Konfiguracja logowania jednokrotnego (SSO) z Azure AD i OpenID Connect dla platformy eConnect.
Dzięki logowaniu jednokrotnemu (SSO) użytkownicy mogą logować się do platformy eConnect za pomocą istniejącego konta firmowego, bez oddzielnego hasła. Połączenie działa przez OpenID Connect i jest najczęściej używane z Microsoft Azure AD (Entra ID). Po konfiguracji użytkownicy logują się swoim znanym kontem Microsoft i są automatycznie rozpoznawani w eConnect.
W skrócie: rejestruje Pan/Pani aplikację w Azure AD, wprowadza dane na platformie eConnect i testuje logowanie. Cały proces trwa około 15 minut, jeśli posiada Pan/Pani odpowiednie uprawnienia.
Proszę otworzyć Azure AD i przejść do App registrations. Proszę kliknąć New registration i wypełnić formularz:
eConnecthttps://platform.econnect.eu/openid i https://identity.econnect.eu/signin-oidchttps://pilot-platform.econnect.eu/openid i https://accp-identity.econnect.eu/signin-oidcProszę kliknąć Register. Proszę skopiować Application (client) ID z przeglądu i zapisać go.
Proszę przejść do Certificates & secrets i kliknąć New client secret. Proszę ustawić datę wygaśnięcia na maksymalnie 24 miesiące. Proszę natychmiast skopiować Value utworzonego sekretu (później nie będzie on widoczny).
Proszę przejść do Authentication i włączyć ID tokens w sekcji Implicit grant and hybrid flows. Tutaj można również dodać dodatkowe redirect URI's, jeśli chce Pan/Pani połączyć zarówno produkcję, jak i pilot.
Proszę przejść do API permissions i kliknąć Add a permission:
email, openid i profileUwaga: Proszę poprosić administratora Azure o udzielenie Admin consent dla tych uprawnień, jeśli jeszcze tego nie zrobiono.
Proszę wrócić do przeglądu aplikacji i kliknąć Endpoints. Proszę skopiować URL dokumentu OpenID Connect metadata document. Będzie on potrzebny do konfiguracji w eConnect.
Proszę zalogować się do platformy eConnect jako administrator. Proszę przejść do Administratie > IDP-configuratie. Jeśli ta opcja nie jest dostępna, eConnect musi ją najpierw aktywować dla Państwa konta.
Proszę kliknąć przycisk +, aby dodać nowy IDP. Proszę wybrać Microsoft jako typ i zaakceptować sugerowane ustawienia.
Proszę wypełnić następujące pola:
Microsoft AD – [nazwa organizacji]Proszę kliknąć Fetch details, aby automatycznie pobrać konfigurację z dokumentu metadanych. Następnie proszę kliknąć Save.
Proszę się wylogować i przetestować logowanie SSO. Na ekranie logowania pojawi się teraz opcja logowania przez Microsoft.
Czy chce Pan/Pani, aby użytkownicy pominęli standardowy ekran logowania i zostali przekierowani bezpośrednio przez SSO? Jest to możliwe dzięki bezpośredniemu URL logowania. URL ma następujący format:
https://platform.econnect.eu/login/{domena}/
Za pośrednictwem tego linku użytkownicy trafiają bezpośrednio na stronę logowania Azure AD, bez wyświetlania ekranu logowania eConnect. Proszę skontaktować się z działem wsparcia eConnect, aby skonfigurować bezpośredni URL logowania dla organizacji.
Wskazówka: Bezpośredni URL logowania jest idealny do umieszczenia w firmowym intranecie lub na pasku zakładek, aby pracownicy mogli uzyskać dostęp do platformy eConnect jednym kliknięciem.
Czy korzysta Pan/Pani z on-premise Active Directory? Azure AD obsługuje synchronizację przez Azure AD Connect, dzięki czemu istniejący użytkownicy stają się automatycznie dostępni w Azure AD. Więcej informacji można znaleźć w dokumentacji Microsoft dotyczącej integracji katalogów.
Tak. Po dodaniu IDP standardowe logowanie eConnect pozostaje dostępne. Na ekranie logowania użytkownicy wybierają, czy chcą zalogować się kontem Microsoft, czy hasłem eConnect. Jeśli chce Pan/Pani, aby możliwe było wyłącznie logowanie SSO (ograniczenie IdP), proszę skontaktować się z eConnect.
Platforma eConnect obsługuje każdego dostawcę tożsamości zgodnego z OpenID Connect. Najczęściej używany jest Azure AD, ale Google Workspace i Apple ID są również obsługiwane jako standardowe metody logowania. Proszę skontaktować się z eConnect, aby podłączyć innego dostawcę.
To nie ma znaczenia. Połączenie opiera się na URL metadanych OpenID Connect i nie zależy od konkretnej nazwy domeny. Dopóki redirect URI's są poprawnie skonfigurowane, logowanie SSO działa.
Czy chce Pan/Pani, aby eConnect skonfigurował SSO? Proszę skontaktować się z naszym zespołem wsparcia.
Skontaktuj się