Konfigurera single sign-on (SSO)
Single sign-on (SSO) låter teamet logga in i Contracko via er befintliga identitetsleverantör, så att IT styr åtkomsten från ett ställe. Contracko stöder självbetjänad OIDC single sign-on på Big Business-abonnemanget. Du kan koppla Microsoft Entra, Google Workspace, Okta, Auth0, JumpCloud, Keycloak eller valfri OIDC-kompatibel leverantör. SAML 2.0 är tillgängligt på begäran.
Den här guiden går igenom hela installationen: verifiera din domän, skapa en app hos din identitetsleverantör, koppla den i Contracko, testa och slå på tvingande SSO.
Innan du börjar
Du behöver:
- Big Business-abonnemanget. SSO-inställningarna finns bara på Big Business.
- En admin-, owner- eller billing owner-roll i din Contracko-arbetsyta.
- Tvåfaktorsautentisering (2FA) aktiverad på billing owner-kontot. Billing owner är det enda kontot som fortfarande kan logga in med lösenord om identitetsleverantören är otillgänglig, så Contracko kräver att kontot har 2FA innan du kan koppla en leverantör eller slå på tvingande SSO. Billing owner kan ställa in detta under Settings, eller på
/totp/setup. - Adminåtkomst till din identitetsleverantör (för att skapa en OIDC-app).
- Åtkomst till dina DNS-poster (för att verifiera din domän).
Du konfigurerar allt under Settings > Security (/account/security).
Steg 1: Verifiera din domän
Innan du kan koppla en leverantör måste du verifiera minst en företagsdomän. En verifierad domän är det som gör att du senare kan kräva SSO för alla på den domänen.
- Gå till Settings > Security och hitta kortet Verified domains.
- Klicka på Add domain och ange din företagsdomän utan prefix, till exempel
yourcompany.com. Ta inte medhttps://,www.eller ett avslutande snedstreck. Subdomäner räknas som separata domäner. - Contracko visar en DNS TXT-post som ska läggas till, i formen
contracko-domain-verification=.... Kopiera den. - Lägg till TXT-posten för din domän hos din DNS-leverantör.
- Tillbaka i Contracko klickar du på Verify bredvid domänen. DNS-ändringar kan ta upp till 48 timmar att slå igenom; när posten är aktiv lyckas verifieringen och domänen visar en grön Verified-märkning.
Om du verifierar yourcompany.com täcker det även subdomäner som [email protected] och [email protected].
Steg 2: Skapa en OIDC-app hos din identitetsleverantör
Skapa ett nytt OIDC-webbprogram (OpenID Connect) hos din identitetsleverantör. Du behöver den redirect URI som Contracko visar dig i steg 3:
https://app.contracko.com/api/auth/sso/callback/<your-provider-id>
Öppna Settings > Security > Single sign-on > Add provider, välj din leverantör, så visar Contracko den exakta redirect URI:n att klistra in. (För det generiska alternativet "Other" visas redirect URI:n i teststeget, efter att du har sparat, så lägg till den hos din leverantör innan du kör testet.)
Från din identitetsleverantör hämtar du ett Client ID och en Client secret, plus ett leverantörsspecifikt värde enligt nedan.
Microsoft Entra
- I Azure-portalen går du till Microsoft Entra ID > App registrations > New registration.
- Under Redirect URI väljer du plattformen Web och klistrar in redirect URI:n från Contracko.
- På sidan Overview kopierar du Application (client) ID och Directory (tenant) ID.
- Gå till Certificates and secrets > New client secret och kopiera hemlighetens Value (inte Secret ID).
- Ange Directory (tenant) ID i Contracko. Använd ditt tenantspecifika ID, inte
common, så att inloggningen låses till din tenant. Contracko bygger issuer-URL:en åt dig.
Google Workspace
- I Google Cloud Console går du till APIs and Services > Credentials > Create credentials > OAuth client ID.
- Välj programtyp Web application.
- Under Authorized redirect URIs lägger du till redirect URI:n från Contracko.
- Kopiera det genererade Client ID och Client secret.
- Ange din Expected hosted domain i Contracko, det vill säga din primära Google Workspace-domän (till exempel
yourcompany.com). Endast konton från den domänen får logga in. Google använder alltid samma issuer, så det finns ingen issuer-URL att ange.
Okta
- I Okta Admin Console går du till Applications > Create App Integration.
- Välj OIDC - OpenID Connect och programtypen Web Application.
- Under Sign-in redirect URIs lägger du till redirect URI:n från Contracko.
- Kopiera Client ID och Client secret från applikationens flik General.
- Ange din Okta domain i Contracko (till exempel
your-company.okta.com). Ingethttps://, inget avslutande snedstreck, ingen sökväg. Contracko bygger issuer-URL:en åt dig.
Auth0
- I Auth0 Dashboard går du till Applications > Create Application.
- Välj programtypen Regular Web Application.
- Under Settings > Allowed Callback URLs lägger du till redirect URI:n från Contracko.
- Kopiera Client ID och Client Secret från fliken Settings.
