Przewodnik po integracji SSO dla przedsiębiorstw
Integracja tracio.ai z SAML, OIDC i niestandardowymi dostawcami tożsamości. Krok po kroku dla Okta, Auth0 i Azure AD z przykładami kodu.
Klienci korporacyjni wymagają integracji z logowaniem jednokrotnym (Single Sign-On, SSO) dla swojego pulpitu tracio.ai. Ten przewodnik opisuje, jak połączyć tracio.ai z Twoim dostawcą tożsamości za pomocą SAML 2.0 lub OpenID Connect (OIDC), wraz ze szczegółowymi instrukcjami dla trzech najpopularniejszych dostawców: Okta, Auth0 i Azure AD.
Obsługiwane protokoły
tracio.ai obsługuje dwa protokoły SSO: SAML 2.0 i OpenID Connect. SAML to tradycyjny standard korporacyjny, szeroko obsługiwany przez starszych dostawców tożsamości. OIDC to nowoczesny standard zbudowany na bazie OAuth 2.0, z prostszą implementacją i lepszym wsparciem dla urządzeń mobilnych. Zalecamy OIDC dla nowych integracji oraz SAML dla organizacji, które go ustandaryzowały.
Oba protokoły opierają się na tym samym przepływie: użytkownik próbuje uzyskać dostęp do pulpitu tracio.ai, zostaje przekierowany do Twojego dostawcy tożsamości w celu uwierzytelnienia, a następnie zostaje przekierowany z powrotem do tracio.ai z podpisaną asercją lub tokenem. tracio.ai weryfikuje asercję, tworzy lub aktualizuje sesję użytkownika i przyznaje dostęp na podstawie zmapowanej roli.
Integracja z Okta
W przypadku Okta utwórz nową integrację aplikacji w konsoli administracyjnej Okta. Wybierz OIDC jako metodę logowania oraz Web Application jako typ aplikacji. Ustaw identyfikator URI przekierowania po zalogowaniu na https://dashboard.tracio.ai/auth/callback/oidc. Ustaw identyfikator URI przekierowania po wylogowaniu na https://dashboard.tracio.ai/auth/logout.
W pulpicie tracio.ai w sekcji Settings > Authentication wprowadź swoją domenę Okta, identyfikator klienta (client ID) oraz sekret klienta (client secret). tracio.ai automatycznie wykryje punkty końcowe OIDC na podstawie adresu URL metadanych Okta. Skonfiguruj mapowanie grup na role, aby przypisywać role tracio.ai (Admin, Analyst, Viewer) na podstawie przynależności do grup Okta.
Integracja z Auth0
Utwórz nową aplikację Regular Web Application w pulpicie Auth0. Dodaj https://dashboard.tracio.ai/auth/callback/oidc do Allowed Callback URLs. Dodaj https://dashboard.tracio.ai do Allowed Logout URLs. Włącz odpowiednie połączenia (bazodanowe, społecznościowe, korporacyjne) w zakładce Connections aplikacji.
W tracio.ai wprowadź swoją domenę Auth0, identyfikator klienta (client ID) oraz sekret klienta (client secret). Punkt końcowy wykrywania OIDC Auth0 pod adresem https://your-domain.auth0.com/.well-known/openid-configuration dostarcza wszystkie niezbędne metadane. Użyj mechanizmów Auth0 Rules lub Actions, aby dołączyć niestandardowe oświadczenia (claims) do tokenu ID na potrzeby mapowania ról.
Integracja z Azure AD
W portalu Azure przejdź do Azure Active Directory > App registrations > New registration. Ustaw identyfikator URI przekierowania na https://dashboard.tracio.ai/auth/callback/oidc. W sekcji Certificates & secrets utwórz nowy sekret klienta (client secret). W sekcji API permissions upewnij się, że przyznane są uprawnienia openid, profile oraz email.
W tracio.ai wprowadź identyfikator dzierżawy (tenant ID) Azure AD, identyfikator klienta (client ID) oraz sekret klienta (client secret). Adres URL metadanych OIDC ma wzorzec https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. Zmapuj grupy Azure AD lub role aplikacji na role tracio.ai w konfiguracji mapowania ról.
Mapowanie ról i udostępnianie
tracio.ai obsługuje trzy role: Admin (pełny dostęp, w tym zarządzanie kluczami API i rozliczeniami), Analyst (dostęp do odczytu/zapisu zdarzeń, sygnałów i reguł) oraz Viewer (dostęp tylko do odczytu w pulpicie). Role są mapowane z grup lub oświadczeń (claims) Twojego dostawcy tożsamości.
Obsługujemy również SCIM 2.0 do automatycznego udostępniania i cofania dostępu użytkownikom. Gdy pracownik zostaje dodany do odpowiedniej grupy u Twojego dostawcy tożsamości, jest automatycznie udostępniany w tracio.ai z właściwą rolą. Gdy zostaje usunięty, jego dostęp jest odbierany w ciągu kilku minut. SCIM zapewnia, że zarządzanie cyklem życia użytkownika pozostaje scentralizowane u Twojego dostawcy tożsamości.