Enkel pålogging (SAML)
Koble PetroBench til Microsoft Entra ID, Okta, Google Workspace eller en annen SAML 2.0-identitetsleverandør, og håndhev SSO for organisasjonen din.
Denne siden forklarer hvordan du kobler identitetsleverandøren din til PetroBench med SAML 2.0 Single Sign-On.
Hovedpunkter
- Leverandører: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak og alle SAML 2.0-identitetsleverandører.
- Per organisasjon: Hver organisasjon får egne SAML-endepunkter og eget sertifikat.
- Kan håndheves: Du kan slå av pålogging med passord, slik at alle brukere logger på via identitetsleverandøren din.
- MFA: Identitetsleverandøren din håndterer MFA for SSO-brukere.
Merk: Single Sign-On (SSO/SAML) og SCIM-klargjøring er tilgjengelig som betalte tillegg. Funksjonene og pakkene som inngår i abonnementet ditt, står i abonnementsplanen eller bestillingsskjemaet ditt.
Hver PetroBench-organisasjon får egne SAML-endepunkter. Brukere må finnes i PetroBench med e-postadresser som samsvarer med verdiene fra identitetsleverandøren din.
Kort oppsummert
| Spørsmål | Svar |
|---|---|
| Protokoll | SAML 2.0 (SP- og IdP-initiert pålogging, valgfri Single Logout) |
| Omfang | Konfigureres per organisasjon, med egne endepunkter og eget sertifikat |
| Håndheving | Valgfritt. Når SSO håndheves, er pålogging med passord og tilbakestilling av passord slått av for organisasjonen |
| MFA | Håndteres av identitetsleverandøren din, så eksisterende MFA-regler og regler for betinget tilgang gjelder |
| Klargjøring | Manuelt, eller automatisk med SCIM 2.0 (krever pålogging i dokumentasjonen) |
| Oppsett | PetroBench konfigurerer tilkoblingen sammen med identitetsteamet ditt, og tester begge påloggingsflytene før oppstart |
Mønster for SAML-endepunkter
PetroBench bruker organisasjonsspesifikke SAML-ruter. Legg hver sti til basis-URL-en for miljøet ditt (f.eks. https://app.petrobench.com).
| Rute | Formål |
|---|---|
/saml/{organization-id}/metadata | SP-metadata / Entity ID |
/saml/{organization-id}/login | SP-initiert pålogging |
/saml/{organization-id}/acs | Assertion Consumer Service (svar-URL) |
/saml/{organization-id}/logout | Single Logout (valgfritt) |
Kontoteamet ditt hos PetroBench gir deg {organization-id} for miljøet ditt. De nøyaktige URL-ene, klare til å kopiere, står i Dette får du fra oss nedenfor.
Slik fungerer oppsettet
PetroBench konfigurerer SAML-tilkoblingen for deg. Utvekslingen ser slik ut:
Vi sender deg SP-detaljene våre
Kontoteamet ditt gir deg endepunktene for tjenesteleverandøren (SP) nedenfor. Registrer PetroBench som en SAML-applikasjon i IdP-en din med disse verdiene.
Du sender oss IdP-detaljene dine
Send oss SAML-føderasjonsmetadataene fra IdP-en din (XML-fil eller URL). Metadataene inneholder alt vi trenger. Hvis du ikke kan dele metadata, send de enkelte verdiene i listen nedenfor.
Vi konfigurerer og tester
PetroBench legger inn verdiene dine, og deretter tester vi SP- og IdP-initiert pålogging sammen før SSO aktiveres for brukerne dine.
Dette får du fra oss (SP-detaljer)
Konfigurer disse verdiene for tjenesteleverandøren i IdP-en din. {organization-id} er identifikatoren kontoteamet ditt gir deg.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutACS-bindingen er HTTP-POST. NameID-formatet må være e-postadresse. Signer assertion; ikke krev signerte AuthnRequests eller krypterte assertions.
Dette trenger vi fra deg (IdP-detaljer)
Send dette til kontoansvarlig (se Slik sender du inn detaljene dine). Enklest er føderasjonsmetadataene fra IdP-en din (XML eller URL), som inneholder de påkrevde elementene nedenfor. PetroBench legger dem inn i skjemaet Configure SAML 2.0 (et skjermbilde i Admin Panel som betjenes av våre ansatte; kunder har ikke direkte tilgang). Påkrevde elementer er merket med stjerne.
Konfigurasjon av identitetsleverandør
| Felt | Påkrevd | Hva det er |
|---|---|---|
| Identity Provider | Ja | Velg IdP-en din (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS eller Custom SAML Provider). Når du velger en leverandør, vises leverandørspesifikke hint om "hvor du finner" de øvrige feltene. |
| IdP Entity ID | Ja | IdP-ens utsteder- eller entitetsidentifikator (f.eks. https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Ja | IdP-ens SAML 2.0-endepunkt for pålogging som PetroBench sender brukere videre til. |
| IdP x509 Certificate | Ja | IdP-ens signeringssertifikat i Base64 (PEM), som brukes til å validere SAML-assertion. |
Attributtilordning
| Felt | Påkrevd | Standard |
|---|---|---|
| Email Attribute | Ja | email: attributtet i assertion som inneholder brukerens e-post. Må samsvare med brukerens e-post i PetroBench. |
| First Name Attribute | Nei | firstName: brukes ved klargjøring av nye brukere. |
| Last Name Attribute | Nei | lastName: brukes ved klargjøring av nye brukere. |
Valgfri konfigurasjon
| Felt | Hva det er |
|---|---|
| IdP Single Logout URL | IdP-ens SLO-endepunkt, hvis Single Logout støttes. |
| Domain Verification | E-postdomenet ditt (f.eks. example.com) som skal knyttes til organisasjonen. |
SSO-krav
| Felt | Hva det gjør |
|---|---|
| Require SSO | Når dette er aktivert, må alle brukere i organisasjonen autentisere seg via IdP-en. Se Håndhevet SSO nedenfor. |
Slik sender du inn detaljene dine
Send detaljene om identitetsleverandøren din på e-post til kontoansvarlig hos PetroBench. Verdiene som utveksles er ikke sensitive, så e-post er greit.
