Sisselogimine ühe kontoga (SSO) — ülevaade¶
Sisukord¶
- Sissejuhatus ja ülevaade
- Pakkujate juhendid
- Seadistusastmed
- Juhtpaneeli seadistus
- Backend'i seadistus
- Sisselogimise testimine
- Tõrkeotsing
- Toetatud pakkujad
Sissejuhatus ja ülevaade¶
See juhend annab samm-sammulised juhised Single Sign-On (SSO) integreerimiseks digna platvormiga, kasutades OpenID Connecti (OIDC).
Mis on SSO?¶
Single Sign-On võimaldab kasutajatel turvaliselt dignasse sisse logida oma ettevõtte volitustega läbi välist identiteedipakkujat. Kasutajad saavad autentida end ettevõtte konto andmetega, selle asemel et hallata eraldi digna paroole.
Kuidas see töötab¶
SSO on dignas rakendatud OIDC protokolli abil. Mitut identiteedipakkujat saab konfigureerida paralleelselt, muutes kahte peamist konfiguratsioonifaili:
dashboard_config.toml— juhtpaneeli sisselogimise liidese juhtelemendidconfig.toml— backend'i OIDC ühenduste seadistus
Toetatud pakkujad¶
Selles juhendis kasutatud näited kasutavad Microsofti ja Google'i, kuid iga OIDC-ga ühilduv pakkuja saab integreerida sama struktuuri järgides.
Pakkujate juhendid¶
Iga pakkuja jaoks on vaja samu nelja väärtust — client ID, client secret, redirect URI ja discovery URL — kuid igaüks paigutab need oma admin-konsoolis eri kohta ning mitmel on konkreetne samm, mida teised ei nõua. Allpool olevad juhendid katavad selle osa; see leht katab digna poole, mis on kõigi puhul identselt sama.
| Pakkuja | Juhend | Tasub teada |
|---|---|---|
| AD FS | Set up SSO with AD FS | Self-hostitud; ainus siin olev pakkuja, kus te kontrollite tokeniteenust |
| Auth0 | Set up SSO with Auth0 | Discovery URL on tenant-spetsiifiline ja kohandatud domeenid muudavad seda |
| Google Workspace | Set up SSO with Google Workspace | Nõusoleku ekraan peab enne mitte-testkasutajate sisselogimist avalikustama |
| Keycloak | Set up SSO with Keycloak | Self-hostitud; discovery URL on realm-põhine |
| Microsoft Entra ID | Set up SSO with Microsoft Entra ID | Tenant ID ilmub discovery URL-i; salajased võtmed aeguvad |
| Okta | Set up SSO with Okta | Autoriseerimisteenuse valik muudab discovery URL-i |
| OneLogin | Set up SSO with OneLogin | OIDC rakenduse tüüp tuleb valida loomisel ja seda ei saa muuta |
| PingOne | Set up SSO with PingOne | Keskkonna ID ilmub discovery URL-i |
Iga muu OIDC-ga ühilduv pakkuja töötab samamoodi — vaata Other OIDC Providers.
Seadistusastmed¶
SSO seadistamine nõuab kahe faili uuendamist. See jaotis selgitab, kuidas iga faili seadistada.
Konfiguratsioonifailide ülevaade¶
| Fail | Asukoht | Eesmärk |
|---|---|---|
| dashboard_config.toml | dashboard/dashboard_config.toml | Juhtpaneeli sisselogimise liides |
| config.toml | /config.toml | Backend'i OIDC ühendused |
Mõlemad failid peavad olema SSO korralikult töötamiseks seadistatud.
Juhtpaneeli seadistus¶
Faili asukoht¶
Samm 1: OIDC pakkujate lisamine¶
Lisa kirjed [[login.oidc]] massiivi iga identiteedipakkuja jaoks, keda soovid toetada.
Näide Microsofti ja Google'iga:
[[login.oidc]]
key = "microsoft"
label = "Logi sisse Microsofti abil"
[[login.oidc]]
key = "google"
label = "Logi sisse Google'i abil"
Samm 2: Sisselogimise valikute seadistamine¶
Määra, kas paroolipõhine sisselogimine peaks olema lubatud:
Konfiguratsiooniparameetrid¶
[[login.oidc]] sektsioon¶
| Parameeter | Tüüp | Nõutav | Kirjeldus |
|---|---|---|---|
key | string | Jah | OIDC ühenduse unikaalne identifikaator (peab vastama config.toml-is olevale key-le) |
label | string | Jah | Tekst, mis kuvatakse sisselogimisnupul (nt "Logi sisse Microsofti abil") |
[login] sektsioon¶
| Parameeter | Tüüp | Vaikeväärtus | Kirjeldus |
|---|---|---|---|
usePassword | boolean | false | Luba paroolipõhist sisselogimist lisaks SSO-le |
usePassword tähendus¶
Kui usePassword = true: - Sisselogimise ekraanil kuvatakse SSO nupud (nt "Logi sisse Microsofti abil") - Sisselogimise ekraanil kuvatakse ka kasutajanime ja parooli väljad - Kasutajad saavad autentida mõlemal viisil - Võimaldab hübriidset ülesehitust, kus mõned kasutajad kasutavad SSO-d ja teised paroole
Kui usePassword = false (või jäetud välja): - Sisselogimise ekraanil kuvatakse ainult SSO nupud - Ei ole kasutajanime/parooli välju - Saadaval on ainult OIDC autentimine
Vihje
Paroolipõhine sisselogimine on saadaval ainult kasutajatele, kes loodi paroolidega, kasutades käsku digna user add või juhtpaneeli kaudu.
Täielik näide¶
[login]
usePassword = true
[[login.oidc]]
key = "microsoft"
label = "Logi sisse Microsofti abil"
[[login.oidc]]
key = "google"
label = "Logi sisse Google'i abil"
[[login.oidc]]
key = "okta"
label = "Logi sisse Okta abil"
Backend'i seadistus¶
Faili asukoht¶
(Põhiskataloog digna installatsioonis)
Samm 1: Lisa OIDC pakkujate sektsioonid¶
Iga pakkuja jaoks peab olema pühendatud [oidc.<key>] sektsioon. Key peab vastama dashboard_config.toml-is määratud key-le.
Microsofti seadistus¶
[oidc.microsoft]
DIGNA_OIDC_CLIENT_ID = "<client_id>"
DIGNA_OIDC_CLIENT_SECRET = "<client_secret>"
DIGNA_OIDC_REDIRECT_URI = "http://localhost:5173/oidc/callback"
DIGNA_OIDC_CONFIGURATION_URL = "https://login.microsoftonline.com/<tenant_id>/v2.0/.well-known/openid-configuration"
Google'i seadistus¶
[oidc.google]
DIGNA_OIDC_CLIENT_ID = "<client_id>"
DIGNA_OIDC_CLIENT_SECRET = "<client_secret>"
DIGNA_OIDC_REDIRECT_URI = "http://localhost:5173/oidc/callback"
DIGNA_OIDC_CONFIGURATION_URL = "https://accounts.google.com/.well-known/openid-configuration"
Konfiguratsiooniparameetrid¶
| Parameeter | Tüüp | Nõutav | Kirjeldus | Näide |
|---|---|---|---|---|
DIGNA_OIDC_CLIENT_ID | string | Jah | Client ID identiteedipakkujalt | abc123xyz789 |
DIGNA_OIDC_CLIENT_SECRET | string | Jah | Client secret identiteedipakkujalt | secret_xyz789abc123 |
DIGNA_OIDC_REDIRECT_URI | string | Jah | Callback URL pärast autentimist | http://localhost:5173/oidc/callback |
DIGNA_OIDC_CONFIGURATION_URL | string | Jah | OIDC konfiguratsiooni endpoint | https://login.microsoftonline.com/... |
Tähtis
Asenda kohatäite väärtused (<client_id>, <client_secret>, <tenant_id>) tegelike volitustega oma identiteedipakkuja arendajaportaalist.
Redirect URI¶
Redirect URI peab olema sama, mis sinu identiteedipakkuja konfiguratsioonis:
Kui digna on hostitud teisel domeenil, uuenda vastavalt: - Kohalik: http://localhost:5173/oidc/callback - Tootmine: https://digna.yourdomain.com/oidc/callback
Täielik näide¶
[oidc.microsoft]
DIGNA_OIDC_CLIENT_ID = "a1b2c3d4-e5f6-7890-abcd-ef1234567890"
DIGNA_OIDC_CLIENT_SECRET = "abc123xyz789def456ghi"
DIGNA_OIDC_REDIRECT_URI = "https://digna.yourdomain.com/oidc/callback"
DIGNA_OIDC_CONFIGURATION_URL = "https://login.microsoftonline.com/12345678-1234-1234-1234-123456789012/v2.0/.well-known/openid-configuration"
[oidc.google]
DIGNA_OIDC_CLIENT_ID = "123456789-abcdefghijklmnopqrstuvwxyz.apps.googleusercontent.com"
DIGNA_OIDC_CLIENT_SECRET = "google_secret_xyz789"
DIGNA_OIDC_REDIRECT_URI = "https://digna.yourdomain.com/oidc/callback"
DIGNA_OIDC_CONFIGURATION_URL = "https://accounts.google.com/.well-known/openid-configuration"
Sisselogimise testimine¶
Pärast seadistuse lõpetamist kinnita, et SSO töötab õigesti.
