Enkel pålogging (SAML)

Koble PetroBench til Microsoft Entra ID, Okta, Google Workspace eller en annen SAML 2.0-identitetsleverandør, og håndhev SSO for organisasjonen din.

Denne siden forklarer hvordan du kobler identitetsleverandøren din til PetroBench med SAML 2.0 Single Sign-On.

Hovedpunkter

  • Leverandører: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak og alle SAML 2.0-identitetsleverandører.
  • Per organisasjon: Hver organisasjon får egne SAML-endepunkter og eget sertifikat.
  • Kan håndheves: Du kan slå av pålogging med passord, slik at alle brukere logger på via identitetsleverandøren din.
  • MFA: Identitetsleverandøren din håndterer MFA for SSO-brukere.

Merk: Single Sign-On (SSO/SAML) og SCIM-klargjøring er tilgjengelig som betalte tillegg. Funksjonene og pakkene som inngår i abonnementet ditt, står i abonnementsplanen eller bestillingsskjemaet ditt.

Hver PetroBench-organisasjon får egne SAML-endepunkter. Brukere må finnes i PetroBench med e-postadresser som samsvarer med verdiene fra identitetsleverandøren din.

Kort oppsummert

SpørsmålSvar
ProtokollSAML 2.0 (SP- og IdP-initiert pålogging, valgfri Single Logout)
OmfangKonfigureres per organisasjon, med egne endepunkter og eget sertifikat
HåndhevingValgfritt. Når SSO håndheves, er pålogging med passord og tilbakestilling av passord slått av for organisasjonen
MFAHåndteres av identitetsleverandøren din, så eksisterende MFA-regler og regler for betinget tilgang gjelder
KlargjøringManuelt, eller automatisk med SCIM 2.0 (krever pålogging i dokumentasjonen)
OppsettPetroBench konfigurerer tilkoblingen sammen med identitetsteamet ditt, og tester begge påloggingsflytene før oppstart

Mønster for SAML-endepunkter

PetroBench bruker organisasjonsspesifikke SAML-ruter. Legg hver sti til basis-URL-en for miljøet ditt (f.eks. https://app.petrobench.com).

RuteFormål
/saml/{organization-id}/metadataSP-metadata / Entity ID
/saml/{organization-id}/loginSP-initiert pålogging
/saml/{organization-id}/acsAssertion Consumer Service (svar-URL)
/saml/{organization-id}/logoutSingle Logout (valgfritt)

Kontoteamet ditt hos PetroBench gir deg {organization-id} for miljøet ditt. De nøyaktige URL-ene, klare til å kopiere, står i Dette får du fra oss nedenfor.

Slik fungerer oppsettet

PetroBench konfigurerer SAML-tilkoblingen for deg. Utvekslingen ser slik ut:

1

Vi sender deg SP-detaljene våre

Kontoteamet ditt gir deg endepunktene for tjenesteleverandøren (SP) nedenfor. Registrer PetroBench som en SAML-applikasjon i IdP-en din med disse verdiene.

2

Du sender oss IdP-detaljene dine

Send oss SAML-føderasjonsmetadataene fra IdP-en din (XML-fil eller URL). Metadataene inneholder alt vi trenger. Hvis du ikke kan dele metadata, send de enkelte verdiene i listen nedenfor.

3

Vi konfigurerer og tester

PetroBench legger inn verdiene dine, og deretter tester vi SP- og IdP-initiert pålogging sammen før SSO aktiveres for brukerne dine.

Dette får du fra oss (SP-detaljer)

Konfigurer disse verdiene for tjenesteleverandøren i IdP-en din. {organization-id} er identifikatoren kontoteamet ditt gir deg.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
Bruk denne som Entity ID / Identifier i IdP-en din.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
Hvor IdP-en din sender SAML-svar. Kalles også Reply URL eller Callback URL.
Login URL (SP-initiert SSO)
https://app.petrobench.com/saml/{organization-id}/login
Hvor brukere starter SSO-pålogging. Kalles også Sign-On URL.
SLO URL (Single Logout, valgfritt)
https://app.petrobench.com/saml/{organization-id}/logout
Valgfritt. Logger brukere ut av både PetroBench og IdP-en din.