Vi gir deg SP-detaljene våre
Kontoansvarlig sender deg PetroBench sine endepunkter for tjenesteleverandøren. Bruk dem til å registrere PetroBench som en SAML-applikasjon i identitetsleverandøren din.
Du returnerer IdP-detaljene dine
Svar med informasjonen nedenfor. Vi anbefaler en metadata-URL i stedet for et innlimt sertifikat: Hvis identitetsleverandøren din roterer signeringssertifikatet, fortsetter en URL å fungere, mens et innlimt sertifikat må sendes på nytt.
Vi konfigurerer og validerer
PetroBench legger inn konfigurasjonen din og avtaler en kort test av begge påloggingsflytene før SSO aktiveres for brukerne dine.
Kopier følgende inn i svaret ditt:
- 1URL til IdP-føderasjonsmetadata (foretrukket), eller XML-filen med metadataHvis ingen av delene er tilgjengelig: IdP Entity ID, IdP SSO URL og Base64 x509-signeringssertifikat
- 2Navn på e-postattributtet (standard: email)
- 3Valgfritt: navn på attributtene for fornavn og etternavn, IdP Single Logout URL
- 4E-postdomenet ditt (f.eks. acme.com)
- 5Brukere som trenger tilgang: liste over e-postadresser, eller bekreft SCIM-klargjøring
Krav til identitetsleverandøren
IdP-konfigurasjonen din bør oppfylle disse kravene:
| Krav | Detalj |
|---|---|
| NameID-format | E-postadresse (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| NameID-verdi | Brukerens e-postadresse |
| E-postattributt | Ta med et e-postattributt i SAML-assertion som samsvarer med tilordningen Email Attribute ovenfor |
| Brukersamsvar | Brukere må finnes i PetroBench med samsvarende e-postadresser |
Klargjøring av brukere
Før du aktiverer SSO, må du sørge for at alle som trenger tilgang finnes i PetroBench med en e-postadresse som samsvarer med det IdP-en din sender. Brukere kan opprettes manuelt i Admin Panel eller klargjøres automatisk via SCIM hvis det er aktivert for organisasjonen din.
Påloggingsflyter
PetroBench støtter to SSO-påloggingsflyter:
IdP-initiert: Brukeren starter hos identitetsleverandøren din, velger PetroBench i appkatalogen og sendes videre til PetroBench med en SAML-assertion. Ingen ekstra autentisering kreves.
SP-initiert: Brukeren går til påloggingssiden i PetroBench og velger "Sign in with SSO". PetroBench sender brukeren til IdP-en din for autentisering, og deretter tilbake til PetroBench etter vellykket pålogging.
Begge flytene gir samme økt. Brukeren er autentisert og plassert i riktig organisasjon basert på e-postadressen sin.
Håndhevet SSO
Organisasjoner kan aktivere håndhevet SSO, som krever at all autentisering går via IdP-en. Når håndhevet SSO er aktiv:
- Lokal pålogging med passord er slått av for alle brukere i organisasjonen
- Tilbakestilling av passord er slått av
- Alle påloggingsforsøk sendes gjennom SAML-flyten
- API-nøkler fortsetter å fungere uavhengig av SSO
Du kan også starte med passord som reserve under utrullingen, og bytte til håndhevet SSO når alle brukere logger på via IdP-en. Håndhevet SSO og passordreserven kan ikke være slått på samtidig.
SSO og MFA
Når en bruker logger på via SSO, håndterer identitetsleverandøren din den andre faktoren. PetroBench ber ikke SSO-brukere om en egen MFA-kode for PetroBench, så eksisterende MFA-regler og regler for betinget tilgang forblir det eneste stedet å administrere dette.
Brukere som fortsatt logger på med passord, følger organisasjonens MFA-policy.
Kontakt kontoteamet ditt hos PetroBench for å aktivere håndhevet SSO.
SCIM-klargjøring
For automatisert håndtering av brukerlivssyklusen støtter PetroBench SCIM 2.0. Når en bruker legges til eller fjernes i identitetsleverandøren din, overføres endringen automatisk til PetroBench.
Se veiledningen for SCIM-klargjøring (krever pålogging i dokumentasjonen) for oppsettsinstruksjoner og konfigurasjonsdetaljer.
Feilsøking
| Problem | Løsning |
|---|---|
| Brukeren ser "No account found" etter SSO | Brukerens e-post i PetroBench samsvarer ikke med NameID eller e-postattributtet fra IdP-en. Kontroller e-posttilordningen i IdP-konfigurasjonen. |
| SAML-assertion avvises | Kontroller at ACS-URL-en i IdP-en samsvarer nøyaktig med ACS-endepunktet i PetroBench. Avsluttende skråstreker og protokoll (https) har betydning. |
| Brukeren havner i feil organisasjon | Brukeren kan ha kontoer i flere PetroBench-organisasjoner. Kontakt kundestøtte for å rette tilordningen. |
| IdP viser "unknown service provider" | Importer SP-metadataene fra PetroBench på nytt i IdP-en. Metadata-URL-en er alltid tilgjengelig på organisasjonens /metadata-endepunkt. |
Støttede identitetsleverandører
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Alle andre SAML 2.0-identitetsleverandører