Enkel inloggning
Låt en tenants användare logga in via sin egen identitetsleverantör — lägg till e-postdomäner och OIDC- eller SAML-identitetsleverantörer, och skicka användare direkt till sin leverantör.
Kräver: rbac/idpBindings/admin
Varje tenant — gruppen människor som arbetar i en boundary — kan logga in via sin egen
identitetsleverantör i stället för med ett Stackship-lösenord. Enkel inloggning konfigureras per
tenant av en plattformsadministratör: det kräver rbac/idpBindings/admin på plattformens rot, som
Platform Owner och Platform Contributor har.
Innan du börjar
- Enkel inloggning kräver att Keycloak Organizations är påslaget för plattformen. När det är avslaget visar en tenants sida Organisationer är inte aktiverade, visar inga domäner eller leverantörer och avvisar alla ändringar. Installationer som satts upp med installern har det påslaget.
- Plattformen hanterar identitetsleverantörer i sin egen identitetsleverantör på
https://auth.example.com. Om ett sparande svarar att den inte får det måste en realm-administratör ge
plattformens RBAC-tjänst realm-management-rollerna
manage-realm,view-identity-providersochmanage-identity-providers.
Välj tenant
Öppna Inställningar → Plattformsinställningar och fliken Enkel inloggning (SSO). Tenants listas med de boundaries de innehåller och början av sitt tenant-ID. Välj den tenant du vill konfigurera. Bara tenants som äger en boundary som du kan se listas; varje boundary börjar som en egen tenant.
Lägg till en domän
Under Domäner anger du en e-postdomän som hör till tenanten, till exempel example.com, i
Lägg till domän, och väljer Lägg till. Ändringen sparas direkt.
Plattformen kontrollerar inte att tenanten äger domänen: varje domän som läggs till här sparas som verifierad. En domän som redan hör till en annan tenant avvisas.
Lägg till en identitetsleverantör
- Registrera plattformen som en applikation i din identitetsleverantör. Adressen som den skickar
tillbaka användarna till är
https://auth.example.com/realms/stackship/broker/<alias>/endpoint, där<alias>är aliaset du väljer i steg 4. För SAML finns tjänsteleverantörens metadata på samma adress följd av/descriptor. - Under Identitetsleverantörer väljer du Lägg till identitetsleverantör.
- Välj Typ:
- OIDC — ange leverantörens Discovery-URL (dess adress för
.well-known/openid-configuration, barahttps://), och OIDC-klient-ID och OIDC-klienthemlighet för applikationen du registrerade. Plattformen begär omfångenopenid,emailochprofilefrån leverantören. - SAML — ange leverantörens Metadata-URL (bara
https://).
- OIDC — ange leverantörens Discovery-URL (dess adress för
- Ange ett Visningsnamn — det användarna ser på inloggningssidan — och ett Alias: 2 till 63 gemener, siffror och bindestreck, utan bindestreck först. Aliaset kan inte ändras senare, och ingen annan tenant får använda det.
- Välj eventuellt en av tenantens domäner under Domän och slå på Omdirigera när e-postadressen matchar — se Skicka användare direkt till sin leverantör.
- Välj Lägg till. Plattformen läser leverantörens konfiguration från discovery- eller metadata-URL:en, så den adressen måste vara nåbar från plattformen.
Klienthemligheten lagras i identitetsleverantören och visas aldrig igen.
Skicka användare direkt till sin leverantör
En identitetsleverantör som är kopplad till en domän, med Omdirigera när e-postadressen matchar påslaget, skickar alla som anger en e-postadress på den domänen vid inloggningen direkt till den leverantören. Omdirigering kräver en domän.
De som loggar in via en leverantör blir medlemmar i tenanten, men får ingen roll: tilldela roller, eller bjud in dem, som för vem som helst — se Tilldela en roll.
Ändra eller ta bort en leverantör
Välj en leverantör för att ändra dess Visningsnamn, OIDC-klienthemlighet (lämna tomt för att behålla den sparade), om den är Aktiverad, dess Domän och omdirigering. Typen, aliaset, discovery- eller metadata-URL:en och klient-ID:t kan inte ändras; för att ändra dem tar du bort leverantören och lägger till den igen. Borttagning ber dig bekräfta Ta bort identitetsleverantören?.
Vad boundary-medlemmar ser
En boundarys Översikt visar tenantens domäner och identitetsleverantörer, bara för läsning, för alla som kan läsa boundaryns medlemmar.