Посібник з інтеграції корпоративного SSO
Інтеграція tracio.ai із SAML, OIDC та власними провайдерами ідентифікації. Покроково для Okta, Auth0 та Azure AD з прикладами коду.
Корпоративні клієнти потребують інтеграції Single Sign-On (SSO) для своєї панелі tracio.ai. Цей посібник описує, як підключити tracio.ai до вашого провайдера ідентифікації за допомогою SAML 2.0 або OpenID Connect (OIDC), із докладними інструкціями для трьох найпоширеніших провайдерів: Okta, Auth0 та Azure AD.
Підтримувані протоколи
tracio.ai підтримує два протоколи SSO: SAML 2.0 та OpenID Connect. SAML — це традиційний корпоративний стандарт, який широко підтримується застарілими провайдерами ідентифікації. OIDC — сучасний стандарт на основі OAuth 2.0 із простішою реалізацією та кращою підтримкою мобільних пристроїв. Ми рекомендуємо OIDC для нових інтеграцій і SAML для організацій, які на нього стандартизувалися.
Обидва протоколи працюють за однаковою схемою: користувач намагається отримати доступ до панелі tracio.ai, перенаправляється до вашого провайдера ідентифікації для автентифікації й повертається назад до tracio.ai із підписаним твердженням або токеном. tracio.ai перевіряє твердження, створює або оновлює сесію користувача та надає доступ на основі зіставленої ролі.
Інтеграція з Okta
Для Okta створіть нову інтеграцію застосунку у своїй адмінконсолі Okta. Оберіть OIDC як метод входу та Web Application як тип застосунку. Установіть sign-in redirect URI на https://dashboard.tracio.ai/auth/callback/oidc. Установіть sign-out redirect URI на https://dashboard.tracio.ai/auth/logout.
У панелі tracio.ai в розділі Settings > Authentication введіть свій домен Okta, client ID та client secret. tracio.ai автоматично виявить ендпоінти OIDC з метаданих Okta. Налаштуйте зіставлення груп із ролями, щоб призначати ролі tracio.ai (Admin, Analyst, Viewer) на основі членства в групах Okta.
Інтеграція з Auth0
Створіть новий Regular Web Application у своїй панелі Auth0. Додайте https://dashboard.tracio.ai/auth/callback/oidc до Allowed Callback URLs. Додайте https://dashboard.tracio.ai до Allowed Logout URLs. Увімкніть відповідні з'єднання (database, social, enterprise) на вкладці Connections застосунку.
У tracio.ai введіть свій домен Auth0, client ID та client secret. Ендпоінт виявлення OIDC від Auth0 за адресою https://your-domain.auth0.com/.well-known/openid-configuration надає всі необхідні метадані. Використовуйте Auth0 Rules або Actions, щоб додати власні клейми до ID token для зіставлення ролей.
Інтеграція з Azure AD
У порталі Azure перейдіть до Azure Active Directory > App registrations > New registration. Установіть redirect URI на https://dashboard.tracio.ai/auth/callback/oidc. У розділі Certificates & secrets створіть новий client secret. У розділі API permissions переконайтеся, що надано дозволи openid, profile та email.
У tracio.ai введіть свій tenant ID, client ID та client secret Azure AD. URL метаданих OIDC відповідає шаблону https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. Зіставте групи Azure AD або app roles із ролями tracio.ai у налаштуваннях зіставлення ролей.
Зіставлення ролей та надання доступу
tracio.ai підтримує три ролі: Admin (повний доступ, включно з керуванням API-ключами та білінгом), Analyst (доступ на читання/запис до подій, сигналів і правил) та Viewer (доступ до панелі лише для читання). Ролі зіставляються з групами або клеймами вашого провайдера ідентифікації.
Ми також підтримуємо SCIM 2.0 для автоматизованого надання та відкликання доступу користувачів. Коли працівника додають до відповідної групи у вашому провайдері ідентифікації, йому автоматично надається доступ у tracio.ai з правильною роллю. Коли його видаляють, доступ відкликається протягом кількох хвилин. SCIM гарантує, що керування життєвим циклом користувачів залишається централізованим у вашому провайдері ідентифікації.