Sari la conținut

Microsoft Entra ID SSO

Configurați SAML SSO între Microsoft Entra ID și platformă, inclusiv verificarea domeniului, revendicările de atribute, starea de relay și rezolvarea problemelor comune.

Acest ghid vă ghidează prin setarea înregistrării unice SAML între Microsoft Entra ID (fost Azure Active Directory) și platformă.

  • Microsoft Entra ID acces administrator (sau rolul de administrator de aplicații)
  • the platform organization administrator access
  • Domeniul platformei dvs. (de exemplu, probo.example.com)
  • Acces la setările DNS pentru verificarea domeniului

Înainte de a configura ID-ul Microsoft Entra, colectați următoarele detalii despre furnizorul de servicii de platformă:

Field Value
ACS URL https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
Entity ID https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata

Înlocuiți your-probo-domain.com cu domeniul dvs. real al platformei.

Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:

  1. Conectați-vă la platformă ca administrator organizațional
  2. Go to Organization Settings → Authentication → SAML
  3. Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
  4. Copy the provided TXT record value
  5. Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
    Type: TXT
    Name: _probo-domain-verification.your-company.com
    Value: [Verification token from Probo]
    TTL: 300 (or your DNS provider's default)
  6. Wait for DNS propagation (usually 5-15 minutes)
  7. In the platform, click Complete Verification
  8. În caz de succes, statutul domeniului va fi afișat ca "Verificat"
  1. Semnează la Microsoft Entra admin center

  2. Go to Identity → Applications → Enterprise applications

  3. Click New application → Create your own application

  4. Introduceți Probo ca numele aplicației

  5. Select Integrați orice altă aplicație pe care nu o găsiți în galerie (non-galerie)

  6. Click Create

  7. În vizualizarea aplicației, mergeți la Single sign-on → select SAML

  8. In Basic SAML Configuration, click Edit and configure:

    Field Value
    Identifier (Entity ID) https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
    Reply URL (Assertion Consumer Service URL) https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    Relay State [SAML Configuration ID] (optional - see note below)
    Sign on URL https://your-probo-domain.com (optional)

    Important: The Relay State este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa. Veți obține acest ID după crearea configurației SAML în platformă. Puteți lăsa inițial acest ID gol și îl puteți actualiza mai târziu cu ID-ul exact de configurare.

  9. Click Save

  10. In Attributes & Claims, click Edit şi configurează următoarele pretenţii:

    Claim name Source attribute
    email user.mail
    firstName user.givenname
    lastName user.surname

    To add each claim:

    • Click Add new claim
    • Introduceți numele reclamației (de exemplu, email)
    • Set Source to Attribute
    • Select the corresponding Source attribute
    • Click Save

    De asemenea, verificați că Unique User Identifier (Name ID) este setat la user.userprincipalname sau user.mail cu formatul Email address.

  11. In SAML CertificatesDescărcați pe Certificate (Base64) and copy:

    • Login URL (Aceasta este adresa URL a IDP SSO)
    • Microsoft Entra Identifier (Acesta este ID-ul entității IdP)
  12. Go to Users and groups

  13. Click Add user/group

  14. Selectați utilizatorii sau grupurile care ar trebui să aibă acces la platformă

  15. Click Assign

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization Settings → Authentication → SAML

  3. Click Add SAML Configuration

  4. Configure the basic settings:

    Field Value Notes
    Email Domain your-company.com Your organization’s email domain
    Enforcement Policy OPTIONAL Recommended for initial setup
  5. Configurați setările furnizorului de identitate cu valori din Microsoft Entra ID:

    Field Value Notes
    IdP Entity ID [Microsoft Entra Identifier] Copy from Entra ID setup
    IdP SSO URL [Login URL] Copy from Entra ID setup
    IdP Certificate [Certificate (Base64)] Paste the downloaded certificate content
  6. Configure the attribute mappings:

    Field Value Notes
    Email Attribute email Maps to user email
    First Name Attribute firstName Maps to user first name
    Last Name Attribute lastName Maps to user last name
    Role Attribute [Leave empty] Opțional; hartă pentru a trimite OWNER, ADMIN, EMPLOYEE, sau VIEWER
  7. Configure user settings:

    Field Value Notes
    Auto Signup Enabled Permite noilor utilizatori să se înregistreze automat prin SSO
  8. Click Save Configuration

  9. Copy the SAML Configuration ID care apare după salvare (de exemplu, saml_config_1a2b3c4d)

Reveniți la Microsoft Entra ID pentru a activa autentificarea inițiată de IdP:

  1. Du-te la aplicația dvs. de platformă în centrul de administrare Entra
  2. Click Single sign-on → Edit Basic SAML Configuration
  3. In the Relay State field, enter your SAML configuration ID
  4. Click Save

„AADSTS75005: Cererea nu este un mesaj valid de protocol Saml2” Error

Secțiune intitulată „“AADSTS75005: The request is not a valid Saml2 protocol message” Error”
  • Cause: Incorrect Reply URL or Entity ID configuration
  • SolutionVerificați dacă URL-ul Reply și ID-ul entității din Entra ID se potrivesc exact cu configurația platformei dvs.:
    • Reply URL: https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    • Entity ID: https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata

“AADSTS50105: User not assigned to application” Error

Secțiune intitulată „“AADSTS50105: User not assigned to application” Error”
  • CauseUtilizatorul nu a fost atribuit la aplicația Enterprise a platformei
  • SolutionDu-te la aplicația Enterprise Users and groups Atribuiți utilizatorului sau unui grup care conține utilizatorul
  • CauseID-ul incorect al entității din platformă sau aplicație nu este configurat corect
  • SolutionVerificați dacă Microsoft Entra Identifier se potrivește cu ID-ul entității IdP configurat în platformă
  • Cause: Claims not configured correctly in Entra ID
  • SolutionVerificați dacă cererile personalizate sunt configurate cu numele exact: email, firstName, lastName. Verificați mai jos Single sign-on → Attributes & Claims
  • Cause: Incorrect Relay State configuration
  • SolutionAsigurați-vă că starea relay este fie goală, fie setată la ID-ul exact de configurare SAML din platformă
  1. Du-te la Centrul de administrare Entra Identity → Monitoring & health → Sign-in logs
  2. Filtrează după platforma de aplicare
  3. Faceți clic pe o încercare de conectare nereușită pentru a vizualiza detaliile erorilor și recomandările de depanare
  1. În aplicația Enterprise Platform, accesați Single sign-on
  2. Click Test this application
  3. Verificați răspunsul SAML pentru erori

To map additional Entra ID user attributes:

  1. În aplicaţia Enterprise, mergeţi la Single sign-on → Attributes & Claims
  2. Click Add new claim
  3. Map additional directory attributes as needed
  4. Actualizarea cartografiilor de atribute corespunzătoare în platformă

Control access using Microsoft Entra ID Conditional Access policies:

  1. Go to Identity → Protection → Conditional Access
  2. Crearea unei noi politici care vizează aplicația platformei
  3. Configure conditions (location, device, risk level, etc.)
  4. Setarea controalelor de acces corespunzătoare (grant, bloc, necesită MFA)

Restrict access using Entra ID groups:

  1. În aplicaţia Enterprise, mergeţi la Users and groups
  2. Assign groups instead of individual users
  3. Gestionarea accesului prin adăugarea/eliminarea utilizatorilor din grupurile atribuite

Pentru rezolvarea detaliată a problemelor și opțiuni avansate de configurare, consultați SSO Overview guide.

Ultima actualizare: