Single Sign-On dengan SAML
Hubungkan PetroBench ke Microsoft Entra ID, Okta, Google Workspace, atau penyedia identitas SAML 2.0 apa pun, dan terapkan SSO untuk organisasi Anda.
Halaman ini menjelaskan cara menghubungkan penyedia identitas Anda ke PetroBench dengan Single Sign-On SAML 2.0.
Poin utama
- Penyedia: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak, dan penyedia identitas SAML 2.0 apa pun.
- Per organisasi: Setiap organisasi mendapatkan endpoint SAML dan sertifikatnya sendiri.
- Dapat diwajibkan: Anda dapat menonaktifkan login dengan kata sandi sehingga setiap pengguna masuk melalui penyedia identitas Anda.
- MFA: Penyedia identitas Anda menangani MFA untuk pengguna SSO.
Catatan: Single Sign-On (SSO/SAML) dan penyediaan SCIM tersedia sebagai add-on berbayar. Fitur dan paket yang termasuk dalam langganan Anda tercantum dalam paket langganan atau formulir pemesanan Anda.
Setiap organisasi PetroBench mendapatkan endpoint SAML sendiri. Pengguna harus sudah ada di PetroBench dengan alamat email yang sesuai dengan nilai yang diberikan oleh penyedia identitas Anda.
Sekilas
| Pertanyaan | Jawaban |
|---|---|
| Protokol | SAML 2.0 (login yang dimulai oleh SP dan IdP, Single Logout opsional) |
| Cakupan | Dikonfigurasi per organisasi, dengan endpoint dan sertifikatnya sendiri |
| Penegakan | Opsional. Saat diwajibkan, login dengan kata sandi dan reset kata sandi dinonaktifkan untuk organisasi |
| MFA | Ditangani oleh penyedia identitas Anda, sehingga kebijakan MFA dan akses bersyarat Anda yang ada tetap berlaku |
| Penyediaan | Manual, atau otomatis dengan SCIM 2.0 (memerlukan login dokumentasi) |
| Penyiapan | PetroBench mengonfigurasi koneksi bersama tim identitas Anda, lalu menguji kedua alur login sebelum go-live |
Pola endpoint SAML
PetroBench menggunakan rute SAML khusus organisasi. Tambahkan setiap path ke URL dasar deployment Anda (misalnya https://app.petrobench.com).
| Rute | Tujuan |
|---|---|
/saml/{organization-id}/metadata | Metadata SP / Entity ID |
/saml/{organization-id}/login | Login yang dimulai oleh SP |
/saml/{organization-id}/acs | Assertion Consumer Service (reply URL) |
/saml/{organization-id}/logout | Single Logout (opsional) |
Tim akun PetroBench Anda memberikan {organization-id} untuk lingkungan Anda. URL yang tepat dan siap disalin ada di What you receive from us di bawah.
Cara kerja penyiapan
PetroBench mengonfigurasi koneksi SAML atas nama Anda. Pertukarannya sebagai berikut:
Kami mengirimkan detail SP kami
Tim akun Anda memberikan endpoint Service Provider (SP) di bawah. Daftarkan PetroBench sebagai aplikasi SAML di IdP Anda dengan nilai-nilai ini.
Anda mengirimkan detail IdP Anda
Kirimkan metadata federasi SAML IdP Anda (file XML atau URL). Metadata berisi semua yang kami perlukan; jika Anda tidak dapat membagikan metadata, kirimkan nilai satu per satu dari daftar di bawah.
Kami mengonfigurasi dan menguji
PetroBench memasukkan nilai Anda, lalu kami menguji login yang dimulai oleh SP dan IdP bersama-sama sebelum mengaktifkan SSO untuk pengguna Anda.
Yang Anda terima dari kami (detail SP)
Konfigurasikan nilai Service Provider ini di IdP Anda. {organization-id} adalah pengenal yang diberikan oleh tim akun Anda.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutBinding ACS adalah HTTP-POST. Format NameID harus alamat email. Tanda tangani assertion; jangan mewajibkan AuthnRequest yang ditandatangani atau assertion yang dienkripsi.
