Skip to content
Dokumentacja

Konfiguracja logowania jednokrotnego (SSO)

Single sign-on (SSO) pozwala Twojemu zespołowi logować się do Contracko przez istniejącego dostawcę tożsamości, dzięki czemu IT kontroluje dostęp z jednego miejsca. Contracko obsługuje samoobsługowy single sign-on OIDC w planie Big Business. Możesz połączyć Microsoft Entra, Google Workspace, Okta, Auth0, JumpCloud, Keycloak lub dowolnego dostawcę zgodnego z OIDC. SAML 2.0 jest dostępny na życzenie.

Ten przewodnik prowadzi przez pełną konfigurację: weryfikacja domeny, utworzenie aplikacji u dostawcy tożsamości, połączenie jej w Contracko, test i włączenie wymuszania.

Zanim zaczniesz

Będziesz potrzebować:

  • Planu Big Business. Ustawienia SSO są dostępne tylko w planie Big Business.
  • Roli admin, owner lub billing owner w Twojej przestrzeni roboczej Contracko.
  • Włączonego uwierzytelniania dwuskładnikowego (2FA) na koncie billing owner. Konto billing owner to jedyne konto, które nadal może zalogować się hasłem, jeśli Twój dostawca tożsamości będzie niedostępny, dlatego Contracko wymaga włączenia 2FA na tym koncie, zanim połączysz dostawcę lub włączysz wymuszanie. Billing owner może skonfigurować to w Settings albo pod /totp/setup.
  • Dostępu administracyjnego do swojego dostawcy tożsamości (aby utworzyć aplikację OIDC).
  • Dostępu do rekordów DNS (aby zweryfikować domenę).

Wszystko konfigurujesz w Settings > Security (/account/security).

Krok 1: Zweryfikuj domenę

Zanim połączysz dostawcę, zweryfikuj co najmniej jedną domenę firmową. Zweryfikowana domena pozwala później wymagać SSO od wszystkich osób w tej domenie.

  1. Przejdź do Settings > Security i znajdź kartę Verified domains.
  2. Kliknij Add domain i wpisz samą domenę firmową, na przykład yourcompany.com. Nie dodawaj https://, www. ani ukośnika na końcu. Subdomeny liczą się jako osobne domeny.
  3. Contracko pokazuje rekord DNS TXT do dodania w formie contracko-domain-verification=.... Skopiuj go.
  4. Dodaj ten rekord TXT do swojej domeny u dostawcy DNS.
  5. Wróć do Contracko i kliknij Verify obok domeny. Zmiany DNS mogą się propagować do 48 godzin; gdy rekord będzie aktywny, weryfikacja się powiedzie, a domena pokaże zieloną plakietkę Verified.

Zweryfikowanie yourcompany.com obejmuje też jego subdomeny, takie jak [email protected] i [email protected].

Krok 2: Utwórz aplikację OIDC u swojego dostawcy tożsamości

U swojego dostawcy tożsamości utwórz nową aplikację internetową OIDC (OpenID Connect). Będziesz potrzebować redirect URI, który Contracko pokaże w kroku 3:

https://app.contracko.com/api/auth/sso/callback/<your-provider-id>

Otwórz Settings > Security > Single sign-on > Add provider, wybierz swojego dostawcę, a Contracko pokaże dokładny redirect URI do wklejenia. (Przy ogólnej opcji „Other” redirect URI pojawia się na etapie testu, po zapisaniu, więc dodaj go u dostawcy przed uruchomieniem testu.)

Od swojego dostawcy tożsamości zbierzesz Client ID i Client secret oraz jedną wartość charakterystyczną dla dostawcy, opisaną poniżej.

