تسجيل الدخول الموحد (SAML)

اربط PetroBench بـ Microsoft Entra ID أو Okta أو Google Workspace أو أي موفر هوية يدعم SAML 2.0، وافرض تسجيل الدخول الموحد على مؤسستك.

توضح هذه الصفحة كيفية ربط موفر الهوية الخاص بك بـ PetroBench باستخدام تسجيل الدخول الموحد (SSO) عبر SAML 2.0.

النقاط الرئيسية

  • الموفرون: Microsoft Entra ID و Okta و Google Workspace و Ping و Auth0 و Keycloak وأي موفر هوية يدعم SAML 2.0.
  • لكل مؤسسة: تحصل كل مؤسسة على نقاط نهاية SAML وشهادة خاصة بها.
  • قابل للفرض: يمكنك إيقاف تسجيل الدخول بكلمة المرور حتى يسجل جميع المستخدمين الدخول عبر موفر الهوية الخاص بك.
  • المصادقة متعددة العوامل: يتولى موفر الهوية الخاص بك المصادقة متعددة العوامل لمستخدمي SSO.

ملاحظة: تسجيل الدخول الموحد (SSO/SAML) وتوفير المستخدمين عبر SCIM متاحان كإضافات مدفوعة. الميزات والحزم المضمنة في اشتراكك محددة في خطة اشتراكك أو نموذج الطلب.

تحصل كل مؤسسة في PetroBench على نقاط نهاية SAML خاصة بها. يجب أن يكون المستخدمون موجودين في PetroBench بعناوين بريد إلكتروني تطابق القيم التي يقدمها موفر الهوية الخاص بك.

نظرة سريعة

السؤالالإجابة
البروتوكولSAML 2.0 (تسجيل دخول يبدأ من SP ومن IdP، وتسجيل خروج موحد اختياري)
النطاقيُهيأ لكل مؤسسة، بنقاط نهاية وشهادة خاصة بها
الفرضاختياري. عند الفرض، يُعطَّل تسجيل الدخول بكلمة المرور وإعادة تعيين كلمة المرور للمؤسسة
المصادقة متعددة العوامليتولاها موفر الهوية الخاص بك، فتسري سياسات المصادقة متعددة العوامل والوصول المشروط الحالية لديك
التوفيريدوي، أو تلقائي عبر SCIM 2.0 (يتطلب تسجيل الدخول إلى الوثائق)
الإعدادتهيئ PetroBench الاتصال مع فريق الهوية لديك، ثم تختبر مساري تسجيل الدخول قبل الإطلاق

نمط نقاط نهاية SAML

تستخدم PetroBench مسارات SAML خاصة بكل مؤسسة. أضف كل مسار إلى عنوان URL الأساسي لبيئتك (مثل https://app.petrobench.com).

المسارالغرض
/saml/{organization-id}/metadataبيانات SP الوصفية / Entity ID
/saml/{organization-id}/loginتسجيل دخول يبدأ من SP
/saml/{organization-id}/acsAssertion Consumer Service (عنوان URL للرد)
/saml/{organization-id}/logoutتسجيل الخروج الموحد (اختياري)

يقدم لك فريق حسابك في PetroBench قيمة {organization-id} الخاصة ببيئتك. عناوين URL الدقيقة الجاهزة للنسخ موجودة في ما تتلقاه منا أدناه.

كيف يتم الإعداد

تهيئ PetroBench اتصال SAML نيابة عنك. يتم التبادل على النحو التالي:

1

نرسل إليك بيانات SP الخاصة بنا

يقدم لك فريق حسابك نقاط نهاية موفر الخدمة (SP) الواردة أدناه. سجّل PetroBench كتطبيق SAML في IdP الخاص بك باستخدام هذه القيم.

2

ترسل إلينا بيانات IdP الخاصة بك

أرسل إلينا بيانات اتحاد SAML الوصفية الخاصة بـ IdP (ملف XML أو عنوان URL). تحتوي البيانات الوصفية على كل ما نحتاجه؛ وإذا لم تتمكن من مشاركتها، فأرسل القيم الفردية الواردة في القائمة أدناه.

3

نهيئ ونختبر

تُدخل PetroBench القيم الخاصة بك، ثم نختبر معًا تسجيل الدخول الذي يبدأ من SP ومن IdP قبل تفعيل SSO لمستخدميك.

ما تتلقاه منا (بيانات SP)

هيئ قيم موفر الخدمة هذه في IdP الخاص بك. {organization-id} هو المعرّف الذي يقدمه فريق حسابك.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
استخدم هذه القيمة كـ Entity ID / Identifier في IdP الخاص بك.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
العنوان الذي يرسل إليه IdP استجابات SAML. يسمى أيضًا Reply URL أو Callback URL.
Login URL (SSO يبدأ من SP)
https://app.petrobench.com/saml/{organization-id}/login
العنوان الذي يبدأ منه المستخدمون تسجيل الدخول عبر SSO. يسمى أيضًا Sign-On URL.
SLO URL (Single Logout، اختياري)
https://app.petrobench.com/saml/{organization-id}/logout
اختياري. يسجل خروج المستخدمين من PetroBench ومن IdP الخاص بك معًا.

