Hoppa till innehållet
Stackship-dokumentation English

Stackship-plattformenAdministratörerMaskinöversatt

Enkel inloggning

Låt en tenants användare logga in via sin egen identitetsleverantör — lägg till e-postdomäner och OIDC- eller SAML-identitetsleverantörer, och skicka användare direkt till sin leverantör.

Kräver: rbac/idpBindings/admin

Varje tenant — gruppen människor som arbetar i en boundary — kan logga in via sin egen identitetsleverantör i stället för med ett Stackship-lösenord. Enkel inloggning konfigureras per tenant av en plattformsadministratör: det kräver rbac/idpBindings/admin på plattformens rot, som Platform Owner och Platform Contributor har.

Innan du börjar

  • Enkel inloggning kräver att Keycloak Organizations är påslaget för plattformen. När det är avslaget visar en tenants sida Organisationer är inte aktiverade, visar inga domäner eller leverantörer och avvisar alla ändringar. Installationer som satts upp med installern har det påslaget.
  • Plattformen hanterar identitetsleverantörer i sin egen identitetsleverantör på https://auth.example.com. Om ett sparande svarar att den inte får det måste en realm-administratör ge plattformens RBAC-tjänst realm-management-rollerna manage-realm, view-identity-providers och manage-identity-providers.

Välj tenant

Öppna Inställningar → Plattformsinställningar och fliken Enkel inloggning (SSO). Tenants listas med de boundaries de innehåller och början av sitt tenant-ID. Välj den tenant du vill konfigurera. Bara tenants som äger en boundary som du kan se listas; varje boundary börjar som en egen tenant.

Lägg till en domän

Under Domäner anger du en e-postdomän som hör till tenanten, till exempel example.com, i Lägg till domän, och väljer Lägg till. Ändringen sparas direkt.

Plattformen kontrollerar inte att tenanten äger domänen: varje domän som läggs till här sparas som verifierad. En domän som redan hör till en annan tenant avvisas.

Lägg till en identitetsleverantör

  1. Registrera plattformen som en applikation i din identitetsleverantör. Adressen som den skickar tillbaka användarna till är https://auth.example.com/realms/stackship/broker/<alias>/endpoint, där <alias> är aliaset du väljer i steg 4. För SAML finns tjänsteleverantörens metadata på samma adress följd av /descriptor.
  2. Under Identitetsleverantörer väljer du Lägg till identitetsleverantör.
  3. Välj Typ:
    • OIDC — ange leverantörens Discovery-URL (dess adress för .well-known/openid-configuration, bara https://), och OIDC-klient-ID och OIDC-klienthemlighet för applikationen du registrerade. Plattformen begär omfången openid, email och profile från leverantören.
    • SAML — ange leverantörens Metadata-URL (bara https://).
  4. Ange ett Visningsnamn — det användarna ser på inloggningssidan — och ett Alias: 2 till 63 gemener, siffror och bindestreck, utan bindestreck först. Aliaset kan inte ändras senare, och ingen annan tenant får använda det.
  5. Välj eventuellt en av tenantens domäner under Domän och slå på Omdirigera när e-postadressen matchar — se Skicka användare direkt till sin leverantör.
  6. Välj Lägg till. Plattformen läser leverantörens konfiguration från discovery- eller metadata-URL:en, så den adressen måste vara nåbar från plattformen.

Klienthemligheten lagras i identitetsleverantören och visas aldrig igen.

Skicka användare direkt till sin leverantör

En identitetsleverantör som är kopplad till en domän, med Omdirigera när e-postadressen matchar påslaget, skickar alla som anger en e-postadress på den domänen vid inloggningen direkt till den leverantören. Omdirigering kräver en domän.

De som loggar in via en leverantör blir medlemmar i tenanten, men får ingen roll: tilldela roller, eller bjud in dem, som för vem som helst — se Tilldela en roll.

Ändra eller ta bort en leverantör

Välj en leverantör för att ändra dess Visningsnamn, OIDC-klienthemlighet (lämna tomt för att behålla den sparade), om den är Aktiverad, dess Domän och omdirigering. Typen, aliaset, discovery- eller metadata-URL:en och klient-ID:t kan inte ändras; för att ändra dem tar du bort leverantören och lägger till den igen. Borttagning ber dig bekräfta Ta bort identitetsleverantören?.

Vad boundary-medlemmar ser

En boundarys Översikt visar tenantens domäner och identitetsleverantörer, bara för läsning, för alla som kan läsa boundaryns medlemmar.