ACS-bindingen er HTTP-POST. NameID-formatet må være e-postadresse. Signer assertion; ikke krev signerte AuthnRequests eller krypterte assertions.

Dette trenger vi fra deg (IdP-detaljer)

Send dette til kontoansvarlig (se Slik sender du inn detaljene dine). Enklest er føderasjonsmetadataene fra IdP-en din (XML eller URL), som inneholder de påkrevde elementene nedenfor. PetroBench legger dem inn i skjemaet Configure SAML 2.0 (et skjermbilde i Admin Panel som betjenes av våre ansatte; kunder har ikke direkte tilgang). Påkrevde elementer er merket med stjerne.

Konfigurasjon av identitetsleverandør

FeltPåkrevdHva det er
Identity ProviderJaVelg IdP-en din (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS eller Custom SAML Provider). Når du velger en leverandør, vises leverandørspesifikke hint om "hvor du finner" de øvrige feltene.
IdP Entity IDJaIdP-ens utsteder- eller entitetsidentifikator (f.eks. https://sts.windows.net/<tenant-id>/).
IdP SSO URLJaIdP-ens SAML 2.0-endepunkt for pålogging som PetroBench sender brukere videre til.
IdP x509 CertificateJaIdP-ens signeringssertifikat i Base64 (PEM), som brukes til å validere SAML-assertion.

Attributtilordning

FeltPåkrevdStandard
Email AttributeJaemail: attributtet i assertion som inneholder brukerens e-post. Må samsvare med brukerens e-post i PetroBench.
First Name AttributeNeifirstName: brukes ved klargjøring av nye brukere.
Last Name AttributeNeilastName: brukes ved klargjøring av nye brukere.

Valgfri konfigurasjon

FeltHva det er
IdP Single Logout URLIdP-ens SLO-endepunkt, hvis Single Logout støttes.
Domain VerificationE-postdomenet ditt (f.eks. example.com) som skal knyttes til organisasjonen.

SSO-krav

FeltHva det gjør
Require SSONår dette er aktivert, må alle brukere i organisasjonen autentisere seg via IdP-en. Se Håndhevet SSO nedenfor.

Slik sender du inn detaljene dine

Send detaljene om identitetsleverandøren din på e-post til kontoansvarlig hos PetroBench. Verdiene som utveksles er ikke sensitive, så e-post er greit.

1

Vi gir deg SP-detaljene våre

Kontoansvarlig sender deg PetroBench sine endepunkter for tjenesteleverandøren. Bruk dem til å registrere PetroBench som en SAML-applikasjon i identitetsleverandøren din.

2

Du returnerer IdP-detaljene dine

Svar med informasjonen nedenfor. Vi anbefaler en metadata-URL i stedet for et innlimt sertifikat: Hvis identitetsleverandøren din roterer signeringssertifikatet, fortsetter en URL å fungere, mens et innlimt sertifikat må sendes på nytt.

3

Vi konfigurerer og validerer

PetroBench legger inn konfigurasjonen din og avtaler en kort test av begge påloggingsflytene før SSO aktiveres for brukerne dine.

