Single Sign-On dengan SAML

Hubungkan PetroBench ke Microsoft Entra ID, Okta, Google Workspace, atau penyedia identitas SAML 2.0 apa pun, dan terapkan SSO untuk organisasi Anda.

Halaman ini menjelaskan cara menghubungkan penyedia identitas Anda ke PetroBench dengan Single Sign-On SAML 2.0.

Poin utama

  • Penyedia: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak, dan penyedia identitas SAML 2.0 apa pun.
  • Per organisasi: Setiap organisasi mendapatkan endpoint SAML dan sertifikatnya sendiri.
  • Dapat diwajibkan: Anda dapat menonaktifkan login dengan kata sandi sehingga setiap pengguna masuk melalui penyedia identitas Anda.
  • MFA: Penyedia identitas Anda menangani MFA untuk pengguna SSO.

Catatan: Single Sign-On (SSO/SAML) dan penyediaan SCIM tersedia sebagai add-on berbayar. Fitur dan paket yang termasuk dalam langganan Anda tercantum dalam paket langganan atau formulir pemesanan Anda.

Setiap organisasi PetroBench mendapatkan endpoint SAML sendiri. Pengguna harus sudah ada di PetroBench dengan alamat email yang sesuai dengan nilai yang diberikan oleh penyedia identitas Anda.

Sekilas

PertanyaanJawaban
ProtokolSAML 2.0 (login yang dimulai oleh SP dan IdP, Single Logout opsional)
CakupanDikonfigurasi per organisasi, dengan endpoint dan sertifikatnya sendiri
PenegakanOpsional. Saat diwajibkan, login dengan kata sandi dan reset kata sandi dinonaktifkan untuk organisasi
MFADitangani oleh penyedia identitas Anda, sehingga kebijakan MFA dan akses bersyarat Anda yang ada tetap berlaku
PenyediaanManual, atau otomatis dengan SCIM 2.0 (memerlukan login dokumentasi)
PenyiapanPetroBench mengonfigurasi koneksi bersama tim identitas Anda, lalu menguji kedua alur login sebelum go-live

Pola endpoint SAML

PetroBench menggunakan rute SAML khusus organisasi. Tambahkan setiap path ke URL dasar deployment Anda (misalnya https://app.petrobench.com).

RuteTujuan
/saml/{organization-id}/metadataMetadata SP / Entity ID
/saml/{organization-id}/loginLogin yang dimulai oleh SP
/saml/{organization-id}/acsAssertion Consumer Service (reply URL)
/saml/{organization-id}/logoutSingle Logout (opsional)

Tim akun PetroBench Anda memberikan {organization-id} untuk lingkungan Anda. URL yang tepat dan siap disalin ada di What you receive from us di bawah.

Cara kerja penyiapan

PetroBench mengonfigurasi koneksi SAML atas nama Anda. Pertukarannya sebagai berikut:

1

Kami mengirimkan detail SP kami

Tim akun Anda memberikan endpoint Service Provider (SP) di bawah. Daftarkan PetroBench sebagai aplikasi SAML di IdP Anda dengan nilai-nilai ini.

2

Anda mengirimkan detail IdP Anda

Kirimkan metadata federasi SAML IdP Anda (file XML atau URL). Metadata berisi semua yang kami perlukan; jika Anda tidak dapat membagikan metadata, kirimkan nilai satu per satu dari daftar di bawah.

3

Kami mengonfigurasi dan menguji

PetroBench memasukkan nilai Anda, lalu kami menguji login yang dimulai oleh SP dan IdP bersama-sama sebelum mengaktifkan SSO untuk pengguna Anda.

Yang Anda terima dari kami (detail SP)

Konfigurasikan nilai Service Provider ini di IdP Anda. {organization-id} adalah pengenal yang diberikan oleh tim akun Anda.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
Gunakan ini sebagai Entity ID / Identifier di IdP Anda.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
Tempat IdP Anda mengirim respons SAML. Juga disebut Reply URL atau Callback URL.
Login URL (SSO yang dimulai oleh SP)
https://app.petrobench.com/saml/{organization-id}/login
Tempat pengguna memulai login SSO. Juga disebut Sign-On URL.
SLO URL (Single Logout, opsional)
https://app.petrobench.com/saml/{organization-id}/logout
Opsional. Mengeluarkan pengguna dari PetroBench dan IdP Anda.

