Průvodce integrací podnikového SSO
Integrace tracio.ai se SAML, OIDC a vlastními poskytovateli identity. Krok za krokem pro Okta, Auth0 a Azure AD s ukázkami kódu.
Podnikoví zákazníci vyžadují pro svůj dashboard tracio.ai integraci Single Sign-On (SSO). Tento průvodce popisuje, jak propojit tracio.ai s vaším poskytovatelem identity pomocí SAML 2.0 nebo OpenID Connect (OIDC), včetně konkrétních pokynů pro tři nejčastější poskytovatele: Okta, Auth0 a Azure AD.
Podporované protokoly
tracio.ai podporuje dva SSO protokoly: SAML 2.0 a OpenID Connect. SAML je tradiční podnikový standard, široce podporovaný staršími poskytovateli identity. OIDC je moderní standard postavený na OAuth 2.0, s jednodušší implementací a lepší podporou mobilních zařízení. Pro nové integrace doporučujeme OIDC a SAML pro organizace, které jej mají standardizovaný.
Oba protokoly sledují stejný tok: uživatel se pokusí získat přístup k dashboardu tracio.ai, je přesměrován k vašemu poskytovateli identity kvůli ověření a je přesměrován zpět na tracio.ai s podepsaným tvrzením (assertion) nebo tokenem. tracio.ai ověří tvrzení, vytvoří nebo aktualizuje uživatelskou relaci a udělí přístup na základě namapované role.
Integrace Okta
Pro Okta vytvořte ve své administrátorské konzoli Okta novou integraci aplikace. Jako metodu přihlášení zvolte OIDC a jako typ aplikace Web Application. Nastavte přihlašovací redirect URI na https://dashboard.tracio.ai/auth/callback/oidc. Nastavte odhlašovací redirect URI na https://dashboard.tracio.ai/auth/logout.
V dashboardu tracio.ai v části Settings > Authentication zadejte svou doménu Okta, client ID a client secret. tracio.ai automaticky zjistí OIDC koncové body z vaší metadatové URL Okta. Nakonfigurujte mapování skupin na role, abyste přiřadili role tracio.ai (Admin, Analyst, Viewer) na základě členství ve skupinách Okta.
Integrace Auth0
Vytvořte ve svém dashboardu Auth0 novou Regular Web Application. Přidejte https://dashboard.tracio.ai/auth/callback/oidc do Allowed Callback URLs. Přidejte https://dashboard.tracio.ai do Allowed Logout URLs. Na kartě Connections aplikace povolte příslušná připojení (database, social, enterprise).
V tracio.ai zadejte svou doménu Auth0, client ID a client secret. Discovery koncový bod OIDC v Auth0 na adrese https://your-domain.auth0.com/.well-known/openid-configuration poskytuje všechna potřebná metadata. Pro mapování rolí použijte Auth0 Rules nebo Actions k zahrnutí vlastních claimů do ID tokenu.
Integrace Azure AD
V portálu Azure přejděte na Azure Active Directory > App registrations > New registration. Nastavte redirect URI na https://dashboard.tracio.ai/auth/callback/oidc. V části Certificates & secrets vytvořte nový client secret. V části API permissions se ujistěte, že jsou udělena oprávnění openid, profile a email.
V tracio.ai zadejte své Azure AD tenant ID, client ID a client secret. Metadatová URL OIDC má tvar https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. V konfiguraci mapování rolí namapujte skupiny Azure AD nebo app role na role tracio.ai.
Mapování rolí a provisioning
tracio.ai podporuje tři role: Admin (plný přístup včetně správy API klíčů a fakturace), Analyst (přístup pro čtení/zápis k událostem, signálům a pravidlům) a Viewer (přístup k dashboardu pouze pro čtení). Role se mapují ze skupin nebo claimů vašeho poskytovatele identity.
Podporujeme také SCIM 2.0 pro automatizovaný provisioning a deprovisioning uživatelů. Když je zaměstnanec přidán do příslušné skupiny u vašeho poskytovatele identity, je v tracio.ai automaticky provisionován se správnou rolí. Když je odebrán, je jeho přístup během několika minut zrušen. SCIM zajišťuje, že správa životního cyklu uživatelů zůstává centralizovaná u vašeho poskytovatele identity.