Yang kami perlukan dari Anda (detail IdP)
Kirimkan ini ke manajer akun Anda (lihat How to submit your details). Cara termudah adalah metadata federasi IdP Anda (XML atau URL), yang berisi item wajib di bawah. PetroBench memasukkannya ke formulir Configure SAML 2.0 (layar yang dioperasikan staf di Admin Panel; pelanggan tidak mengaksesnya secara langsung). Item wajib ditandai dengan tanda bintang.
Konfigurasi penyedia identitas
| Kolom | Wajib | Penjelasan |
|---|---|---|
| Identity Provider | Ya | Pilih IdP Anda (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS, atau Custom SAML Provider). Memilih penyedia menampilkan petunjuk "di mana menemukannya" khusus penyedia untuk kolom lainnya. |
| IdP Entity ID | Ya | Issuer / pengenal entitas IdP (misalnya https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Ya | Endpoint sign-on SAML 2.0 milik IdP tempat PetroBench mengarahkan pengguna. |
| IdP x509 Certificate | Ya | Sertifikat penandatanganan IdP dalam Base64 (PEM), digunakan untuk memvalidasi assertion SAML. |
Pemetaan atribut
| Kolom | Wajib | Default |
|---|---|---|
| Email Attribute | Ya | email: atribut assertion yang membawa email pengguna. Harus sesuai dengan email pengguna di PetroBench. |
| First Name Attribute | Tidak | firstName: digunakan untuk penyediaan pengguna baru. |
| Last Name Attribute | Tidak | lastName: digunakan untuk penyediaan pengguna baru. |
Konfigurasi opsional
| Kolom | Penjelasan |
|---|---|
| IdP Single Logout URL | Endpoint SLO milik IdP, jika Single Logout didukung. |
| Domain Verification | Domain email Anda (misalnya example.com) untuk dikaitkan dengan organisasi. |
Persyaratan SSO
| Kolom | Fungsinya |
|---|---|
| Require SSO | Saat diaktifkan, semua pengguna di organisasi harus mengautentikasi melalui IdP. Lihat Enforced SSO di bawah. |
Cara mengirimkan detail Anda
Kirimkan detail penyedia identitas Anda ke manajer akun PetroBench Anda melalui email. Nilai yang dipertukarkan tidak sensitif, jadi email sudah cukup.
Kami memberikan detail SP kami
Manajer akun Anda mengirimkan endpoint Service Provider PetroBench. Gunakan endpoint tersebut untuk mendaftarkan PetroBench sebagai aplikasi SAML di penyedia identitas Anda.
Anda mengembalikan detail IdP Anda
Balas dengan informasi yang tercantum di bawah. Kami menyarankan URL metadata, bukan sertifikat yang ditempel: jika penyedia identitas Anda merotasi sertifikat penandatanganannya, URL tetap berfungsi, sedangkan sertifikat yang ditempel harus dikirim ulang.
Kami mengonfigurasi dan memvalidasi
PetroBench memasukkan konfigurasi Anda dan menjadwalkan uji singkat kedua alur login sebelum mengaktifkan SSO untuk pengguna Anda.
Salin hal berikut ke balasan Anda:
- 1URL metadata federasi IdP (disarankan), atau file XML metadataJika keduanya tidak tersedia: IdP Entity ID, IdP SSO URL, dan sertifikat penandatanganan x509 dalam Base64
- 2Nama atribut email (default: email)
- 3Opsional: nama atribut nama depan/belakang, IdP Single Logout URL
- 4Domain email Anda (misalnya acme.com)
- 5Pengguna yang memerlukan akses: daftar email, atau konfirmasi penyediaan SCIM
Persyaratan penyedia identitas
Konfigurasi IdP Anda harus memenuhi persyaratan berikut:
| Persyaratan | Detail |
|---|---|
| Format NameID | Alamat email (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| Nilai NameID | Alamat email pengguna |
| Atribut email | Sertakan atribut email dalam assertion SAML yang sesuai dengan pemetaan Email Attribute di atas |
| Pencocokan pengguna | Pengguna harus sudah ada di PetroBench dengan alamat email yang sesuai |
Penyediaan pengguna
Sebelum mengaktifkan SSO, pastikan setiap orang yang memerlukan akses sudah ada di PetroBench dengan alamat email yang sesuai dengan yang dikirim IdP Anda. Pengguna dapat dibuat secara manual di Admin Panel atau disediakan secara otomatis melalui SCIM jika diaktifkan untuk organisasi Anda.
Alur login
PetroBench mendukung dua alur login SSO:
Dimulai oleh IdP: Pengguna memulai dari penyedia identitas Anda, memilih PetroBench dari katalog aplikasi, dan diarahkan ke PetroBench dengan assertion SAML. Tidak diperlukan autentikasi tambahan.
Dimulai oleh SP: Pengguna membuka halaman login PetroBench dan memilih "Sign in with SSO." PetroBench mengarahkan ke IdP Anda untuk autentikasi, lalu kembali ke PetroBench setelah login berhasil.
Kedua alur menghasilkan sesi yang sama. Pengguna diautentikasi dan ditempatkan di organisasi yang benar berdasarkan alamat emailnya.
SSO wajib
Organisasi dapat mengaktifkan SSO wajib, yang mengharuskan semua autentikasi melalui IdP. Saat SSO wajib aktif:
- Login dengan kata sandi lokal dinonaktifkan untuk semua pengguna di organisasi
- Reset kata sandi dinonaktifkan
- Semua upaya login diarahkan melalui alur SAML
- API key tetap berfungsi secara independen dari SSO
Anda juga dapat memulai dengan cadangan kata sandi selama peluncuran dan beralih ke SSO wajib setelah setiap pengguna masuk melalui IdP. SSO wajib dan cadangan kata sandi tidak dapat aktif secara bersamaan.
SSO dan MFA
Saat pengguna masuk melalui SSO, penyedia identitas Anda menangani faktor kedua. PetroBench tidak meminta kode MFA PetroBench terpisah dari pengguna SSO, sehingga kebijakan MFA dan akses bersyarat Anda yang ada tetap menjadi satu-satunya tempat untuk mengelolanya.
Pengguna yang masih masuk dengan kata sandi mengikuti kebijakan MFA organisasi Anda.
Hubungi tim akun PetroBench Anda untuk mengaktifkan SSO wajib.
Penyediaan SCIM
Untuk manajemen siklus hidup pengguna secara otomatis, PetroBench mendukung SCIM 2.0. Saat pengguna bergabung atau keluar di penyedia identitas Anda, perubahan tersebut diteruskan secara otomatis ke PetroBench.
Lihat panduan Penyediaan SCIM (memerlukan login dokumentasi) untuk petunjuk penyiapan dan detail konfigurasi.
Pemecahan masalah
| Masalah | Penyelesaian |
|---|---|
| Pengguna melihat "No account found" setelah SSO | Email pengguna di PetroBench tidak sesuai dengan NameID atau atribut email dari IdP. Periksa pemetaan email dalam konfigurasi IdP Anda. |
| Assertion SAML ditolak | Pastikan ACS URL di IdP Anda sama persis dengan endpoint ACS PetroBench. Garis miring di akhir dan protokol (https) berpengaruh. |
| Pengguna masuk ke organisasi yang salah | Pengguna mungkin memiliki akun di beberapa organisasi PetroBench. Hubungi dukungan untuk memperbaiki pemetaannya. |
| IdP menampilkan "unknown service provider" | Impor ulang metadata SP PetroBench di IdP Anda. URL metadata selalu tersedia di endpoint /metadata organisasi Anda. |
Penyedia identitas yang didukung
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Penyedia identitas SAML 2.0 lainnya