Binding ACS adalah HTTP-POST. Format NameID harus alamat email. Tanda tangani assertion; jangan mewajibkan AuthnRequest yang ditandatangani atau assertion yang dienkripsi.

Yang kami perlukan dari Anda (detail IdP)

Kirimkan ini ke manajer akun Anda (lihat How to submit your details). Cara termudah adalah metadata federasi IdP Anda (XML atau URL), yang berisi item wajib di bawah. PetroBench memasukkannya ke formulir Configure SAML 2.0 (layar yang dioperasikan staf di Admin Panel; pelanggan tidak mengaksesnya secara langsung). Item wajib ditandai dengan tanda bintang.

Konfigurasi penyedia identitas

KolomWajibPenjelasan
Identity ProviderYaPilih IdP Anda (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS, atau Custom SAML Provider). Memilih penyedia menampilkan petunjuk "di mana menemukannya" khusus penyedia untuk kolom lainnya.
IdP Entity IDYaIssuer / pengenal entitas IdP (misalnya https://sts.windows.net/<tenant-id>/).
IdP SSO URLYaEndpoint sign-on SAML 2.0 milik IdP tempat PetroBench mengarahkan pengguna.
IdP x509 CertificateYaSertifikat penandatanganan IdP dalam Base64 (PEM), digunakan untuk memvalidasi assertion SAML.

Pemetaan atribut

KolomWajibDefault
Email AttributeYaemail: atribut assertion yang membawa email pengguna. Harus sesuai dengan email pengguna di PetroBench.
First Name AttributeTidakfirstName: digunakan untuk penyediaan pengguna baru.
Last Name AttributeTidaklastName: digunakan untuk penyediaan pengguna baru.

Konfigurasi opsional

KolomPenjelasan
IdP Single Logout URLEndpoint SLO milik IdP, jika Single Logout didukung.
Domain VerificationDomain email Anda (misalnya example.com) untuk dikaitkan dengan organisasi.

Persyaratan SSO

KolomFungsinya
Require SSOSaat diaktifkan, semua pengguna di organisasi harus mengautentikasi melalui IdP. Lihat Enforced SSO di bawah.

Cara mengirimkan detail Anda

Kirimkan detail penyedia identitas Anda ke manajer akun PetroBench Anda melalui email. Nilai yang dipertukarkan tidak sensitif, jadi email sudah cukup.

1

Kami memberikan detail SP kami

Manajer akun Anda mengirimkan endpoint Service Provider PetroBench. Gunakan endpoint tersebut untuk mendaftarkan PetroBench sebagai aplikasi SAML di penyedia identitas Anda.

2

Anda mengembalikan detail IdP Anda

Balas dengan informasi yang tercantum di bawah. Kami menyarankan URL metadata, bukan sertifikat yang ditempel: jika penyedia identitas Anda merotasi sertifikat penandatanganannya, URL tetap berfungsi, sedangkan sertifikat yang ditempel harus dikirim ulang.

3

Kami mengonfigurasi dan memvalidasi

PetroBench memasukkan konfigurasi Anda dan menjadwalkan uji singkat kedua alur login sebelum mengaktifkan SSO untuk pengguna Anda.

