מדריך שילוב SSO ארגוני
שילוב tracio.ai עם SAML, OIDC וספקי זהות מותאמים. מדריך שלב-אחר-שלב ל-Okta, Auth0 ו-Azure AD עם דוגמאות קוד.
לקוחות ארגוניים דורשים שילוב Single Sign-On (SSO) עבור לוח הבקרה שלהם ב-tracio.ai. מדריך זה מסביר כיצד לחבר את tracio.ai לספק הזהות שלכם באמצעות SAML 2.0 או OpenID Connect (OIDC), עם הוראות ספציפיות לשלושת הספקים הנפוצים ביותר: Okta, Auth0 ו-Azure AD.
פרוטוקולים נתמכים
tracio.ai תומך בשני פרוטוקולי SSO: SAML 2.0 ו-OpenID Connect. SAML הוא התקן הארגוני המסורתי, הנתמך בהרחבה על ידי ספקי זהות ותיקים. OIDC הוא התקן המודרני הבנוי על גבי OAuth 2.0, עם מימוש פשוט יותר ותמיכת מובייל טובה יותר. אנו ממליצים על OIDC עבור אינטגרציות חדשות ועל SAML עבור ארגונים שהתקבעו עליו.
שני הפרוטוקולים פועלים לפי אותו זרימה: המשתמש מנסה לגשת אל לוח הבקרה של tracio.ai, מופנה אל ספק הזהות שלכם לצורך אימות, ומופנה בחזרה אל tracio.ai עם assertion חתום או token. tracio.ai מאמת את ה-assertion, יוצר או מעדכן את סשן המשתמש, ומעניק גישה על בסיס התפקיד הממופה.
שילוב Okta
עבור Okta, צרו אינטגרציית אפליקציה חדשה בקונסולת הניהול של Okta. בחרו ב-OIDC כשיטת ההתחברות וב-Web Application כסוג האפליקציה. הגדירו את ה-sign-in redirect URI ל-https://dashboard.tracio.ai/auth/callback/oidc. הגדירו את ה-sign-out redirect URI ל-https://dashboard.tracio.ai/auth/logout.
בלוח הבקרה של tracio.ai תחת Settings > Authentication, הזינו את דומיין ה-Okta שלכם, את ה-client ID ואת ה-client secret. tracio.ai יגלה אוטומטית את endpoints ה-OIDC מתוך כתובת ה-metadata של Okta. הגדירו מיפוי קבוצה-לתפקיד כדי להקצות תפקידי tracio.ai (Admin, Analyst, Viewer) על בסיס חברות בקבוצות Okta.
שילוב Auth0
צרו Regular Web Application חדשה בלוח הבקרה של Auth0. הוסיפו את https://dashboard.tracio.ai/auth/callback/oidc אל ה-Allowed Callback URLs. הוסיפו את https://dashboard.tracio.ai אל ה-Allowed Logout URLs. הפעילו את ה-connections המתאימים (database, social, enterprise) תחת לשונית ה-Connections של האפליקציה.
ב-tracio.ai, הזינו את דומיין ה-Auth0 שלכם, את ה-client ID ואת ה-client secret. נקודת קצה ה-OIDC discovery של Auth0 בכתובת https://your-domain.auth0.com/.well-known/openid-configuration מספקת את כל ה-metadata הדרוש. השתמשו ב-Auth0 Rules או Actions כדי לכלול claims מותאמים ב-ID token עבור מיפוי תפקידים.
שילוב Azure AD
בפורטל Azure, נווטו אל Azure Active Directory > App registrations > New registration. הגדירו את ה-redirect URI ל-https://dashboard.tracio.ai/auth/callback/oidc. תחת Certificates & secrets, צרו client secret חדש. תחת API permissions, ודאו שההרשאות openid, profile ו-email מוענקות.
ב-tracio.ai, הזינו את ה-tenant ID של Azure AD, את ה-client ID ואת ה-client secret. כתובת ה-metadata של OIDC עוקבת אחר התבנית https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. מפו קבוצות Azure AD או app roles אל תפקידי tracio.ai תחת הגדרת מיפוי התפקידים.
מיפוי תפקידים ו-provisioning
tracio.ai תומך בשלושה תפקידים: Admin (גישה מלאה כולל ניהול API keys וחיוב), Analyst (גישת קריאה/כתיבה ל-events, signals ו-rules), ו-Viewer (גישת קריאה בלבד ללוח הבקרה). התפקידים ממופים מהקבוצות או ה-claims של ספק הזהות שלכם.
אנו תומכים גם ב-SCIM 2.0 עבור provisioning ו-deprovisioning אוטומטיים של משתמשים. כאשר עובד מתווסף לקבוצה המתאימה בספק הזהות שלכם, נעשה עבורו provisioning אוטומטי ב-tracio.ai עם התפקיד הנכון. כאשר הוא מוסר, הגישה שלו מבוטלת בתוך דקות. SCIM מבטיח שניהול מחזור החיים של המשתמש נשאר מרוכז בספק הזהות שלכם.