію; OIDC client secret шифрується в стані спокою; кожен вхід через SSO потрапляє у журнал аудиту команди. Обмеження за тарифом, доменом та конфігурацією застосовуються на стороні сервера як при старті входу, так і при callback.