- Ange din Auth0 tenant i Contracko, det vill säga delen före
.auth0.comi din tenant-URL. Contracko bygger issuer-URL:en åt dig.
JumpCloud
- I JumpCloud Admin Portal går du till SSO Applications > Add New Application.
- Välj Custom OIDC App.
- Under Redirect URIs lägger du till redirect URI:n från Contracko.
- Kopiera Client ID och Client Secret från applikationens flik SSO. JumpCloud använder samma issuer för alla tenants, så det finns ingen issuer-URL att ange.
Keycloak
- I Keycloak Admin Console väljer du din realm och går sedan till Clients > Create client.
- Ställ in klienttypen till OpenID Connect och aktivera Client authentication.
- Under Valid redirect URIs lägger du till redirect URI:n från Contracko.
- På fliken Credentials kopierar du Client secret. Client ID är namnet du gav klienten.
- Ange din Keycloak host och Realm i Contracko. Contracko bygger issuer-URL:en åt dig.
Valfri annan OIDC-leverantör
- Skapa ett OIDC-webbprogram (OpenID Connect) hos din identitetsleverantör.
- Lägg till redirect URI:n från Contracko bland applikationens tillåtna redirect-URL:er.
- Kopiera Client ID och Client secret.
- Ange leverantörens fullständiga Issuer URL och ett Provider name i Contracko. Contracko upptäcker automatiskt auktoriserings-, token- och nyckelslutpunkterna från
/.well-known/openid-configuration.
Steg 3: Koppla leverantören i Contracko
- Gå till Settings > Security > Single sign-on (OIDC) och klicka på Add provider.
- Välj din identitetsleverantör i listan.
- Konfigurera anslutningen: klistra in Client ID och Client secret och fyll sedan i det leverantörsspecifika fältet från steg 2 (tenant-ID, hosted domain, Okta-domän och så vidare).
- Ställ in default role som nya SSO-användare får vid första inloggningen (
member,managerelleradmin). Standard ärmember. - Klicka på Save and test.
Steg 4: Testa anslutningen
Contracko verifierar anslutningen med en riktig testinloggning innan du kan aktivera tvingande SSO.
- I steget Test sign-in klickar du på Open test sign-in. Contracko öppnar din identitetsleverantör i ett popup-fönster.
- Logga in med ett testkonto på din tenant.
- Contracko upptäcker den lyckade testinloggningen, markerar leverantören som Verified och loggar ut testkontot igen.
- Klicka på Continue.
Om testet misslyckas kontrollerar du att redirect URI:n hos din identitetsleverantör matchar exakt och klickar sedan på Retry.
Steg 5: Slå på tvingande SSO
Tvingande SSO gör SSO till den enda inloggningsmetoden för användare på dina verifierade domäner.
- I steget Enforce SSO (eller i leverantörslistan) slår du på Enforce SSO for this organisation.
- När du aktiverar tvingande SSO loggar Contracko ut befintliga lösenords- och sociala sessioner för användare på dina verifierade domäner, så att alla loggar in igen via din identitetsleverantör.
En leverantör måste vara Verified innan du kan aktivera tvingande SSO, och billing owner måste ha 2FA aktiverat. Du kan stänga av tvingande SSO igen när som helst. För att ta bort en leverantör stänger du först av tvingande SSO.
Nödåtkomst
Om din identitetsleverantör skulle vara otillgänglig kan billing owner fortfarande logga in med lösenord eller socialt konto, även när tvingande SSO är på. Det är därför Contracko kräver att billing owner har 2FA aktiverat.
När billing owner loggar in på det sättet visar Contracko en kort avisering, registrerar händelsen och skickar ett e-postmeddelande till billing owner med IP-adressen och enheten som användes. Billing owner kan välja att fortsätta med kringgåendet eller att byta till att logga in via din identitetsleverantör.
Så fungerar konton och roller
- Nya användare skapas automatiskt första gången de loggar in via SSO och läggs till i din arbetsyta med den default role du angav på leverantören.
- Befintliga användare med samma e-postadress kopplas automatiskt, så någon som tidigare använde ett lösenord behåller sitt konto och sin historik.
- Rolltilldelning använder leverantörens default role. Mappning av grupper från identitetsleverantören till specifika Contracko-roller finns ännu inte.
Vanliga frågor
Vilket abonnemang ingår SSO i? Självbetjänad SSO ingår i Big Business-abonnemanget.
Stöder ni SAML? Självbetjänad konfiguration är OIDC i dag. SAML 2.0 är tillgängligt på begäran; kontakta oss så hjälper vi dig att ställa in det.
Vem kan ställa in SSO? Admins, owners och billing owner. Billing owner måste ha 2FA aktiverat först.
Kan jag kräva SSO för alla? Ja. Verifiera din domän, koppla och testa en leverantör och slå sedan på tvingande SSO. Användare på dina verifierade domäner loggar då in via din identitetsleverantör.
Vad händer om vår identitetsleverantör ligger nere? Billing owner kan logga in med lösenord plus 2FA som en nödutväg och får ett e-postmeddelande varje gång det händer.