تسجيل الدخول الموحد (SAML)
اربط PetroBench بـ Microsoft Entra ID أو Okta أو Google Workspace أو أي موفر هوية يدعم SAML 2.0، وافرض تسجيل الدخول الموحد على مؤسستك.
توضح هذه الصفحة كيفية ربط موفر الهوية الخاص بك بـ PetroBench باستخدام تسجيل الدخول الموحد (SSO) عبر SAML 2.0.
النقاط الرئيسية
- الموفرون: Microsoft Entra ID و Okta و Google Workspace و Ping و Auth0 و Keycloak وأي موفر هوية يدعم SAML 2.0.
- لكل مؤسسة: تحصل كل مؤسسة على نقاط نهاية SAML وشهادة خاصة بها.
- قابل للفرض: يمكنك إيقاف تسجيل الدخول بكلمة المرور حتى يسجل جميع المستخدمين الدخول عبر موفر الهوية الخاص بك.
- المصادقة متعددة العوامل: يتولى موفر الهوية الخاص بك المصادقة متعددة العوامل لمستخدمي SSO.
ملاحظة: تسجيل الدخول الموحد (SSO/SAML) وتوفير المستخدمين عبر SCIM متاحان كإضافات مدفوعة. الميزات والحزم المضمنة في اشتراكك محددة في خطة اشتراكك أو نموذج الطلب.
تحصل كل مؤسسة في PetroBench على نقاط نهاية SAML خاصة بها. يجب أن يكون المستخدمون موجودين في PetroBench بعناوين بريد إلكتروني تطابق القيم التي يقدمها موفر الهوية الخاص بك.
نظرة سريعة
| السؤال | الإجابة |
|---|---|
| البروتوكول | SAML 2.0 (تسجيل دخول يبدأ من SP ومن IdP، وتسجيل خروج موحد اختياري) |
| النطاق | يُهيأ لكل مؤسسة، بنقاط نهاية وشهادة خاصة بها |
| الفرض | اختياري. عند الفرض، يُعطَّل تسجيل الدخول بكلمة المرور وإعادة تعيين كلمة المرور للمؤسسة |
| المصادقة متعددة العوامل | يتولاها موفر الهوية الخاص بك، فتسري سياسات المصادقة متعددة العوامل والوصول المشروط الحالية لديك |
| التوفير | يدوي، أو تلقائي عبر SCIM 2.0 (يتطلب تسجيل الدخول إلى الوثائق) |
| الإعداد | تهيئ PetroBench الاتصال مع فريق الهوية لديك، ثم تختبر مساري تسجيل الدخول قبل الإطلاق |
نمط نقاط نهاية SAML
تستخدم PetroBench مسارات SAML خاصة بكل مؤسسة. أضف كل مسار إلى عنوان URL الأساسي لبيئتك (مثل https://app.petrobench.com).
| المسار | الغرض |
|---|---|
/saml/{organization-id}/metadata | بيانات SP الوصفية / Entity ID |
/saml/{organization-id}/login | تسجيل دخول يبدأ من SP |
/saml/{organization-id}/acs | Assertion Consumer Service (عنوان URL للرد) |
/saml/{organization-id}/logout | تسجيل الخروج الموحد (اختياري) |
يقدم لك فريق حسابك في PetroBench قيمة {organization-id} الخاصة ببيئتك. عناوين URL الدقيقة الجاهزة للنسخ موجودة في ما تتلقاه منا أدناه.
كيف يتم الإعداد
تهيئ PetroBench اتصال SAML نيابة عنك. يتم التبادل على النحو التالي:
نرسل إليك بيانات SP الخاصة بنا
يقدم لك فريق حسابك نقاط نهاية موفر الخدمة (SP) الواردة أدناه. سجّل PetroBench كتطبيق SAML في IdP الخاص بك باستخدام هذه القيم.
ترسل إلينا بيانات IdP الخاصة بك
أرسل إلينا بيانات اتحاد SAML الوصفية الخاصة بـ IdP (ملف XML أو عنوان URL). تحتوي البيانات الوصفية على كل ما نحتاجه؛ وإذا لم تتمكن من مشاركتها، فأرسل القيم الفردية الواردة في القائمة أدناه.
نهيئ ونختبر
تُدخل PetroBench القيم الخاصة بك، ثم نختبر معًا تسجيل الدخول الذي يبدأ من SP ومن IdP قبل تفعيل SSO لمستخدميك.
ما تتلقاه منا (بيانات SP)
هيئ قيم موفر الخدمة هذه في IdP الخاص بك. {organization-id} هو المعرّف الذي يقدمه فريق حسابك.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutربط ACS هو HTTP-POST. يجب أن يكون تنسيق NameID هو عنوان البريد الإلكتروني. وقّع التأكيد (assertion)؛ ولا تشترط طلبات AuthnRequest موقعة أو تأكيدات مشفرة.
