Hướng dẫn tích hợp SSO cho doanh nghiệp
Tích hợp tracio.ai với SAML, OIDC và các nhà cung cấp danh tính tùy chỉnh. Hướng dẫn từng bước cho Okta, Auth0 và Azure AD kèm ví dụ mã.
Khách hàng doanh nghiệp yêu cầu tích hợp Single Sign-On (SSO) cho bảng điều khiển tracio.ai của họ. Hướng dẫn này trình bày cách kết nối tracio.ai với nhà cung cấp danh tính của bạn bằng SAML 2.0 hoặc OpenID Connect (OIDC), kèm theo hướng dẫn cụ thể cho ba nhà cung cấp phổ biến nhất: Okta, Auth0 và Azure AD.
Các giao thức được hỗ trợ
tracio.ai hỗ trợ hai giao thức SSO: SAML 2.0 và OpenID Connect. SAML là chuẩn doanh nghiệp truyền thống, được nhiều nhà cung cấp danh tính cũ hỗ trợ rộng rãi. OIDC là chuẩn hiện đại xây dựng trên OAuth 2.0, triển khai đơn giản hơn và hỗ trợ di động tốt hơn. Chúng tôi khuyến nghị dùng OIDC cho các tích hợp mới và SAML cho những tổ chức đã chuẩn hóa theo nó.
Cả hai giao thức đều theo cùng một luồng: người dùng cố gắng truy cập bảng điều khiển tracio.ai, được chuyển hướng đến nhà cung cấp danh tính để xác thực, rồi được chuyển hướng trở lại tracio.ai kèm một assertion hoặc token đã ký. tracio.ai xác thực assertion, tạo hoặc cập nhật phiên người dùng, và cấp quyền truy cập dựa trên vai trò đã ánh xạ.
Tích hợp Okta
Với Okta, hãy tạo một application integration mới trong Okta admin console. Chọn OIDC làm phương thức đăng nhập và Web Application làm loại ứng dụng. Đặt sign-in redirect URI thành https://dashboard.tracio.ai/auth/callback/oidc. Đặt sign-out redirect URI thành https://dashboard.tracio.ai/auth/logout.
Trong bảng điều khiển tracio.ai ở mục Settings > Authentication, nhập Okta domain, client ID và client secret của bạn. tracio.ai sẽ tự động phát hiện các OIDC endpoint từ URL metadata của Okta. Cấu hình ánh xạ nhóm-sang-vai-trò để gán các vai trò tracio.ai (Admin, Analyst, Viewer) dựa trên tư cách thành viên nhóm Okta.
Tích hợp Auth0
Tạo một Regular Web Application mới trong bảng điều khiển Auth0 của bạn. Thêm https://dashboard.tracio.ai/auth/callback/oidc vào Allowed Callback URLs. Thêm https://dashboard.tracio.ai vào Allowed Logout URLs. Bật các connection phù hợp (database, social, enterprise) trong tab Connections của ứng dụng.
Trong tracio.ai, nhập Auth0 domain, client ID và client secret của bạn. Endpoint OIDC discovery của Auth0 tại https://your-domain.auth0.com/.well-known/openid-configuration cung cấp toàn bộ metadata cần thiết. Dùng Auth0 Rules hoặc Actions để đưa các claim tùy chỉnh vào ID token phục vụ ánh xạ vai trò.
Tích hợp Azure AD
Trong Azure portal, điều hướng đến Azure Active Directory > App registrations > New registration. Đặt redirect URI thành https://dashboard.tracio.ai/auth/callback/oidc. Trong Certificates & secrets, tạo một client secret mới. Trong API permissions, đảm bảo các quyền openid, profile và email được cấp.
Trong tracio.ai, nhập Azure AD tenant ID, client ID và client secret của bạn. URL metadata OIDC theo mẫu https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration. Ánh xạ các nhóm Azure AD hoặc app role sang các vai trò tracio.ai trong phần cấu hình ánh xạ vai trò.
Ánh xạ vai trò và cấp quyền
tracio.ai hỗ trợ ba vai trò: Admin (toàn quyền truy cập, bao gồm quản lý API key và thanh toán), Analyst (quyền đọc/ghi với event, signal và rule), và Viewer (chỉ đọc bảng điều khiển). Các vai trò được ánh xạ từ nhóm hoặc claim của nhà cung cấp danh tính.
Chúng tôi cũng hỗ trợ SCIM 2.0 để tự động cấp và thu hồi quyền người dùng. Khi một nhân viên được thêm vào nhóm phù hợp trong nhà cung cấp danh tính của bạn, họ tự động được cấp quyền trong tracio.ai với vai trò đúng. Khi họ bị xóa, quyền truy cập của họ bị thu hồi trong vòng vài phút. SCIM đảm bảo việc quản lý vòng đời người dùng luôn tập trung tại nhà cung cấp danh tính của bạn.