Salin hal berikut ke balasan Anda:

Balasan untuk manajer akun Anda
  1. 1
    URL metadata federasi IdP (disarankan), atau file XML metadataJika keduanya tidak tersedia: IdP Entity ID, IdP SSO URL, dan sertifikat penandatanganan x509 dalam Base64
  2. 2
    Nama atribut email (default: email)
  3. 3
    Opsional: nama atribut nama depan/belakang, IdP Single Logout URL
  4. 4
    Domain email Anda (misalnya acme.com)
  5. 5
    Pengguna yang memerlukan akses: daftar email, atau konfirmasi penyediaan SCIM

Persyaratan penyedia identitas

Konfigurasi IdP Anda harus memenuhi persyaratan berikut:

PersyaratanDetail
Format NameIDAlamat email (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
Nilai NameIDAlamat email pengguna
Atribut emailSertakan atribut email dalam assertion SAML yang sesuai dengan pemetaan Email Attribute di atas
Pencocokan penggunaPengguna harus sudah ada di PetroBench dengan alamat email yang sesuai

Penyediaan pengguna

Sebelum mengaktifkan SSO, pastikan setiap orang yang memerlukan akses sudah ada di PetroBench dengan alamat email yang sesuai dengan yang dikirim IdP Anda. Pengguna dapat dibuat secara manual di Admin Panel atau disediakan secara otomatis melalui SCIM jika diaktifkan untuk organisasi Anda.

Alur login

PetroBench mendukung dua alur login SSO:

Dimulai oleh IdP: Pengguna memulai dari penyedia identitas Anda, memilih PetroBench dari katalog aplikasi, dan diarahkan ke PetroBench dengan assertion SAML. Tidak diperlukan autentikasi tambahan.

Dimulai oleh SP: Pengguna membuka halaman login PetroBench dan memilih "Sign in with SSO." PetroBench mengarahkan ke IdP Anda untuk autentikasi, lalu kembali ke PetroBench setelah login berhasil.

Kedua alur menghasilkan sesi yang sama. Pengguna diautentikasi dan ditempatkan di organisasi yang benar berdasarkan alamat emailnya.

SSO wajib

Organisasi dapat mengaktifkan SSO wajib, yang mengharuskan semua autentikasi melalui IdP. Saat SSO wajib aktif:

  • Login dengan kata sandi lokal dinonaktifkan untuk semua pengguna di organisasi
  • Reset kata sandi dinonaktifkan
  • Semua upaya login diarahkan melalui alur SAML
  • API key tetap berfungsi secara independen dari SSO

Anda juga dapat memulai dengan cadangan kata sandi selama peluncuran dan beralih ke SSO wajib setelah setiap pengguna masuk melalui IdP. SSO wajib dan cadangan kata sandi tidak dapat aktif secara bersamaan.

SSO dan MFA

Saat pengguna masuk melalui SSO, penyedia identitas Anda menangani faktor kedua. PetroBench tidak meminta kode MFA PetroBench terpisah dari pengguna SSO, sehingga kebijakan MFA dan akses bersyarat Anda yang ada tetap menjadi satu-satunya tempat untuk mengelolanya.

Pengguna yang masih masuk dengan kata sandi mengikuti kebijakan MFA organisasi Anda.

Hubungi tim akun PetroBench Anda untuk mengaktifkan SSO wajib.

Penyediaan SCIM

Untuk manajemen siklus hidup pengguna secara otomatis, PetroBench mendukung SCIM 2.0. Saat pengguna bergabung atau keluar di penyedia identitas Anda, perubahan tersebut diteruskan secara otomatis ke PetroBench.

Lihat panduan Penyediaan SCIM (memerlukan login dokumentasi) untuk petunjuk penyiapan dan detail konfigurasi.

Pemecahan masalah

MasalahPenyelesaian
Pengguna melihat "No account found" setelah SSOEmail pengguna di PetroBench tidak sesuai dengan NameID atau atribut email dari IdP. Periksa pemetaan email dalam konfigurasi IdP Anda.
Assertion SAML ditolakPastikan ACS URL di IdP Anda sama persis dengan endpoint ACS PetroBench. Garis miring di akhir dan protokol (https) berpengaruh.
Pengguna masuk ke organisasi yang salahPengguna mungkin memiliki akun di beberapa organisasi PetroBench. Hubungi dukungan untuk memperbaiki pemetaannya.
IdP menampilkan "unknown service provider"Impor ulang metadata SP PetroBench di IdP Anda. URL metadata selalu tersedia di endpoint /metadata organisasi Anda.

Penyedia identitas yang didukung

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • Penyedia identitas SAML 2.0 lainnya

Di halaman ini