Integrationsguide för enterprise-SSO
Integrera tracio.ai med SAML, OIDC och egna identitetsleverantörer. Steg för steg för Okta, Auth0 och Azure AD med kodexempel.
Enterprise-kunder kräver integration med Single Sign-On (SSO) för sin tracio.ai-instrumentpanel. Den här guiden beskriver hur du kopplar tracio.ai till din identitetsleverantör med SAML 2.0 eller OpenID Connect (OIDC), med specifika instruktioner för de tre vanligaste leverantörerna: Okta, Auth0 och Azure AD.
Protokoll som stöds
tracio.ai stöder två SSO-protokoll: SAML 2.0 och OpenID Connect. SAML är den traditionella enterprise-standarden som stöds brett av äldre identitetsleverantörer. OIDC är den moderna standarden som bygger på OAuth 2.0, med enklare implementation och bättre stöd för mobil. Vi rekommenderar OIDC för nya integrationer och SAML för organisationer som har standardiserat på det.
Båda protokollen följer samma flöde: användaren försöker nå tracio.ai-instrumentpanelen, omdirigeras till din identitetsleverantör för autentisering och omdirigeras tillbaka till tracio.ai med en signerad assertion eller token. tracio.ai validerar assertionen, skapar eller uppdaterar användarsessionen och beviljar åtkomst baserat på den mappade rollen.
Okta-integration
För Okta skapar du en ny applikationsintegration i din Okta-adminkonsol. Välj OIDC som inloggningsmetod och Web Application som applikationstyp. Ange sign-in redirect URI till https://dashboard.tracio.ai/auth/callback/oidc. Ange sign-out redirect URI till https://dashboard.tracio.ai/auth/logout.
I tracio.ai-instrumentpanelen under Settings > Authentication anger du din Okta-domän, klient-ID och klienthemlighet. tracio.ai upptäcker automatiskt OIDC-endpoints från din Okta-metadata-URL. Konfigurera mappning från grupp till roll för att tilldela tracio.ai-roller (Admin, Analyst, Viewer) baserat på Okta-gruppmedlemskap.
Auth0-integration
Skapa en ny Regular Web Application i din Auth0-instrumentpanel. Lägg till https://dashboard.tracio.ai/auth/callback/oidc i Allowed Callback URLs. Lägg till https://dashboard.tracio.ai i Allowed Logout URLs. Aktivera lämpliga anslutningar (database, social, enterprise) under applikationens flik Connections.
I tracio.ai anger du din Auth0-domän, klient-ID och klienthemlighet. Auth0:s OIDC-upptäcktsendpoint på https://your-domain.auth0.com/.well-known/openid-configuration tillhandahåller all nödvändig metadata. Använd Auth0 Rules eller Actions för att inkludera egna claims i ID-token för rollmappning.
Azure AD-integration
I Azure-portalen navigerar du till Azure Active Directory > App registrations > New registration. Ange redirect URI till https://dashboard.tracio.ai/auth/callback/oidc. Under Certificates & secrets skapar du en ny klienthemlighet. Under API permissions ser du till att behörigheterna openid, profile och email beviljas.
I tracio.ai anger du ditt Azure AD tenant-ID, klient-ID och klienthemlighet. OIDC-metadata-URL:en följer mönstret https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. Mappa Azure AD-grupper eller app-roller till tracio.ai-roller under konfigurationen för rollmappning.
Rollmappning och provisionering
tracio.ai stöder tre roller: Admin (full åtkomst inklusive hantering av API-nycklar och fakturering), Analyst (läs-/skrivåtkomst till events, signaler och regler) och Viewer (skrivskyddad åtkomst till instrumentpanelen). Roller mappas från din identitetsleverantörs grupper eller claims.
Vi stöder även SCIM 2.0 för automatiserad provisionering och avprovisionering av användare. När en medarbetare läggs till i rätt grupp hos din identitetsleverantör provisioneras denne automatiskt i tracio.ai med rätt roll. När medarbetaren tas bort återkallas åtkomsten inom några minuter. SCIM säkerställer att hanteringen av användarnas livscykel förblir centraliserad i din identitetsleverantör.