企业级 SSO 集成指南
通过 SAML、OIDC 及自定义身份提供商集成 tracio.ai。面向 Okta、Auth0 和 Azure AD 的分步说明,附代码示例。
企业客户需要为其 tracio.ai 控制台集成单点登录(SSO)。本指南介绍如何使用 SAML 2.0 或 OpenID Connect(OIDC)将 tracio.ai 与你的身份提供商连接,并针对三种最常见的提供商——Okta、Auth0 和 Azure AD——给出具体说明。
支持的协议
tracio.ai 支持两种 SSO 协议:SAML 2.0 和 OpenID Connect。SAML 是传统的企业标准,被大量传统身份提供商广泛支持。OIDC 是基于 OAuth 2.0 构建的现代标准,实现更简单,对移动端的支持也更好。我们建议新集成使用 OIDC,而已经标准化采用 SAML 的组织则继续使用 SAML。
两种协议遵循相同的流程:用户尝试访问 tracio.ai 控制台,被重定向到你的身份提供商进行身份验证,随后携带签名断言或令牌被重定向回 tracio.ai。tracio.ai 验证该断言,创建或更新用户会话,并根据映射的角色授予访问权限。
Okta 集成
对于 Okta,请在 Okta 管理控制台中创建一个新的应用集成。将登录方式选择为 OIDC,应用类型选择为 Web Application。将登录重定向 URI 设置为 https://dashboard.tracio.ai/auth/callback/oidc,将登出重定向 URI 设置为 https://dashboard.tracio.ai/auth/logout。
在 tracio.ai 控制台的 Settings > Authentication 下,输入你的 Okta 域名、client ID 和 client secret。tracio.ai 会从你的 Okta 元数据 URL 自动发现 OIDC 端点。配置组到角色的映射,即可根据 Okta 组成员身份分配 tracio.ai 角色(Admin、Analyst、Viewer)。
Auth0 集成
在你的 Auth0 控制台中创建一个新的 Regular Web Application。将 https://dashboard.tracio.ai/auth/callback/oidc 添加到 Allowed Callback URLs。将 https://dashboard.tracio.ai 添加到 Allowed Logout URLs。在该应用的 Connections 选项卡下启用相应的连接(数据库、社交、企业)。
在 tracio.ai 中,输入你的 Auth0 域名、client ID 和 client secret。Auth0 的 OIDC 发现端点位于 https://your-domain.auth0.com/.well-known/openid-configuration,可提供所有必要的元数据。使用 Auth0 Rules 或 Actions 在 ID 令牌中加入自定义声明,以进行角色映射。
Azure AD 集成
在 Azure 门户中,依次进入 Azure Active Directory > App registrations > New registration。将重定向 URI 设置为 https://dashboard.tracio.ai/auth/callback/oidc。在 Certificates & secrets 下创建一个新的 client secret。在 API permissions 下,确保已授予 openid、profile 和 email 权限。
在 tracio.ai 中,输入你的 Azure AD tenant ID、client ID 和 client secret。OIDC 元数据 URL 遵循以下格式:https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration。在角色映射配置下,将 Azure AD 组或应用角色映射到 tracio.ai 角色。
角色映射与配置
tracio.ai 支持三种角色:Admin(完整访问权限,包括 API 密钥管理和计费)、Analyst(对事件、信号和规则的读写权限)以及 Viewer(只读控制台访问权限)。角色由你的身份提供商的组或声明映射而来。
我们还支持 SCIM 2.0,用于自动完成用户的配置与解除配置。当员工被添加到身份提供商中相应的组时,会以正确的角色在 tracio.ai 中自动完成配置。当员工被移除时,其访问权限会在数分钟内被撤销。SCIM 确保用户生命周期管理始终集中在你的身份提供商中。