Microsoft Entra ID SSO
Configurați SAML SSO între Microsoft Entra ID și platformă, inclusiv verificarea domeniului, revendicările de atribute, starea de relay și rezolvarea problemelor comune.
Acest ghid vă ghidează prin setarea înregistrării unice SAML între Microsoft Entra ID (fost Azure Active Directory) și platformă.
Prerequisites
Secțiune intitulată „Prerequisites”- Microsoft Entra ID acces administrator (sau rolul de administrator de aplicații)
- the platform organization administrator access
- Domeniul platformei dvs. (de exemplu,
probo.example.com) - Acces la setările DNS pentru verificarea domeniului
Prepare the platform Information
Secțiune intitulată „Prepare the platform Information”Înainte de a configura ID-ul Microsoft Entra, colectați următoarele detalii despre furnizorul de servicii de platformă:
| Field | Value |
|---|---|
| ACS URL | https://your-probo-domain.com/api/connect/v1/saml/2.0/consume |
| Entity ID | https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata |
Înlocuiți your-probo-domain.com cu domeniul dvs. real al platformei.
Domain Verification
Secțiune intitulată „Domain Verification”Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:
- Conectați-vă la platformă ca administrator organizațional
- Go to Organization Settings → Authentication → SAML
- Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
- Copy the provided TXT record value
- Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
Type: TXTName: _probo-domain-verification.your-company.comValue: [Verification token from Probo]TTL: 300 (or your DNS provider's default)
- Wait for DNS propagation (usually 5-15 minutes)
- In the platform, click Complete Verification
- În caz de succes, statutul domeniului va fi afișat ca "Verificat"
Configure Microsoft Entra ID
Secțiune intitulată „Configure Microsoft Entra ID”-
Semnează la Microsoft Entra admin center
-
Go to Identity → Applications → Enterprise applications
-
Click New application → Create your own application
-
Introduceți
Proboca numele aplicației -
Select Integrați orice altă aplicație pe care nu o găsiți în galerie (non-galerie)
-
Click Create
-
În vizualizarea aplicației, mergeți la Single sign-on → select SAML
-
In Basic SAML Configuration, click Edit and configure:
Field Value Identifier (Entity ID) https://your-probo-domain.com/api/connect/v1/saml/2.0/metadataReply URL (Assertion Consumer Service URL) https://your-probo-domain.com/api/connect/v1/saml/2.0/consumeRelay State [SAML Configuration ID](optional - see note below)Sign on URL https://your-probo-domain.com(optional)Important: The Relay State este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa. Veți obține acest ID după crearea configurației SAML în platformă. Puteți lăsa inițial acest ID gol și îl puteți actualiza mai târziu cu ID-ul exact de configurare.
-
Click Save
-
In Attributes & Claims, click Edit şi configurează următoarele pretenţii:
Claim name Source attribute emailuser.mailfirstNameuser.givennamelastNameuser.surnameTo add each claim:
- Click Add new claim
- Introduceți numele reclamației (de exemplu,
email) - Set Source to
Attribute - Select the corresponding Source attribute
- Click Save
De asemenea, verificați că Unique User Identifier (Name ID) este setat la
user.userprincipalnamesauuser.mailcu formatulEmail address. -
In SAML CertificatesDescărcați pe Certificate (Base64) and copy:
- Login URL (Aceasta este adresa URL a IDP SSO)
- Microsoft Entra Identifier (Acesta este ID-ul entității IdP)
-
Go to Users and groups
-
Click Add user/group
-
Selectați utilizatorii sau grupurile care ar trebui să aibă acces la platformă
-
Click Assign
Configure the platform
Secțiune intitulată „Configure the platform”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → SAML
-
Click Add SAML Configuration
-
Configure the basic settings:
Field Value Notes Email Domain your-company.comYour organization’s email domain Enforcement Policy OPTIONALRecommended for initial setup -
Configurați setările furnizorului de identitate cu valori din Microsoft Entra ID:
Field Value Notes IdP Entity ID [Microsoft Entra Identifier]Copy from Entra ID setup IdP SSO URL [Login URL]Copy from Entra ID setup IdP Certificate [Certificate (Base64)]Paste the downloaded certificate content -
Configure the attribute mappings:
Field Value Notes Email Attribute emailMaps to user email First Name Attribute firstNameMaps to user first name Last Name Attribute lastNameMaps to user last name Role Attribute [Leave empty]Opțional; hartă pentru a trimite OWNER,ADMIN,EMPLOYEE, sauVIEWER -
Configure user settings:
Field Value Notes Auto Signup EnabledPermite noilor utilizatori să se înregistreze automat prin SSO -
Click Save Configuration
-
Copy the SAML Configuration ID care apare după salvare (de exemplu,
saml_config_1a2b3c4d)
Update Entra ID Relay State
Secțiune intitulată „Update Entra ID Relay State”Reveniți la Microsoft Entra ID pentru a activa autentificarea inițiată de IdP:
- Du-te la aplicația dvs. de platformă în centrul de administrare Entra
- Click Single sign-on → Edit Basic SAML Configuration
- In the Relay State field, enter your SAML configuration ID
- Click Save
Troubleshooting
Secțiune intitulată „Troubleshooting”„AADSTS75005: Cererea nu este un mesaj valid de protocol Saml2” Error
Secțiune intitulată „“AADSTS75005: The request is not a valid Saml2 protocol message” Error”- Cause: Incorrect Reply URL or Entity ID configuration
- SolutionVerificați dacă URL-ul Reply și ID-ul entității din Entra ID se potrivesc exact cu configurația platformei dvs.:
- Reply URL:
https://your-probo-domain.com/api/connect/v1/saml/2.0/consume - Entity ID:
https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
- Reply URL:
“AADSTS50105: User not assigned to application” Error
Secțiune intitulată „“AADSTS50105: User not assigned to application” Error”- CauseUtilizatorul nu a fost atribuit la aplicația Enterprise a platformei
- SolutionDu-te la aplicația Enterprise Users and groups Atribuiți utilizatorului sau unui grup care conține utilizatorul
“AADSTS700016: Application not found” Error
Secțiune intitulată „“AADSTS700016: Application not found” Error”- CauseID-ul incorect al entității din platformă sau aplicație nu este configurat corect
- SolutionVerificați dacă Microsoft Entra Identifier se potrivește cu ID-ul entității IdP configurat în platformă
Attributes Not Mapping
Secțiune intitulată „Attributes Not Mapping”- Cause: Claims not configured correctly in Entra ID
- SolutionVerificați dacă cererile personalizate sunt configurate cu numele exact:
email,firstName,lastName. Verificați mai jos Single sign-on → Attributes & Claims
“Invalid RelayState” Error
Secțiune intitulată „“Invalid RelayState” Error”- Cause: Incorrect Relay State configuration
- SolutionAsigurați-vă că starea relay este fie goală, fie setată la ID-ul exact de configurare SAML din platformă
Debugging Steps
Secțiune intitulată „Debugging Steps”Check Entra ID Sign-in Logs
Secțiune intitulată „Check Entra ID Sign-in Logs”- Du-te la Centrul de administrare Entra Identity → Monitoring & health → Sign-in logs
- Filtrează după platforma de aplicare
- Faceți clic pe o încercare de conectare nereușită pentru a vizualiza detaliile erorilor și recomandările de depanare
Test SAML Response
Secțiune intitulată „Test SAML Response”- În aplicația Enterprise Platform, accesați Single sign-on
- Click Test this application
- Verificați răspunsul SAML pentru erori
Advanced Configuration
Secțiune intitulată „Advanced Configuration”Custom Claims
Secțiune intitulată „Custom Claims”To map additional Entra ID user attributes:
- În aplicaţia Enterprise, mergeţi la Single sign-on → Attributes & Claims
- Click Add new claim
- Map additional directory attributes as needed
- Actualizarea cartografiilor de atribute corespunzătoare în platformă
Conditional Access
Secțiune intitulată „Conditional Access”Control access using Microsoft Entra ID Conditional Access policies:
- Go to Identity → Protection → Conditional Access
- Crearea unei noi politici care vizează aplicația platformei
- Configure conditions (location, device, risk level, etc.)
- Setarea controalelor de acces corespunzătoare (grant, bloc, necesită MFA)
Group-Based Access
Secțiune intitulată „Group-Based Access”Restrict access using Entra ID groups:
- În aplicaţia Enterprise, mergeţi la Users and groups
- Assign groups instead of individual users
- Gestionarea accesului prin adăugarea/eliminarea utilizatorilor din grupurile atribuite
Pentru rezolvarea detaliată a problemelor și opțiuni avansate de configurare, consultați SSO Overview guide.