Kopier følgende inn i svaret ditt:

Svar til kontoansvarlig
  1. 1
    URL til IdP-føderasjonsmetadata (foretrukket), eller XML-filen med metadataHvis ingen av delene er tilgjengelig: IdP Entity ID, IdP SSO URL og Base64 x509-signeringssertifikat
  2. 2
    Navn på e-postattributtet (standard: email)
  3. 3
    Valgfritt: navn på attributtene for fornavn og etternavn, IdP Single Logout URL
  4. 4
    E-postdomenet ditt (f.eks. acme.com)
  5. 5
    Brukere som trenger tilgang: liste over e-postadresser, eller bekreft SCIM-klargjøring

Krav til identitetsleverandøren

IdP-konfigurasjonen din bør oppfylle disse kravene:

KravDetalj
NameID-formatE-postadresse (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
NameID-verdiBrukerens e-postadresse
E-postattributtTa med et e-postattributt i SAML-assertion som samsvarer med tilordningen Email Attribute ovenfor
BrukersamsvarBrukere må finnes i PetroBench med samsvarende e-postadresser

Klargjøring av brukere

Før du aktiverer SSO, må du sørge for at alle som trenger tilgang finnes i PetroBench med en e-postadresse som samsvarer med det IdP-en din sender. Brukere kan opprettes manuelt i Admin Panel eller klargjøres automatisk via SCIM hvis det er aktivert for organisasjonen din.

Påloggingsflyter

PetroBench støtter to SSO-påloggingsflyter:

IdP-initiert: Brukeren starter hos identitetsleverandøren din, velger PetroBench i appkatalogen og sendes videre til PetroBench med en SAML-assertion. Ingen ekstra autentisering kreves.

SP-initiert: Brukeren går til påloggingssiden i PetroBench og velger "Sign in with SSO". PetroBench sender brukeren til IdP-en din for autentisering, og deretter tilbake til PetroBench etter vellykket pålogging.

Begge flytene gir samme økt. Brukeren er autentisert og plassert i riktig organisasjon basert på e-postadressen sin.

Håndhevet SSO

Organisasjoner kan aktivere håndhevet SSO, som krever at all autentisering går via IdP-en. Når håndhevet SSO er aktiv:

  • Lokal pålogging med passord er slått av for alle brukere i organisasjonen
  • Tilbakestilling av passord er slått av
  • Alle påloggingsforsøk sendes gjennom SAML-flyten
  • API-nøkler fortsetter å fungere uavhengig av SSO

Du kan også starte med passord som reserve under utrullingen, og bytte til håndhevet SSO når alle brukere logger på via IdP-en. Håndhevet SSO og passordreserven kan ikke være slått på samtidig.

SSO og MFA

Når en bruker logger på via SSO, håndterer identitetsleverandøren din den andre faktoren. PetroBench ber ikke SSO-brukere om en egen MFA-kode for PetroBench, så eksisterende MFA-regler og regler for betinget tilgang forblir det eneste stedet å administrere dette.

Brukere som fortsatt logger på med passord, følger organisasjonens MFA-policy.

Kontakt kontoteamet ditt hos PetroBench for å aktivere håndhevet SSO.

SCIM-klargjøring

For automatisert håndtering av brukerlivssyklusen støtter PetroBench SCIM 2.0. Når en bruker legges til eller fjernes i identitetsleverandøren din, overføres endringen automatisk til PetroBench.

Se veiledningen for SCIM-klargjøring (krever pålogging i dokumentasjonen) for oppsettsinstruksjoner og konfigurasjonsdetaljer.

Feilsøking

ProblemLøsning
Brukeren ser "No account found" etter SSOBrukerens e-post i PetroBench samsvarer ikke med NameID eller e-postattributtet fra IdP-en. Kontroller e-posttilordningen i IdP-konfigurasjonen.
SAML-assertion avvisesKontroller at ACS-URL-en i IdP-en samsvarer nøyaktig med ACS-endepunktet i PetroBench. Avsluttende skråstreker og protokoll (https) har betydning.
Brukeren havner i feil organisasjonBrukeren kan ha kontoer i flere PetroBench-organisasjoner. Kontakt kundestøtte for å rette tilordningen.
IdP viser "unknown service provider"Importer SP-metadataene fra PetroBench på nytt i IdP-en. Metadata-URL-en er alltid tilgjengelig på organisasjonens /metadata-endepunkt.

Støttede identitetsleverandører

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • Alle andre SAML 2.0-identitetsleverandører

På denne siden