การลงชื่อเพียงครั้งเดียวขององค์กร (SSO)

FlytBase รองรับ Enterprise Single Sign-On (SSO) ช่วยให้องค์กรสามารถรวม Identity Provider (IdP) ที่มีอยู่ — เช่น Azure Active Directory, Okta หรือ Ping Identity — เพื่อตรวจสอบสิทธิ์ผู้ใช้
คุณสมบัตินี้ออกแบบมาสำหรับองค์กรที่ใช้งานระบบโดรนในกล่องในวงกว้าง ซึ่งการรักษาความปลอดภัยและการปฏิบัติตามข้อกำหนดเป็นสิ่งสำคัญ ด้วยการเชื่อมต่อ IdP คุณสามารถรวมการตรวจสอบความถูกต้อง บังคับใช้นโยบายความปลอดภัยขององค์กรที่มีอยู่ และลดความซับซ้อนในการเริ่มต้นใช้งานผู้ใช้โดยไม่ต้องสร้างข้อมูลประจำตัว FlytBase แยกต่างหาก
มันทำงานอย่างไร
FlytBase ใช้ OAuth 2.0 พร้อม OpenID Connect (OIDC) เป็นมาตรฐานการตรวจสอบสิทธิ์ เมื่อผู้ใช้พยายามเข้าสู่ระบบ:
- FlytBase เปลี่ยนเส้นทางคำขอเข้าสู่ระบบไปยัง IdP ของคุณ
- IdP ตรวจสอบตัวตนของผู้ใช้ (รวมถึง MFA นโยบายรหัสผ่าน หรือกฎการเข้าถึงแบบมีเงื่อนไข)
- เมื่อตรวจสอบความถูกต้องสำเร็จ IdP จะออกโทเค็นกลับไปยัง FlytBase
- FlytBase ตรวจสอบโทเค็นเหล่านี้โดยใช้ JWKS (ชุดคีย์เว็บ JSON) ของ IdP และให้สิทธิ์การเข้าถึง
ขั้นตอนนี้ช่วยให้แน่ใจว่า FlytBase จะไม่จัดการรหัสผ่านของผู้ใช้ของคุณโดยตรง
มาตรฐานที่รองรับ
- โปรโตคอล: OAuth 2.0 + OIDC
- Flows: การไหลของรหัสการอนุญาต (พร้อมรองรับ PKCE)
- ขอบเขต: openid, โปรไฟล์, อีเมล
- การเข้ารหัส: บังคับใช้ TLS 1.2+ กับการเชื่อมต่อทั้งหมด
ขั้นตอนการกำหนดค่า
ขั้นตอนที่ 1 — ลงทะเบียน FlytBase ใน IdP ของคุณ
- ในคอนโซล IdP ของคุณ (Azure AD, Okta ฯลฯ) ให้สร้างแอปพลิเคชัน/ไคลเอ็นต์ใหม่
- เลือก OIDC / OAuth 2.0 เป็นโปรโตคอลการตรวจสอบความถูกต้อง
- เพิ่ม URI การเปลี่ยนเส้นทางที่มาจาก FlytBase (ตัวอย่าง: https://<org>.flytbase.com/auth/callback)
- มอบขอบเขตต่อไปนี้: openid, โปรไฟล์, อีเมล
ขั้นตอนที่ 2 — แบ่งปันรายละเอียด IdP กับ FlytBase
ทีมไอทีของคุณต้องจัดเตรียมสิ่งต่อไปนี้ให้กับหัวหน้าฝ่ายเทคนิค FlytBase ของคุณ:
- URL ปลายทางการอนุญาต
- URL ปลายทางโทเค็น
- URL จุดสิ้นสุด JWKS
- รหัสลูกค้าและความลับของลูกค้า
ขั้นตอนที่ 3 — การกำหนดค่า FlytBase
ทีม FlytBase จะกำหนดค่าองค์กรของคุณด้วยข้อมูลเมตา IdP ที่ให้มา
ขั้นตอนที่ 4 — ตรวจสอบความถูกต้องของการบูรณาการ
- ทดสอบขั้นตอนการเข้าสู่ระบบในการทดสอบ
- ยืนยันการแลกเปลี่ยนโทเค็นและการจับคู่ข้อมูลประจำตัวผู้ใช้
- เมื่อสำเร็จแล้ว ให้ปรับใช้กับการใช้งานจริง
การแมปผู้ใช้และบทบาท
- หากอีเมลบัญชี FlytBase ที่มีอยู่ตรงกับอีเมล IdP ผู้ใช้จะถูกลิงก์โดยอัตโนมัติ ข้อมูลไม่สูญหาย
- ผู้ใช้ใหม่จะถูกสร้างขึ้นในการเข้าสู่ระบบครั้งแรก (การจัดสรรแบบทันเวลา)
- บทบาท (ผู้ดูแลระบบ ผู้ปฏิบัติงาน ผู้ดู) ยังคงได้รับการจัดการใน FlytBase โดยใช้ Role-Based Access Control (RBAC)
ข้อควรพิจารณาในการปรับใช้
- คลาวด์: ทำงานนอกกรอบ
- ภายในองค์กร: ต้องมีการเชื่อมต่อระหว่างเซิร์ฟเวอร์ FlytBase และจุดสิ้นสุด IdP
- Air-Gapped: รองรับข้อมูลเมตา IdP ที่แชร์ล่วงหน้าและการตรวจสอบความถูกต้องแบบออฟไลน์ ปรึกษาฝ่ายสนับสนุน FlytBase
การแก้ไขปัญหา
- URI การเปลี่ยนเส้นทางไม่ตรงกัน → ตรวจสอบให้แน่ใจว่า URI ตรงกันทุกประการใน IdP และ FlytBase
- ข้อผิดพลาดขอบเขตไม่ถูกต้อง → ยืนยันว่าได้รับ openid โปรไฟล์ และอีเมลแล้ว
- การตรวจสอบโทเค็นล้มเหลว → ตรวจสอบว่าสามารถเข้าถึงจุดสิ้นสุด JWKS ได้
- ไม่พบผู้ใช้ → ตรวจสอบว่าอีเมลของผู้ใช้ใน IdP ตรงกับโปรไฟล์ FlytBase หรือไม่
บันทึกของระบบสำหรับการพยายามตรวจสอบสิทธิ์สามารถตรวจสอบได้ที่คอนโซลผู้ดูแลระบบ → บันทึกของระบบ → กิจกรรมการตรวจสอบสิทธิ์
Was this helpful?