FlytBaseFlytBase Documentation

การลงชื่อเพียงครั้งเดียวขององค์กร (SSO)

Getting started with your FlytBase Account

FlytBase รองรับ Enterprise Single Sign-On (SSO) ช่วยให้องค์กรสามารถรวม Identity Provider (IdP) ที่มีอยู่ — เช่น Azure Active Directory, Okta หรือ Ping Identity — เพื่อตรวจสอบสิทธิ์ผู้ใช้

คุณสมบัตินี้ออกแบบมาสำหรับองค์กรที่ใช้งานระบบโดรนในกล่องในวงกว้าง ซึ่งการรักษาความปลอดภัยและการปฏิบัติตามข้อกำหนดเป็นสิ่งสำคัญ ด้วยการเชื่อมต่อ IdP คุณสามารถรวมการตรวจสอบความถูกต้อง บังคับใช้นโยบายความปลอดภัยขององค์กรที่มีอยู่ และลดความซับซ้อนในการเริ่มต้นใช้งานผู้ใช้โดยไม่ต้องสร้างข้อมูลประจำตัว FlytBase แยกต่างหาก

มันทำงานอย่างไร

FlytBase ใช้ OAuth 2.0 พร้อม OpenID Connect (OIDC) เป็นมาตรฐานการตรวจสอบสิทธิ์ เมื่อผู้ใช้พยายามเข้าสู่ระบบ:

  1. FlytBase เปลี่ยนเส้นทางคำขอเข้าสู่ระบบไปยัง IdP ของคุณ
  2. IdP ตรวจสอบตัวตนของผู้ใช้ (รวมถึง MFA นโยบายรหัสผ่าน หรือกฎการเข้าถึงแบบมีเงื่อนไข)
  3. เมื่อตรวจสอบความถูกต้องสำเร็จ IdP จะออกโทเค็นกลับไปยัง FlytBase
  4. FlytBase ตรวจสอบโทเค็นเหล่านี้โดยใช้ JWKS (ชุดคีย์เว็บ JSON) ของ IdP และให้สิทธิ์การเข้าถึง

ขั้นตอนนี้ช่วยให้แน่ใจว่า FlytBase จะไม่จัดการรหัสผ่านของผู้ใช้ของคุณโดยตรง

มาตรฐานที่รองรับ

  • โปรโตคอล: OAuth 2.0 + OIDC
  • Flows: การไหลของรหัสการอนุญาต (พร้อมรองรับ PKCE)
  • ขอบเขต: openid, โปรไฟล์, อีเมล
  • การเข้ารหัส: บังคับใช้ TLS 1.2+ กับการเชื่อมต่อทั้งหมด

ขั้นตอนการกำหนดค่า

ขั้นตอนที่ 1 — ลงทะเบียน FlytBase ใน IdP ของคุณ

  • ในคอนโซล IdP ของคุณ (Azure AD, Okta ฯลฯ) ให้สร้างแอปพลิเคชัน/ไคลเอ็นต์ใหม่
  • เลือก OIDC / OAuth 2.0 เป็นโปรโตคอลการตรวจสอบความถูกต้อง
  • เพิ่ม URI การเปลี่ยนเส้นทางที่มาจาก FlytBase (ตัวอย่าง: https://<org>.flytbase.com/auth/callback)
  • มอบขอบเขตต่อไปนี้: openid, โปรไฟล์, อีเมล

ขั้นตอนที่ 2 — แบ่งปันรายละเอียด IdP กับ FlytBase

ทีมไอทีของคุณต้องจัดเตรียมสิ่งต่อไปนี้ให้กับหัวหน้าฝ่ายเทคนิค FlytBase ของคุณ:

  • URL ปลายทางการอนุญาต
  • URL ปลายทางโทเค็น
  • URL จุดสิ้นสุด JWKS
  • รหัสลูกค้าและความลับของลูกค้า

ขั้นตอนที่ 3 — การกำหนดค่า FlytBase

ทีม FlytBase จะกำหนดค่าองค์กรของคุณด้วยข้อมูลเมตา IdP ที่ให้มา

ขั้นตอนที่ 4 — ตรวจสอบความถูกต้องของการบูรณาการ

  • ทดสอบขั้นตอนการเข้าสู่ระบบในการทดสอบ
  • ยืนยันการแลกเปลี่ยนโทเค็นและการจับคู่ข้อมูลประจำตัวผู้ใช้
  • เมื่อสำเร็จแล้ว ให้ปรับใช้กับการใช้งานจริง

การแมปผู้ใช้และบทบาท

  • หากอีเมลบัญชี FlytBase ที่มีอยู่ตรงกับอีเมล IdP ผู้ใช้จะถูกลิงก์โดยอัตโนมัติ ข้อมูลไม่สูญหาย
  • ผู้ใช้ใหม่จะถูกสร้างขึ้นในการเข้าสู่ระบบครั้งแรก (การจัดสรรแบบทันเวลา)
  • บทบาท (ผู้ดูแลระบบ ผู้ปฏิบัติงาน ผู้ดู) ยังคงได้รับการจัดการใน FlytBase โดยใช้ Role-Based Access Control (RBAC)

ข้อควรพิจารณาในการปรับใช้

  • คลาวด์: ทำงานนอกกรอบ
  • ภายในองค์กร: ต้องมีการเชื่อมต่อระหว่างเซิร์ฟเวอร์ FlytBase และจุดสิ้นสุด IdP
  • Air-Gapped: รองรับข้อมูลเมตา IdP ที่แชร์ล่วงหน้าและการตรวจสอบความถูกต้องแบบออฟไลน์ ปรึกษาฝ่ายสนับสนุน FlytBase

การแก้ไขปัญหา

  • URI การเปลี่ยนเส้นทางไม่ตรงกัน → ตรวจสอบให้แน่ใจว่า URI ตรงกันทุกประการใน IdP และ FlytBase
  • ข้อผิดพลาดขอบเขตไม่ถูกต้อง → ยืนยันว่าได้รับ openid โปรไฟล์ และอีเมลแล้ว
  • การตรวจสอบโทเค็นล้มเหลว → ตรวจสอบว่าสามารถเข้าถึงจุดสิ้นสุด JWKS ได้
  • ไม่พบผู้ใช้ → ตรวจสอบว่าอีเมลของผู้ใช้ใน IdP ตรงกับโปรไฟล์ FlytBase หรือไม่

บันทึกของระบบสำหรับการพยายามตรวจสอบสิทธิ์สามารถตรวจสอบได้ที่คอนโซลผู้ดูแลระบบ → บันทึกของระบบ → กิจกรรมการตรวจสอบสิทธิ์

Was this helpful?