Enne testimist kontrollnimekiri¶
Enne testimist veendu, et:
-
dashboard_config.tomlon uuendatud OIDC pakkujate võrra -
config.tomlon uuendatud OIDC volitustega - Mõlemad failid on salvestatud
- Volitused on õiged (client ID, client secret)
- Redirect URI vastab sinu juurutuse URL-ile
- Identiteedipakkuja rakendus on konfigureeritud redirect URI-ga
Testimise sammud¶
Samm 1: Teenuste taaskäivitamine¶
Taaskäivita digna backend ja veebiserver, et muudatused jõustuksid.
Kui töötab teenusena Windowsis:
Kui töötab teenusena Linuxis või macOS-is:
Kui jookseb käsitsi:
Taaskäivita ka veebiserver — IIS või Tomcat Windowsis, nginx või Apache Linuxis ja macOS-is.
Samm 2: Ava juhtpaneel¶
Ava digna juhtpaneel brauseris:
(või sinu konfigureeritud juhtpaneeli URL)
Samm 3: Kontrolli sisselogimisnuppe¶
Kontrolli, et sisselogimisnupud kuvatakse iga konfigureeritud pakkuja jaoks:
- Peaks olema näha nupp "Logi sisse Microsofti abil"
- Peaks olema näha nupp "Logi sisse Google'i abil"
- (Kui usePassword = true) Peaks olema näha kasutajanime/parooli väljad
Kui nuppe ei paista: - Kontrolli, et dashboard_config.toml on salvestatud - Kontrolli, et juhtpaneeli teenus on taaskäivitatud - Kontrolli brauseri konsooli (F12) vigade jaoks
Samm 4: Testi SSO sisselogimist¶
Klõpsa ühte SSO nupudest (nt "Logi sisse Microsofti abil"):
- Sind suunatakse identiteedipakkuja sisselogimise lehele
- Logi sisse oma ettevõtte volitustega
- Sind suunatakse tagasi dignasse
- Sa peaksid olema dignasse sisse logitud
Samm 5: Kontrolli kasutaja loomist¶
Pärast õnnestunud SSO sisselogimist:
- Kasutaja peaks automaatselt looma saama dignas
- Kasutaja peaks olema sisse logitud
- Kasutaja profiilis peaks ilmnema su identiteedipakkuja andmed
- Sa peaksid nägema digna juhtpaneeli
Samm 6: Testi parooli-põhist sisselogimist (kui lubatud)¶
Kui usePassword = true:
- Logi dignast välja
- Sisselogimise lehel sisesta kasutajanimi ja parool
- Sa peaksid saama parooliga sisse logida
Tõrkeotsing¶
Sisselogimisnupud ei ilmu¶
Sümptomid: - OIDC sisselogimise nupud pole sisselogimislehel nähtavad - Näed ainult paroolivälju (kui usePassword = true)
Põhjused & lahendused: 1. Kontrolli, et dashboard_config.toml on dashboard/ kataloogis 2. Veendu, et [[login.oidc]] sektsioonid on olemas ja süntaks õige 3. Taaskäivita juhtpaneeli teenus 4. Tühjenda brauseri vahemälu (Ctrl+Shift+Delete või Cmd+Shift+Delete) 5. Kontrolli brauseri konsooli (F12 → Console) vigade jaoks
Redirect URI sobimatusviga¶
Sümptomid: - Pärast SSO nupule klõpsamist ilmub viga "redirect_uri mismatch" - Viga "The redirect URI is not registered"
Põhjused & lahendused: 1. Kontrolli, et DIGNA_OIDC_REDIRECT_URI config.toml-is on õige 2. Veendu, et redirect URI on registreeritud identiteedipakkuja seadetes 3. Veendu, et mõlemad kasutavad identselt sama URL-i (sh protokoll, domeen, path) 4. Kontrolli kirjavigu redirect URI-s 5. Kui kasutad HTTPS-i, veendu, et sertifikaat on kehtiv
Vale kliendi volituste viga¶
Sümptomid: - Viga "Invalid client ID or secret" - Autentimine ebaõnnestub volituste veaga
Põhjused & lahendused: 1. Kontrolli, et DIGNA_OIDC_CLIENT_ID ja DIGNA_OIDC_CLIENT_SECRET on õiged 2. Veendu, et ees/tekohti ei ole lisaruume ega erimärke 3. Kontrolli, et volitused pole aegunud või tagasivõetud 4. Taaskäivita backend teenus pärast konfiguratsiooni uuendamist 5. Kontrolli identiteedipakkuja konsoolist, et volitused on aktiivsed
