Okta SSO
Configurați SAML SSO între Okta și platformă, inclusiv verificarea domeniului, declarațiile de atribute, starea de relay, accesul bazat pe grup și rezolvarea problemelor.
Acest ghid vă ghidează prin setarea SAML Single Sign-On între Okta și platformă.
Prerequisites
Secțiune intitulată „Prerequisites”- Okta administrator access
- the platform organization administrator access
- Domeniul platformei dvs. (de exemplu,
probo.example.com) - Acces la setările DNS pentru verificarea domeniului
Prepare the platform Information
Secțiune intitulată „Prepare the platform Information”Înainte de a configura Okta, colectați următoarele detalii despre furnizorul de servicii al platformei:
| Field | Value |
|---|---|
| ACS URL | https://your-probo-domain.com/api/connect/v1/saml/2.0/consume |
| Entity ID | https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata |
Înlocuiți your-probo-domain.com cu domeniul dvs. real al platformei.
Domain Verification
Secțiune intitulată „Domain Verification”Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:
- Conectați-vă la platformă ca administrator organizațional
- Go to Organization Settings → Authentication → SAML
- Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
- Copy the provided TXT record value
- Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
Type: TXTName: _probo-domain-verification.your-company.comValue: [Verification token from Probo]TTL: 300 (or your DNS provider's default)
- Wait for DNS propagation (usually 5-15 minutes)
- In the platform, click Complete Verification
- În caz de succes, statutul domeniului va fi afișat ca "Verificat"
Configure Okta
Secțiune intitulată „Configure Okta”-
Semnează-te la dumneavoastră Okta Admin Console
-
Go to Applications → Applications
-
Click Create App Integration
-
Select SAML 2.0
-
Click Următorul
-
Configure the general settings:
Field Value App name ProboApp logo Upload the platform logo (optional) App visibility Check desired options -
Click Următorul
-
Configure the SAML settings:
Field Value Single sign on URL https://your-probo-domain.com/api/connect/v1/saml/2.0/consumeUtilizați acest pentru URL-ul destinatar și URL-ul de destinație ☑️ (Check this box) Audience URI (SP Entity ID) https://your-probo-domain.com/api/connect/v1/saml/2.0/metadataDefault Relay State [SAML Configuration ID](optional - see note below)Name ID format EmailAddressApplication username EmailImportant: The Default Relay State este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa. Veți obține acest ID după crearea configurației SAML în platformă. Puteți lăsa inițial acest ID gol și îl puteți actualiza mai târziu cu ID-ul exact de configurare.
-
Add the following attribute statements:
Name Name format Value emailUnspecified user.emailfirstNameUnspecified user.firstNamelastNameUnspecified user.lastNameroleUnspecified user.role(optional) -
Click Următorul
-
Select Sunt un client Okta care adaugă o aplicație internă
-
Set App type A: Aplicație internă pentru angajați
-
Click Finish
-
Mergeţi la Sign On Tabăra aplicației dvs. de platformă
-
Click View SAML setup instructions
-
Save these values Pentru configurarea platformei:
- Identity Provider Single Sign-On URL
- Identity Provider Issuer
- X.509 Certificate
-
Mergeţi la Assignments tab
-
Click Assign → Assign to People or Assign to Groups
-
Selectați utilizatorii / grupurile care ar trebui să aibă acces la platformă
-
Click Assign and Done
Configure the platform
Secțiune intitulată „Configure the platform”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → SAML
-
Click Add SAML Configuration
-
Configure the basic settings:
Field Value Notes Email Domain your-company.comYour organization’s email domain Enforcement Policy OPTIONALRecommended for initial setup -
Configurați setările furnizorului de identitate cu valori din Okta:
Field Value Notes IdP Entity ID [Identity Provider Issuer]Copy from Okta setup IdP SSO URL [Identity Provider Single Sign-On URL]Copy from Okta setup IdP Certificate [X.509 Certificate]Copy from Okta setup -
Configure the attribute mappings:
Field Value Notes Email Attribute emailMaps to user email First Name Attribute firstNameMaps to user first name Last Name Attribute lastNameMaps to user last name Role Attribute roleOpțional; valori OWNER,ADMIN,EMPLOYEE, sauVIEWER -
Configure user settings:
Field Value Notes Auto Signup EnabledPermite noilor utilizatori să se înregistreze automat prin SSO -
Click Save Configuration
-
Copy the SAML Configuration ID care apare după salvare (de exemplu,
saml_config_1a2b3c4d)
Update Okta Relay State
Secțiune intitulată „Update Okta Relay State”Reveniți la Okta pentru a activa login-ul inițiat de IdP:
- Accesați aplicația platforma în Okta Admin Console
- Click General tab → Edit SAML Settings
- In the Default Relay State field, enter your SAML configuration ID
- Click Următorul → Următorul → Finish
Troubleshooting
Secțiune intitulată „Troubleshooting”“SAML assertion audience mismatch” Error
Secțiune intitulată „“SAML assertion audience mismatch” Error”- CauseDispariția URI-ului audienței între Okta și platformă
- SolutionAsigurați-vă că URI-ul audienței din Okta se potrivește exact cu ID-ul entității:
- Should be:
https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
- Should be:
“User not assigned to application” Error
Secțiune intitulată „“User not assigned to application” Error”- CauseUtilizator care nu este atribuit aplicației platformei în Okta
- SolutionAtribuiți utilizator la aplicație în fila Octa's Assignments
Attributes Not Mapping
Secțiune intitulată „Attributes Not Mapping”- Cause: Incorrect attribute statement names in Okta
- Solution: Verify attribute statement names match exactly:
email,firstName,lastName
“Invalid RelayState” Error
Secțiune intitulată „“Invalid RelayState” Error”- Cause: Incorrect Default Relay State configuration
- SolutionAsigurați-vă că Starea Relay Default este fie goală, fie setată la ID-ul exact de configurare SAML de pe platformă
Debugging Steps
Secțiune intitulată „Debugging Steps”Check Okta System Log
Secțiune intitulată „Check Okta System Log”- Go to Okta Admin Console → Reports → System Log
- Filtru după denumirea aplicației (platforma)
- Căutați erori de autentificare și detalii despre erori
Advanced Configuration
Secțiune intitulată „Advanced Configuration”Custom Attributes
Secțiune intitulată „Custom Attributes”To map additional Okta user attributes:
- În Okta, adăugați atribute personalizate la profilurile de utilizator
- Adăugați declarații de atribute în configurația aplicației SAML
- Maparea acestor atribute în configurația platformei SAML
Group-Based Access
Secțiune intitulată „Group-Based Access”Control access using Okta groups:
- Crearea de grupuri în Okta pentru accesul la platformă
- Assign users to appropriate groups
- Atribuirea aplicației platformei la grupuri în loc de utilizatori individuali
- Use group filters for fine-grained access control
Pentru rezolvarea detaliată a problemelor și opțiuni avansate de configurare, consultați SSO Overview guide.