ربط ACS هو HTTP-POST. يجب أن يكون تنسيق NameID هو عنوان البريد الإلكتروني. وقّع التأكيد (assertion)؛ ولا تشترط طلبات AuthnRequest موقعة أو تأكيدات مشفرة.

ما نحتاجه منك (بيانات IdP)

أرسل هذه البيانات إلى مدير حسابك (انظر كيفية إرسال بياناتك). أسهل طريقة هي بيانات الاتحاد الوصفية الخاصة بـ IdP (XML أو عنوان URL)، والتي تحتوي على العناصر المطلوبة أدناه. تُدخلها PetroBench في نموذج Configure SAML 2.0 (شاشة يديرها فريق العمل في Admin Panel؛ ولا يصل إليها العملاء مباشرة). العناصر المطلوبة مميزة بعلامة نجمية.

تهيئة موفر الهوية

الحقلمطلوبما هو
Identity Providerنعماختر IdP الخاص بك (Microsoft Entra ID أو Okta أو Google Workspace أو Ping Identity أو Auth0 أو Keycloak أو AWS IAM Identity Center أو WorkOS أو Custom SAML Provider). يعرض اختيار الموفر تلميحات خاصة به حول "مكان العثور" على باقي الحقول.
IdP Entity IDنعمالمُصدر أو معرّف الكيان الخاص بـ IdP (مثل https://sts.windows.net/<tenant-id>/).
IdP SSO URLنعمنقطة نهاية تسجيل الدخول SAML 2.0 الخاصة بـ IdP التي تعيد PetroBench توجيه المستخدمين إليها.
IdP x509 Certificateنعمشهادة التوقيع الخاصة بـ IdP بتنسيق Base64 (PEM)، وتُستخدم للتحقق من تأكيد SAML.

تعيين السمات

الحقلمطلوبالقيمة الافتراضية
Email Attributeنعمemail: سمة التأكيد التي تحمل البريد الإلكتروني للمستخدم. يجب أن تطابق البريد الإلكتروني للمستخدم في PetroBench.
First Name AttributeلاfirstName: تُستخدم لتوفير المستخدمين الجدد.
Last Name AttributeلاlastName: تُستخدم لتوفير المستخدمين الجدد.

تهيئة اختيارية

الحقلما هو
IdP Single Logout URLنقطة نهاية SLO الخاصة بـ IdP، إذا كان تسجيل الخروج الموحد مدعومًا.
Domain Verificationنطاق بريدك الإلكتروني (مثل example.com) لربطه بالمؤسسة.

متطلبات SSO

الحقلما يفعله
Require SSOعند تفعيله، يجب على جميع مستخدمي المؤسسة المصادقة عبر IdP. انظر SSO المفروض أدناه.

كيفية إرسال بياناتك

أرسل بيانات موفر الهوية الخاص بك إلى مدير حسابك في PetroBench عبر البريد الإلكتروني. القيم المتبادلة ليست حساسة، لذا فإن البريد الإلكتروني مناسب.

1

نقدم بيانات SP الخاصة بنا

يرسل إليك مدير حسابك نقاط نهاية موفر الخدمة الخاصة بـ PetroBench. استخدمها لتسجيل PetroBench كتطبيق SAML في موفر الهوية الخاص بك.

2

تعيد إلينا بيانات IdP الخاصة بك

رُد بالمعلومات الواردة أدناه. نوصي بـ عنوان URL للبيانات الوصفية بدلًا من شهادة ملصقة: إذا قام موفر الهوية بتدوير شهادة التوقيع، يستمر عنوان URL في العمل، بينما يجب إعادة إرسال الشهادة الملصقة.

3

نهيئ ونتحقق

تُدخل PetroBench التهيئة الخاصة بك وتحدد موعدًا لاختبار قصير لمساري تسجيل الدخول قبل تفعيل SSO لمستخدميك.

انسخ ما يلي في ردك:

رد إلى مدير حسابك
  1. 1
    عنوان URL لبيانات اتحاد IdP الوصفية (مفضل)، أو ملف XML للبيانات الوصفيةإذا لم يتوفر أي منهما: IdP Entity ID و IdP SSO URL وشهادة التوقيع x509 بتنسيق Base64
  2. 2
    اسم سمة البريد الإلكتروني (الافتراضي: email)
  3. 3
    اختياري: أسماء سمات الاسم الأول واسم العائلة، IdP Single Logout URL
  4. 4
    نطاق بريدك الإلكتروني (مثل acme.com)
  5. 5
    المستخدمون الذين يحتاجون إلى الوصول: قائمة بعناوين البريد الإلكتروني، أو تأكيد التوفير عبر SCIM

