Ota SSO käyttöön PingOnen kanssa¶
PingOne on OIDC-yhteensopiva. Kaksi sen arvosta vaatii erityistä huomiota: ympäristön ID, joka näkyy jokaisessa endpoint-URL:issa, ja aluekohtainen domain, joka vaihtelee Pohjois-Amerikan, Euroopan, Kanadan, Aasian-Tyynenmeren ja Australian tenanttien välillä.
Tämä ohje kattaa PingOne-puolen: sovelluksen luomisen ja arvojen keräämisen, joita digna tarvitsee. digna-puoli — dashboard_config.toml, testaus ja vianetsintä — on sama kaikille tarjoajille ja on kuvattu Single Sign-On Overview:ssa.
Ennen kuin aloitat¶
| Vaatimus | Huomautukset |
|---|---|
| PingOne-rooli | Environment Admin tai Identity Data Admin kohdeympäristössä |
| Ympäristö | Se PingOne-ympäristö, johon dignan käyttäjät kuuluvat |
| digna uudelleenohjaus-URI | URL johon käyttäjät palaavat kirjautumisen jälkeen, esim. https://digna.yourdomain.com/oidc/callback |
Vaihe 1: Luo sovellus¶
- Kirjaudu PingOne-hallintakonsoliin ja valitse ympäristösi
- Siirry kohtaan Applications → Applications
- Klikkaa +-painiketta
- Anna Application Name-kenttään
digna - Valitse OIDC Web App
- Klikkaa Save
Valitse OIDC Web App — älä Single-Page Appia
Single-Page App ja Native App luovat julkisia clientteja, jotka eivät voi pitää salaista. digna vaihtaa backendistään authorization coden ja tarvitsee siksi luottamuksellisen OIDC Web App -tyypin.
Vaihe 2: Määritä uudelleenohjaus-URI¶
- Avaa sovelluksen Configuration-välilehti
- Klikkaa kynäikonia muokataksesi
- Varmista, että Response Type on Code ja Grant Type on Authorization Code
- Lisää Redirect URIs-kohtaan dignan callback-URL:
- Aseta Token Endpoint Authentication Method joko Client Secret Post tai Client Secret Basic
- Klikkaa Save
Vaihe 3: Ota sovellus käyttöön¶
Sovelluksen rivillä tai yksityiskohtapaneelissa kytke togglen asetukseksi enabled.
Uudet sovellukset ovat aluksi poissa käytöstä
PingOne luo sovellukset oletuksena poissa käytössä. Pois käytöstä oleva sovellus tuottaa virheen authorisointivaiheessa, jossa kytkimestä ei mainita, joten tämä kannattaa varmistaa ennen muiden asioiden vianetsintää.
Vaihe 4: Myönnä scopet¶
- Avaa Resources-välilehti
- Varmista, että
openidon myönnetty, ja lisää OpenID Connect-resurssistaprofilejaemail - Klikkaa Save
Vaihe 5: Lisää käyttäjiä¶
- Avaa Access-välilehti
- Lisää population tai ryhmät, joiden jäsenet saavat käyttää dignaa
- Klikkaa Save
Vaihe 6: Kerää tunnistetiedot ja ympäristön ID¶
Configuration-välilehdellä laajenna General:
- Client ID → tulee
DIGNA_OIDC_CLIENT_ID-muuttujaksi - Client Secret → tulee
DIGNA_OIDC_CLIENT_SECRET-muuttujaksi (klikkaa silmäikonia) - Environment ID → menee discovery-URL:iin
Sama välilehti listaa valmiiksi muodostetun OIDC Discovery Endpoint-arvon, jonka voi kopioida suoraan sen sijaan, että kokoonpanisi sen käsin.
Vaihe 7: Rakenna discovery-URL¶
Korvaa environment ID ja alueesi domain:
| Alue | Domain |
|---|---|
| Pohjois-Amerikka | auth.pingone.com |
| Eurooppa | auth.pingone.eu |
| Kanada | auth.pingone.ca |
| Aasia-Tyynenmeri | auth.pingone.asia |
| Australia | auth.pingone.com.au |
Esimerkiksi eurooppalaiselle ympäristölle:
Kopioi se mieluummin kuin kirjoita
Aluekohtainen domain on yleisin virhe PingOne-integraatiossa, ja väärä alue antaa 404-virheen eikä hyödyllistä virheilmoitusta. Käytä Step 6:n OIDC Discovery Endpoint -arvoa.
Vaihe 8: Konfiguroi digna¶
dashboard/dashboard_config.toml¶
config.toml¶
[oidc.pingone]
DIGNA_OIDC_CLIENT_ID = "a1b2c3d4-e5f6-7890-abcd-ef1234567890"
DIGNA_OIDC_CLIENT_SECRET = "<vaiheessa 6 kopioitu client secret>"
DIGNA_OIDC_REDIRECT_URI = "https://digna.yourdomain.com/oidc/callback"
DIGNA_OIDC_CONFIGURATION_URL = "https://auth.pingone.eu/12345678-1234-1234-1234-123456789012/as/.well-known/openid-configuration"
Molempien tiedostojen key-arvojen on oltava samat — tässä pingone.
Vaihe 9: Testaa¶
Käynnistä backend ja web-palvelin uudelleen, ja avaa dashboard. Katso täydellinen tarkistuslista kohdasta Testing Login.
PingOne-vianmääritys¶
404 discovery-URL:issa¶
Aluekohtainen domain tai environment ID on väärä. Vertaa sovelluksen Configuration-välilehdellä näkyvään OIDC Discovery Endpoint -arvoon.
NOT_FOUND tai sovellus on pois käytöstä¶
Sovelluksen toggle kohdasta Vaihe 3 on yhä pois päältä.
Redirect URI ei täsmää¶
PingOne vertaa kokonaista merkkijonoa. Tarkista Configuration → Redirect URIs mahdollisen loppuviivan tai eri scheman varalta.
Kirjautuminen onnistuu, mutta sähköpostivaatimus ei saavu dignalle¶
email- ja profile-scopet eivät ole myönnetty Resources-välilehdellä.
Käyttäjä ei näe sovellusta¶
Access-välilehdellä ei ole myönnetty populaatiota tai ryhmää.
Katso myös¶
- Single Sign-On Overview — konfiguraatio, testaus ja yleinen vianmääritys
- PingOne: OIDC application configuration