ما نحتاجه منك (بيانات IdP)
أرسل هذه البيانات إلى مدير حسابك (انظر كيفية إرسال بياناتك). أسهل طريقة هي بيانات الاتحاد الوصفية الخاصة بـ IdP (XML أو عنوان URL)، والتي تحتوي على العناصر المطلوبة أدناه. تُدخلها PetroBench في نموذج Configure SAML 2.0 (شاشة يديرها فريق العمل في Admin Panel؛ ولا يصل إليها العملاء مباشرة). العناصر المطلوبة مميزة بعلامة نجمية.
تهيئة موفر الهوية
| الحقل | مطلوب | ما هو |
|---|---|---|
| Identity Provider | نعم | اختر IdP الخاص بك (Microsoft Entra ID أو Okta أو Google Workspace أو Ping Identity أو Auth0 أو Keycloak أو AWS IAM Identity Center أو WorkOS أو Custom SAML Provider). يعرض اختيار الموفر تلميحات خاصة به حول "مكان العثور" على باقي الحقول. |
| IdP Entity ID | نعم | المُصدر أو معرّف الكيان الخاص بـ IdP (مثل https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | نعم | نقطة نهاية تسجيل الدخول SAML 2.0 الخاصة بـ IdP التي تعيد PetroBench توجيه المستخدمين إليها. |
| IdP x509 Certificate | نعم | شهادة التوقيع الخاصة بـ IdP بتنسيق Base64 (PEM)، وتُستخدم للتحقق من تأكيد SAML. |
تعيين السمات
| الحقل | مطلوب | القيمة الافتراضية |
|---|---|---|
| Email Attribute | نعم | email: سمة التأكيد التي تحمل البريد الإلكتروني للمستخدم. يجب أن تطابق البريد الإلكتروني للمستخدم في PetroBench. |
| First Name Attribute | لا | firstName: تُستخدم لتوفير المستخدمين الجدد. |
| Last Name Attribute | لا | lastName: تُستخدم لتوفير المستخدمين الجدد. |
تهيئة اختيارية
| الحقل | ما هو |
|---|---|
| IdP Single Logout URL | نقطة نهاية SLO الخاصة بـ IdP، إذا كان تسجيل الخروج الموحد مدعومًا. |
| Domain Verification | نطاق بريدك الإلكتروني (مثل example.com) لربطه بالمؤسسة. |
متطلبات SSO
| الحقل | ما يفعله |
|---|---|
| Require SSO | عند تفعيله، يجب على جميع مستخدمي المؤسسة المصادقة عبر IdP. انظر SSO المفروض أدناه. |
كيفية إرسال بياناتك
أرسل بيانات موفر الهوية الخاص بك إلى مدير حسابك في PetroBench عبر البريد الإلكتروني. القيم المتبادلة ليست حساسة، لذا فإن البريد الإلكتروني مناسب.
نقدم بيانات SP الخاصة بنا
يرسل إليك مدير حسابك نقاط نهاية موفر الخدمة الخاصة بـ PetroBench. استخدمها لتسجيل PetroBench كتطبيق SAML في موفر الهوية الخاص بك.
تعيد إلينا بيانات IdP الخاصة بك
رُد بالمعلومات الواردة أدناه. نوصي بـ عنوان URL للبيانات الوصفية بدلًا من شهادة ملصقة: إذا قام موفر الهوية بتدوير شهادة التوقيع، يستمر عنوان URL في العمل، بينما يجب إعادة إرسال الشهادة الملصقة.
نهيئ ونتحقق
تُدخل PetroBench التهيئة الخاصة بك وتحدد موعدًا لاختبار قصير لمساري تسجيل الدخول قبل تفعيل SSO لمستخدميك.
انسخ ما يلي في ردك:
- 1عنوان URL لبيانات اتحاد IdP الوصفية (مفضل)، أو ملف XML للبيانات الوصفيةإذا لم يتوفر أي منهما: IdP Entity ID و IdP SSO URL وشهادة التوقيع x509 بتنسيق Base64
- 2اسم سمة البريد الإلكتروني (الافتراضي: email)
- 3اختياري: أسماء سمات الاسم الأول واسم العائلة، IdP Single Logout URL
- 4نطاق بريدك الإلكتروني (مثل acme.com)
- 5المستخدمون الذين يحتاجون إلى الوصول: قائمة بعناوين البريد الإلكتروني، أو تأكيد التوفير عبر SCIM
متطلبات موفر الهوية
يجب أن تستوفي تهيئة IdP الخاصة بك المتطلبات التالية:
| المتطلب | التفاصيل |
|---|---|
| تنسيق NameID | عنوان البريد الإلكتروني (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| قيمة NameID | عنوان البريد الإلكتروني للمستخدم |
| سمة البريد الإلكتروني | أدرج سمة بريد إلكتروني في تأكيد SAML تطابق تعيين Email Attribute أعلاه |
| مطابقة المستخدمين | يجب أن يكون المستخدمون موجودين في PetroBench بعناوين بريد إلكتروني مطابقة |
توفير المستخدمين
قبل تفعيل SSO، تأكد من أن كل من يحتاج إلى الوصول موجود في PetroBench بعنوان بريد إلكتروني يطابق ما يرسله IdP الخاص بك. يمكن إنشاء المستخدمين يدويًا في Admin Panel أو توفيرهم تلقائيًا عبر SCIM إذا كان مفعلًا لمؤسستك.