متطلبات موفر الهوية

يجب أن تستوفي تهيئة IdP الخاصة بك المتطلبات التالية:

المتطلبالتفاصيل
تنسيق NameIDعنوان البريد الإلكتروني (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
قيمة NameIDعنوان البريد الإلكتروني للمستخدم
سمة البريد الإلكترونيأدرج سمة بريد إلكتروني في تأكيد SAML تطابق تعيين Email Attribute أعلاه
مطابقة المستخدمينيجب أن يكون المستخدمون موجودين في PetroBench بعناوين بريد إلكتروني مطابقة

توفير المستخدمين

قبل تفعيل SSO، تأكد من أن كل من يحتاج إلى الوصول موجود في PetroBench بعنوان بريد إلكتروني يطابق ما يرسله IdP الخاص بك. يمكن إنشاء المستخدمين يدويًا في Admin Panel أو توفيرهم تلقائيًا عبر SCIM إذا كان مفعلًا لمؤسستك.

مسارات تسجيل الدخول

تدعم PetroBench مساري تسجيل دخول عبر SSO:

يبدأ من IdP: يبدأ المستخدم من موفر الهوية الخاص بك، ويختار PetroBench من كتالوج التطبيقات، ثم يُعاد توجيهه إلى PetroBench مع تأكيد SAML. لا تلزم مصادقة إضافية.

يبدأ من SP: ينتقل المستخدم إلى صفحة تسجيل الدخول في PetroBench ويختار "Sign in with SSO". تعيد PetroBench توجيهه إلى IdP للمصادقة، ثم تعيده إلى PetroBench بعد نجاح تسجيل الدخول.

ينتج المساران الجلسة نفسها. تتم مصادقة المستخدم ووضعه في المؤسسة الصحيحة بناءً على عنوان بريده الإلكتروني.

SSO المفروض

يمكن للمؤسسات تفعيل SSO المفروض، والذي يشترط أن تمر جميع عمليات المصادقة عبر IdP. عندما يكون SSO المفروض نشطًا:

  • يُعطَّل تسجيل الدخول المحلي بكلمة المرور لجميع مستخدمي المؤسسة
  • تُعطَّل إعادة تعيين كلمة المرور
  • يُعاد توجيه جميع محاولات تسجيل الدخول عبر مسار SAML
  • تستمر مفاتيح API في العمل بشكل مستقل عن SSO

يمكنك أيضًا البدء ببديل كلمة المرور أثناء الطرح، ثم التحول إلى SSO المفروض بعد أن يسجل كل مستخدم الدخول عبر IdP. لا يمكن تفعيل SSO المفروض وبديل كلمة المرور في الوقت نفسه.

SSO والمصادقة متعددة العوامل

عندما يسجل المستخدم الدخول عبر SSO، يتولى موفر الهوية الخاص بك العامل الثاني. لا تطلب PetroBench من مستخدمي SSO رمز مصادقة متعددة العوامل منفصلًا من PetroBench، لذا تظل سياسات المصادقة متعددة العوامل والوصول المشروط الحالية لديك المكان الوحيد لإدارتها.

المستخدمون الذين لا يزالون يسجلون الدخول بكلمة مرور يتبعون سياسة المصادقة متعددة العوامل الخاصة بمؤسستك.

تواصل مع فريق حسابك في PetroBench لتفعيل SSO المفروض.

التوفير عبر SCIM

لإدارة دورة حياة المستخدمين تلقائيًا، تدعم PetroBench معيار SCIM 2.0. عند إضافة مستخدم أو إزالته في موفر الهوية الخاص بك، ينتقل التغيير تلقائيًا إلى PetroBench.

راجع دليل التوفير عبر SCIM (يتطلب تسجيل الدخول إلى الوثائق) للاطلاع على تعليمات الإعداد وتفاصيل التهيئة.

استكشاف الأخطاء وإصلاحها

المشكلةالحل
يرى المستخدم "No account found" بعد SSOلا يطابق البريد الإلكتروني للمستخدم في PetroBench قيمة NameID أو سمة البريد الإلكتروني من IdP. تحقق من تعيين البريد الإلكتروني في تهيئة IdP.
رفض تأكيد SAMLتأكد من أن ACS URL في IdP يطابق نقطة نهاية ACS في PetroBench تمامًا. الشرطات المائلة في النهاية والبروتوكول (https) مهمة.
يصل المستخدم إلى مؤسسة خاطئةقد يكون للمستخدم حسابات في عدة مؤسسات في PetroBench. تواصل مع الدعم لحل التعيين.
يعرض IdP رسالة "unknown service provider"أعد استيراد بيانات SP الوصفية الخاصة بـ PetroBench في IdP. عنوان URL للبيانات الوصفية متاح دائمًا في نقطة النهاية /metadata الخاصة بمؤسستك.

موفرو الهوية المدعومون

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • أي موفر هوية آخر يدعم SAML 2.0

في هذه الصفحة