دليل تكامل الدخول الموحّد للمؤسسات (SSO)
دمج tracio.ai مع SAML وOIDC وموفّري الهوية المخصّصين. خطوة بخطوة لـ Okta وAuth0 وAzure AD مع أمثلة برمجية.
يطلب عملاء المؤسسات تكامل الدخول الموحّد (SSO) للوحة تحكّم tracio.ai الخاصة بهم. يشرح هذا الدليل كيفية ربط tracio.ai بموفّر الهوية لديك باستخدام SAML 2.0 أو OpenID Connect (OIDC)، مع تعليمات محدّدة لأكثر ثلاثة موفّرين شيوعًا: Okta وAuth0 وAzure AD.
البروتوكولات المدعومة
يدعم tracio.ai بروتوكولَي دخول موحّد: SAML 2.0 وOpenID Connect. يُعدّ SAML المعيار المؤسسي التقليدي، وهو مدعوم على نطاق واسع من موفّري الهوية القديمة. أمّا OIDC فهو المعيار الحديث المبني على OAuth 2.0، ويتميّز بتنفيذ أبسط ودعم أفضل للأجهزة المحمولة. نوصي بـ OIDC للتكاملات الجديدة وبـ SAML للمؤسسات التي اعتمدته معيارًا لديها.
يتّبع البروتوكولان التدفّق نفسه: يحاول المستخدم الوصول إلى لوحة تحكّم tracio.ai، فيُعاد توجيهه إلى موفّر الهوية للمصادقة، ثم يُعاد توجيهه إلى tracio.ai مع تأكيد موقّع أو رمز مميّز. يتحقّق tracio.ai من التأكيد، وينشئ جلسة المستخدم أو يحدّثها، ويمنح الوصول بناءً على الدور المُطابَق.
تكامل Okta
بالنسبة إلى Okta، أنشئ تكامل تطبيق جديدًا في وحدة تحكّم مسؤول Okta. اختر OIDC بوصفه أسلوب تسجيل الدخول وWeb Application بوصفه نوع التطبيق. اضبط عنوان إعادة توجيه تسجيل الدخول على https://dashboard.tracio.ai/auth/callback/oidc. واضبط عنوان إعادة توجيه تسجيل الخروج على https://dashboard.tracio.ai/auth/logout.
في لوحة تحكّم tracio.ai ضمن Settings > Authentication، أدخل نطاق Okta ومعرّف العميل (client ID) وسرّ العميل (client secret). سيكتشف tracio.ai نقاط OIDC الطرفية تلقائيًا من عنوان بيانات Okta الوصفية. اضبط مطابقة المجموعات مع الأدوار لتعيين أدوار tracio.ai (Admin وAnalyst وViewer) بناءً على عضوية مجموعات Okta.
تكامل Auth0
أنشئ تطبيق ويب عاديًا (Regular Web Application) جديدًا في لوحة تحكّم Auth0. أضف https://dashboard.tracio.ai/auth/callback/oidc إلى عناوين الاستدعاء المسموح بها (Allowed Callback URLs). وأضف https://dashboard.tracio.ai إلى عناوين تسجيل الخروج المسموح بها (Allowed Logout URLs). فعّل الاتصالات المناسبة (قاعدة بيانات، اجتماعية، مؤسسية) ضمن علامة تبويب Connections الخاصة بالتطبيق.
في tracio.ai، أدخل نطاق Auth0 ومعرّف العميل وسرّ العميل. توفّر نقطة اكتشاف OIDC في Auth0 على العنوان https://your-domain.auth0.com/.well-known/openid-configuration جميع البيانات الوصفية اللازمة. استخدم Auth0 Rules أو Actions لتضمين مطالبات مخصّصة في رمز الهوية (ID token) بغرض مطابقة الأدوار.
تكامل Azure AD
في بوّابة Azure، انتقل إلى Azure Active Directory > App registrations > New registration. اضبط عنوان إعادة التوجيه على https://dashboard.tracio.ai/auth/callback/oidc. ضمن Certificates & secrets، أنشئ سرّ عميل جديدًا. وضمن API permissions، تأكّد من منح أذونات openid وprofile وemail.
في tracio.ai، أدخل معرّف المستأجر (tenant ID) لـ Azure AD ومعرّف العميل وسرّ العميل. يتّبع عنوان بيانات OIDC الوصفية النمط https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. طابِق مجموعات Azure AD أو أدوار التطبيق مع أدوار tracio.ai ضمن إعدادات مطابقة الأدوار.
مطابقة الأدوار والتزويد
يدعم tracio.ai ثلاثة أدوار: Admin (وصول كامل يشمل إدارة مفاتيح API والفوترة)، وAnalyst (وصول قراءة/كتابة للأحداث والإشارات والقواعد)، وViewer (وصول قراءة فقط للوحة التحكّم). تُطابَق الأدوار من مجموعات موفّر الهوية لديك أو مطالباته.
كما ندعم SCIM 2.0 للتزويد وإلغاء التزويد الآلي للمستخدمين. عند إضافة موظّف إلى المجموعة المناسبة في موفّر الهوية لديك، يُزوَّد تلقائيًا في tracio.ai بالدور الصحيح. وعند إزالته، يُلغى وصوله خلال دقائق. يضمن SCIM بقاء إدارة دورة حياة المستخدم مركزيةً في موفّر الهوية لديك.