Microsoft Entra

  1. W portalu Azure przejdź do Microsoft Entra ID > App registrations > New registration.
  2. W sekcji Redirect URI wybierz platformę Web i wklej redirect URI z Contracko.
  3. Na stronie Overview skopiuj Application (client) ID oraz Directory (tenant) ID.
  4. Przejdź do Certificates and secrets > New client secret i skopiuj Value sekretu (nie Secret ID).
  5. W Contracko wpisz Directory (tenant) ID. Użyj identyfikatora swojego tenanta, a nie common, żeby logowanie było ograniczone do Twojego tenanta. Contracko sam zbuduje adres URL wystawcy.

Google Workspace

  1. W Google Cloud Console przejdź do APIs and Services > Credentials > Create credentials > OAuth client ID.
  2. Wybierz typ aplikacji Web application.
  3. W sekcji Authorized redirect URIs dodaj redirect URI z Contracko.
  4. Skopiuj wygenerowane Client ID i Client secret.
  5. W Contracko wpisz Expected hosted domain, czyli główną domenę Google Workspace (na przykład yourcompany.com). Tylko konta z tej domeny mogą się logować. Google zawsze używa tego samego wystawcy, więc nie ma adresu URL wystawcy do wpisania.

Okta

  1. W konsoli administracyjnej Okta przejdź do Applications > Create App Integration.
  2. Wybierz OIDC - OpenID Connect i typ aplikacji Web Application.
  3. W sekcji Sign-in redirect URIs dodaj redirect URI z Contracko.
  4. Skopiuj Client ID i Client secret z karty General aplikacji.
  5. W Contracko wpisz swoją Okta domain (na przykład your-company.okta.com). Bez https://, bez ukośnika na końcu, bez ścieżki. Contracko sam zbuduje adres URL wystawcy.

Auth0

  1. W panelu Auth0 przejdź do Applications > Create Application.
  2. Wybierz typ aplikacji Regular Web Application.
  3. W Settings > Allowed Callback URLs dodaj redirect URI z Contracko.
  4. Skopiuj Client ID i Client Secret z karty Settings.
  5. W Contracko wpisz swój Auth0 tenant, czyli część przed .auth0.com w adresie URL tenanta. Contracko sam zbuduje adres URL wystawcy.

JumpCloud

  1. W portalu administracyjnym JumpCloud przejdź do SSO Applications > Add New Application.
  2. Wybierz Custom OIDC App.
  3. W sekcji Redirect URIs dodaj redirect URI z Contracko.
  4. Skopiuj Client ID i Client Secret z karty SSO aplikacji. JumpCloud używa tego samego wystawcy dla wszystkich tenantów, więc nie ma adresu URL wystawcy do wpisania.

Keycloak

  1. W konsoli administracyjnej Keycloak wybierz swój realm, a następnie przejdź do Clients > Create client.
  2. Ustaw typ klienta na OpenID Connect i włącz Client authentication.
  3. W sekcji Valid redirect URIs dodaj redirect URI z Contracko.
  4. Na karcie Credentials skopiuj Client secret. Client ID to nazwa, którą nadałeś klientowi.
  5. W Contracko wpisz Keycloak host i Realm. Contracko sam zbuduje adres URL wystawcy.

Dowolny inny dostawca OIDC

  1. U swojego dostawcy tożsamości utwórz aplikację internetową OIDC (OpenID Connect).
  2. Dodaj redirect URI z Contracko do dozwolonych adresów przekierowania aplikacji.
  3. Skopiuj Client ID i Client secret.
  4. W Contracko wpisz pełny Issuer URL dostawcy i Provider name. Contracko automatycznie wykryje punkty końcowe autoryzacji, tokenów i kluczy z /.well-known/openid-configuration.

Krok 3: Połącz dostawcę w Contracko

  1. Przejdź do Settings > Security > Single sign-on (OIDC) i kliknij Add provider.
  2. Wybierz swojego dostawcę tożsamości z listy.
  3. Skonfiguruj połączenie: wklej Client ID i Client secret, a następnie uzupełnij pole charakterystyczne dla dostawcy z kroku 2 (tenant ID, hosted domain, Okta domain itd.).
  4. Ustaw default role, którą nowi użytkownicy SSO otrzymają przy pierwszym logowaniu (member, manager lub admin). Domyślna wartość to member.
  5. Kliknij Save and test.

