Ghid de integrare SSO pentru companii
Integrarea tracio.ai cu SAML, OIDC și furnizori de identitate personalizați. Pas cu pas pentru Okta, Auth0 și Azure AD, cu exemple de cod.
Clienții enterprise au nevoie de integrare Single Sign-On (SSO) pentru dashboardul lor tracio.ai. Acest ghid acoperă modul de conectare a tracio.ai la furnizorul tău de identitate folosind SAML 2.0 sau OpenID Connect (OIDC), cu instrucțiuni specifice pentru cei trei furnizori cei mai frecvenți: Okta, Auth0 și Azure AD.
Protocoale acceptate
tracio.ai acceptă două protocoale SSO: SAML 2.0 și OpenID Connect. SAML este standardul enterprise tradițional, larg susținut de furnizorii de identitate mai vechi. OIDC este standardul modern construit pe OAuth 2.0, cu o implementare mai simplă și un suport mobil mai bun. Recomandăm OIDC pentru integrări noi și SAML pentru organizațiile care s-au standardizat deja pe el.
Ambele protocoale urmează același flux: utilizatorul încearcă să acceseze dashboardul tracio.ai, este redirecționat către furnizorul tău de identitate pentru autentificare și este redirecționat înapoi către tracio.ai cu o aserțiune sau un token semnat. tracio.ai validează aserțiunea, creează sau actualizează sesiunea utilizatorului și acordă accesul pe baza rolului mapat.
Integrare Okta
Pentru Okta, creează o nouă integrare de aplicație în consola de administrare Okta. Selectează OIDC ca metodă de autentificare și Web Application ca tip de aplicație. Setează sign-in redirect URI la https://dashboard.tracio.ai/auth/callback/oidc. Setează sign-out redirect URI la https://dashboard.tracio.ai/auth/logout.
În dashboardul tracio.ai, la Settings > Authentication, introdu domeniul Okta, client ID-ul și client secret-ul. tracio.ai va descoperi automat endpointurile OIDC din URL-ul de metadate Okta. Configurează maparea grup-la-rol pentru a atribui rolurile tracio.ai (Admin, Analyst, Viewer) pe baza apartenenței la grupurile Okta.
Integrare Auth0
Creează o nouă Regular Web Application în dashboardul Auth0. Adaugă https://dashboard.tracio.ai/auth/callback/oidc la Allowed Callback URLs. Adaugă https://dashboard.tracio.ai la Allowed Logout URLs. Activează conexiunile potrivite (database, social, enterprise) în tabul Connections al aplicației.
În tracio.ai, introdu domeniul Auth0, client ID-ul și client secret-ul. Endpointul de discovery OIDC al Auth0, la https://your-domain.auth0.com/.well-known/openid-configuration, furnizează toate metadatele necesare. Folosește Auth0 Rules sau Actions pentru a include claim-uri personalizate în ID token pentru maparea rolurilor.
Integrare Azure AD
În portalul Azure, navighează la Azure Active Directory > App registrations > New registration. Setează redirect URI la https://dashboard.tracio.ai/auth/callback/oidc. La Certificates & secrets, creează un nou client secret. La API permissions, asigură-te că sunt acordate permisiunile openid, profile și email.
În tracio.ai, introdu tenant ID-ul Azure AD, client ID-ul și client secret-ul. URL-ul de metadate OIDC urmează modelul https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. Mapează grupurile sau app roles din Azure AD la rolurile tracio.ai în configurația de mapare a rolurilor.
Maparea rolurilor și provisioning
tracio.ai acceptă trei roluri: Admin (acces complet, inclusiv gestionarea cheilor API și facturarea), Analyst (acces de citire/scriere la evenimente, semnale și reguli) și Viewer (acces read-only la dashboard). Rolurile sunt mapate din grupurile sau claim-urile furnizorului tău de identitate.
Susținem de asemenea SCIM 2.0 pentru provisioningul și deprovisioningul automat al utilizatorilor. Când un angajat este adăugat în grupul potrivit din furnizorul tău de identitate, el este provizionat automat în tracio.ai cu rolul corect. Când este eliminat, accesul lui este revocat în câteva minute. SCIM asigură că gestionarea ciclului de viață al utilizatorilor rămâne centralizată în furnizorul tău de identitate.