مسارات تسجيل الدخول
تدعم PetroBench مساري تسجيل دخول عبر SSO:
يبدأ من IdP: يبدأ المستخدم من موفر الهوية الخاص بك، ويختار PetroBench من كتالوج التطبيقات، ثم يُعاد توجيهه إلى PetroBench مع تأكيد SAML. لا تلزم مصادقة إضافية.
يبدأ من SP: ينتقل المستخدم إلى صفحة تسجيل الدخول في PetroBench ويختار "Sign in with SSO". تعيد PetroBench توجيهه إلى IdP للمصادقة، ثم تعيده إلى PetroBench بعد نجاح تسجيل الدخول.
ينتج المساران الجلسة نفسها. تتم مصادقة المستخدم ووضعه في المؤسسة الصحيحة بناءً على عنوان بريده الإلكتروني.
SSO المفروض
يمكن للمؤسسات تفعيل SSO المفروض، والذي يشترط أن تمر جميع عمليات المصادقة عبر IdP. عندما يكون SSO المفروض نشطًا:
- يُعطَّل تسجيل الدخول المحلي بكلمة المرور لجميع مستخدمي المؤسسة
- تُعطَّل إعادة تعيين كلمة المرور
- يُعاد توجيه جميع محاولات تسجيل الدخول عبر مسار SAML
- تستمر مفاتيح API في العمل بشكل مستقل عن SSO
يمكنك أيضًا البدء ببديل كلمة المرور أثناء الطرح، ثم التحول إلى SSO المفروض بعد أن يسجل كل مستخدم الدخول عبر IdP. لا يمكن تفعيل SSO المفروض وبديل كلمة المرور في الوقت نفسه.
SSO والمصادقة متعددة العوامل
عندما يسجل المستخدم الدخول عبر SSO، يتولى موفر الهوية الخاص بك العامل الثاني. لا تطلب PetroBench من مستخدمي SSO رمز مصادقة متعددة العوامل منفصلًا من PetroBench، لذا تظل سياسات المصادقة متعددة العوامل والوصول المشروط الحالية لديك المكان الوحيد لإدارتها.
المستخدمون الذين لا يزالون يسجلون الدخول بكلمة مرور يتبعون سياسة المصادقة متعددة العوامل الخاصة بمؤسستك.
تواصل مع فريق حسابك في PetroBench لتفعيل SSO المفروض.
التوفير عبر SCIM
لإدارة دورة حياة المستخدمين تلقائيًا، تدعم PetroBench معيار SCIM 2.0. عند إضافة مستخدم أو إزالته في موفر الهوية الخاص بك، ينتقل التغيير تلقائيًا إلى PetroBench.
راجع دليل التوفير عبر SCIM (يتطلب تسجيل الدخول إلى الوثائق) للاطلاع على تعليمات الإعداد وتفاصيل التهيئة.
استكشاف الأخطاء وإصلاحها
| المشكلة | الحل |
|---|---|
| يرى المستخدم "No account found" بعد SSO | لا يطابق البريد الإلكتروني للمستخدم في PetroBench قيمة NameID أو سمة البريد الإلكتروني من IdP. تحقق من تعيين البريد الإلكتروني في تهيئة IdP. |
| رفض تأكيد SAML | تأكد من أن ACS URL في IdP يطابق نقطة نهاية ACS في PetroBench تمامًا. الشرطات المائلة في النهاية والبروتوكول (https) مهمة. |
| يصل المستخدم إلى مؤسسة خاطئة | قد يكون للمستخدم حسابات في عدة مؤسسات في PetroBench. تواصل مع الدعم لحل التعيين. |
| يعرض IdP رسالة "unknown service provider" | أعد استيراد بيانات SP الوصفية الخاصة بـ PetroBench في IdP. عنوان URL للبيانات الوصفية متاح دائمًا في نقطة النهاية /metadata الخاصة بمؤسستك. |
موفرو الهوية المدعومون
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- أي موفر هوية آخر يدعم SAML 2.0