הזדהות ארגונית (SSO)
חיבור המערכת לספק הזהויות הארגוני, מיפוי תפקידים בכניסה, וכפתור הכניסה במסך ההתחברות.
המסך מגדיר חיבור אחד לספק זהויות ארגוני. הכניסה הרגילה עם שם משתמש וסיסמה נשארת פעילה לצידו — הזדהות ארגונית מתווספת אליה ואינה מחליפה אותה.
שני הפרוטוקולים
OIDC הוא זרימת הכניסה שממומשת היום, ומול ספק תואם היא עובדת מקצה לקצה. SAML מופיע במסך כתצורה בלבד בשלב הזה: אפשר לשמור את הפרטים, אין לו בדיקת חיבור אוטומטית, והמסך אומר זאת במקום להיראות כאילו יש שם זרימה פעילה.
סדר ההגדרה
העתקת כתובת ההחזרה
המסך מציג תיבה לקריאה בלבד עם כתובת ה-Callback, וכפתור העתקה לצידה. זו כתובת שלנו, לא שדה שממלאים.
רישום אצל ספק הזהויות
יש לרשום את הכתובת הזאת ככתובת ההחזרה המורשית של האפליקציה. ההשוואה אצל הספק היא מדויקת, תו בתו.
מילוי פרטי הספק ושמירה
הבדיקה רצה מול התצורה השמורה, ולכן צריך לשמור לפני שבודקים.
בדיקה
״בדיקה״ פונה לספק לפי הכתובת ששמרתם ומדווחת אם הוא ענה כמצופה.
הפעלת הכפתור
״מוצג במסך ההתחברות״ הוא מתג נפרד. עד שהוא נדלק — ונשמר — אין כפתור כניסה ארגונית במסך ההתחברות.
מיפוי תפקידים
טבלת המיפוי מתרגמת ערך מתוך ה-claim של התפקידים אצל הספק לתפקיד במערכת. הבורר מציג את התפקידים הקיימים, ויש גם מצב עריכה של JSON גולמי למי שמעדיף.
ללא מיפוי, כל מי שנכנס דרך הספק מקבל את תפקיד ברירת המחדל. זה מצב תקין להתחלה, אבל הוא לא מצב שכדאי להישאר בו: אין בו הבחנה בין מי שאמור לצפות למי שאמור לנהל.
חיבור אחד לכל פרוטוקול
אם קיימים במערכת כמה חיבורים מאותו סוג — למשל אחרי הגדרה דרך ה-API — זה שנערך לאחרונה הוא זה שהמערכת קוראת בפועל, והוא זה שהמסך עורך. השאר מוצגים כרשימה בהערה כתומה עם אפשרות מחיקה, כי חיבור מוצל שאיש אינו רואה הוא ההסבר הסביר ביותר ל״שיניתי ושום דבר לא קרה״.
עודכן
העמוד הזה נמצא בקובץ content/docs/he/v1/admin/sso.mdx