Sisselogimine hangub või aegub¶
Sümptomid: - SSO nupule klõpsates ei juhtu midagi - Mitme sekundi pärast aegub - Brauser näitab "Failed to connect" või sarnast
Põhjused & lahendused: 1. Veendu, et digna backend töötab: digna repo check 2. Kontrolli võrguühendust identiteedipakkujaga 3. Veendu, et DIGNA_OIDC_CONFIGURATION_URL on ligipääsetav 4. Kontrolli tulemüüri reegleid, mis lubavad väljaminevaid HTTPS-ühendusi 5. Veendu, et backend ja juhtpaneel saavad teineteisele ligi
Kasutajad ei looda automaatselt¶
Sümptomid: - SSO sisselogimine õnnestub, kuid kasutajat ei looda dignas - Pärast SSO sisselogimist tekib luba puudub viga
Põhjused & lahendused: 1. Kontrolli, et OIDC konfiguratsioon on korrektne 2. Kontrolli kasutajate õigusi ja sätted 3. Vaata digna logisid veateadete osas 4. Taaskäivita backend teenus 5. Kui probleem püsib, võta ühendust support@digna.ai
Toetatud pakkujad¶
Testitud ja toetatud¶
Järgnevad OIDC pakkujad on testitud ja teadaolevalt töötavad:
| Pakkuja | Konfiguratsiooni URL | Seadistuse juhend |
|---|---|---|
| AD FS | https://<adfs_host>/adfs/.well-known/openid-configuration | Set up SSO with AD FS |
| Auth0 | https://<tenant>.<region>.auth0.com/.well-known/openid-configuration | Set up SSO with Auth0 |
| Google Workspace | https://accounts.google.com/.well-known/openid-configuration | Set up SSO with Google Workspace |
| Keycloak | https://<host>/realms/<realm>/.well-known/openid-configuration | Set up SSO with Keycloak |
| Microsoft Entra ID (Azure AD) | https://login.microsoftonline.com/<tenant_id>/v2.0/.well-known/openid-configuration | Set up SSO with Microsoft Entra ID |
| Okta | https://<domain>/.well-known/openid-configuration | Set up SSO with Okta |
| OneLogin | https://<subdomain>.onelogin.com/oidc/2/.well-known/openid-configuration | Set up SSO with OneLogin |
| PingOne | https://auth.pingone.com/<environment_id>/as/.well-known/openid-configuration | Set up SSO with PingOne |
Muud OIDC pakkujad¶
Iga pakkuja, mis toetab OpenID Connecti, saab integreerida. Nõutav info:
- Client ID
- Client secret
- OpenID konfiguratsiooni URL (tavaliselt
/.well-known/openid-configuration) - Toetatavad scopes (tavaliselt
openid profile email)
Kui vajad abi konkreetse pakkuja integreerimisel, võta ühendust support@digna.ai.
Parimad tavad¶
TEE: - Kasuta tootmises HTTPS-i (mitte HTTP) - Hoia client secret-id turvaliselt (kasuta keskkonnamuutujaid, kui võimalik) - Rotatsiooni kaudu vaheta salajased võtmed perioodiliselt - Testi esmalt mitte-tootmiskeskkonnas - Dokumenteeri, millised pakkujad on konfigureeritud - Jälgi sisselogimise logisid ebatavade avastamiseks - Hoia identiteedipakkuja konfiguratsioon kooskõlas digna konfiguratsiooniga
ÄRA: - Ära hoia client secret-e versioonikontrollis - Ära kasuta tootmises HTTP redirect URI-sid - Ära konfigureeri mitut pakkujat sama key-ga - Ära jäta tootmises vaikimisi/testvolitusi - Ära eksponeeri konfiguroodud faile, mis sisaldavad salajasi võtmeid - Ära sega arendus- ja tootmiskasutajaid/volitusi
Tugi¶
Vajate abi SSO seadistamisel?
- E-post: support@digna.ai
- Dokumentatsioon: https://docs.digna.ai
- Veebileht: https://www.digna.ai
Viimati uuendatud: 30. august 2026
Väljaanne: 2026.04
© 2026 digna GmbH — www.digna.ai