Krok 4: Przetestuj połączenie

Contracko weryfikuje połączenie pełnym cyklem, zanim będzie można je wymusić.

  1. Na etapie Test sign-in kliknij Open test sign-in. Contracko otworzy Twojego dostawcę tożsamości w oknie popup.
  2. Zaloguj się kontem testowym w swoim tenancie.
  3. Contracko wykryje udany cykl, oznaczy dostawcę jako Verified i wyloguje konto testowe.
  4. Kliknij Continue.

Jeśli test się nie powiedzie, sprawdź, czy redirect URI u dostawcy tożsamości zgadza się dokładnie, a następnie kliknij Retry.

Krok 5: Włącz wymuszanie

Wymuszanie sprawia, że SSO staje się jedyną metodą logowania dla użytkowników w zweryfikowanych domenach.

  1. Na etapie Enforce SSO (albo na liście dostawców) włącz Enforce SSO for this organisation.
  2. Gdy włączysz wymuszanie, Contracko wyloguje istniejące sesje hasłowe i społecznościowe użytkowników w zweryfikowanych domenach, żeby wszyscy zalogowali się ponownie przez Twojego dostawcę tożsamości.

Dostawca musi być Verified, zanim będzie można go wymusić, a billing owner musi mieć włączone 2FA. Wymuszanie możesz w każdej chwili wyłączyć ponownie. Aby usunąć dostawcę, najpierw wyłącz wymuszanie.

Dostęp awaryjny

Jeśli Twój dostawca tożsamości będzie niedostępny, billing owner nadal może zalogować się hasłem lub kontem społecznościowym, nawet gdy wymuszanie jest włączone. Dlatego Contracko wymaga włączenia 2FA na koncie billing owner.

Gdy billing owner zaloguje się w ten sposób, Contracko pokaże krótką informację, zapisze zdarzenie i wyśle na adres billing owner e-mail z adresem IP i użytym urządzeniem. Billing owner może kontynuować z obejściem albo przełączyć się na logowanie przez Twojego dostawcę tożsamości.

Jak działają konta i role

  • Nowi użytkownicy są tworzeni automatycznie przy pierwszym logowaniu przez SSO i dodawani do Twojej przestrzeni roboczej z domyślną rolą ustawioną u dostawcy.
  • Istniejący użytkownicy z tym samym adresem e-mail są łączeni automatycznie, więc osoba, która wcześniej logowała się hasłem, zachowuje konto i historię.
  • Przypisywanie ról korzysta z domyślnej roli dostawcy. Mapowanie grup dostawcy tożsamości na konkretne role Contracko nie jest jeszcze dostępne.

Najczęściej zadawane pytania

Który plan obejmuje SSO? Samoobsługowe SSO jest wliczone w plan Big Business.

Czy obsługujecie SAML? Samoobsługowa konfiguracja to dziś OIDC. SAML 2.0 jest dostępny na życzenie; skontaktuj się z nami, a pomożemy Ci go skonfigurować.

Kto może skonfigurować SSO? Osoby z rolą admin lub owner oraz billing owner. Konto billing owner musi najpierw mieć włączone 2FA.

Czy mogę wymagać SSO od wszystkich? Tak. Zweryfikuj domenę, połącz i przetestuj dostawcę, a następnie włącz wymuszanie. Użytkownicy w zweryfikowanych domenach będą logować się przez Twojego dostawcę tożsamości.

Co jeśli nasz dostawca tożsamości przestanie działać? Billing owner może zalogować się hasłem i 2FA jako awaryjne obejście i otrzymuje e-mail za każdym razem, gdy to nastąpi.

ennldefresitptsvpl