Konfiguracja logowania jednokrotnego (SSO) z Azure AD i OpenID Connect dla platformy eConnect.
Dzięki logowaniu jednokrotnemu (SSO) użytkownicy mogą logować się do platformy eConnect za pomocą istniejącego konta firmowego, bez oddzielnego hasła. Połączenie działa przez OpenID Connect i jest najczęściej używane z Microsoft Azure AD (Entra ID). Po konfiguracji użytkownicy logują się swoim znanym kontem Microsoft i są automatycznie rozpoznawani w eConnect.
W skrócie: rejestruje Pan/Pani aplikację w Azure AD, wprowadza dane na platformie eConnect i testuje logowanie. Cały proces trwa około 15 minut, jeśli posiada Pan/Pani odpowiednie uprawnienia.
Proszę otworzyć Azure AD i przejść do App registrations. Proszę kliknąć New registration i wypełnić formularz:
eConnecthttps://platform.econnect.eu/openid i https://identity.econnect.eu/signin-oidchttps://pilot-platform.econnect.eu/openid i https://accp-identity.econnect.eu/signin-oidcProszę kliknąć Register. Proszę skopiować Application (client) ID z przeglądu i zapisać go.
Proszę przejść do Certificates & secrets i kliknąć New client secret. Proszę ustawić datę wygaśnięcia na maksymalnie 24 miesiące. Proszę natychmiast skopiować Value utworzonego sekretu (później nie będzie on widoczny).
Proszę przejść do Authentication i włączyć ID tokens w sekcji Implicit grant and hybrid flows. Tutaj można również dodać dodatkowe redirect URI's, jeśli chce Pan/Pani połączyć zarówno produkcję, jak i pilot.
Proszę przejść do API permissions i kliknąć Add a permission:
email, openid i profileUwaga: Proszę poprosić administratora Azure o udzielenie Admin consent dla tych uprawnień, jeśli jeszcze tego nie zrobiono.
Proszę wrócić do przeglądu aplikacji i kliknąć Endpoints. Proszę skopiować URL dokumentu OpenID Connect metadata document. Będzie on potrzebny do konfiguracji w eConnect.
Proszę zalogować się do platformy eConnect jako administrator. Proszę przejść do Administratie > IDP-configuratie. Jeśli ta opcja nie jest dostępna, eConnect musi ją najpierw aktywować dla Państwa konta.
Proszę kliknąć przycisk +, aby dodać nowy IDP. Proszę wybrać Microsoft jako typ i zaakceptować sugerowane ustawienia.
Proszę wypełnić następujące pola:
Microsoft AD – [nazwa organizacji]Uwaga: OAuth Client ID i OAuth Client SecretKey to zawsze Application (client) ID i Secret Value z własnej rejestracji aplikacji w Azure AD (kroki 1–2 powyżej). Czy widzi Pan/Pani w Azure aplikację lub aplikację przedsiębiorstwa o nazwie podobnej do "eConnect external login", której nie zarejestrował(a) Pan/Pani samodzielnie? Nie zastępuje ona własnej rejestracji aplikacji: zatwierdzenie tej aplikacji zamiast wprowadzenia własnego Client ID/Secret nie zadziała.
Proszę kliknąć Fetch details, aby automatycznie pobrać konfigurację z dokumentu metadanych. Następnie proszę kliknąć Save.
Proszę się wylogować i przetestować logowanie SSO. Na ekranie logowania pojawi się teraz opcja logowania przez Microsoft.
Czy chce Pan/Pani, aby użytkownicy pominęli standardowy ekran logowania i zostali przekierowani bezpośrednio przez SSO? Jest to możliwe dzięki bezpośredniemu URL logowania. URL ma następujący format:
https://platform.econnect.eu/login/{domena}/
https://pilot-platform.econnect.eu/login/{domena}/
Hosty: produkcja platform.econnect.eu i pilot pilot-platform.econnect.eu. Segment ścieżki /login/ jest wymagany w bezpośrednim linku SSO.
Za pośrednictwem tego linku użytkownicy trafiają bezpośrednio na stronę logowania Azure AD, bez wyświetlania ekranu logowania eConnect. Ten bezpośredni URL logowania jest domyślnie dostępny od razu po skonfigurowaniu IDP — nie trzeba zgłaszać tego osobno do wsparcia. Tylko w przypadku niestandardowej subdomeny lub innej konfiguracji na zamówienie należy skontaktować się z eConnect.
Uwaga: URL bez
/login/(np.https://pilot-platform.econnect.eu/{domena}/) nie uruchamia automatycznego przekierowania SSO. Sam host + slug domeny nie wystarczą.
Wskazówka: Bezpośredni URL logowania jest idealny do umieszczenia w firmowym intranecie lub na pasku zakładek, aby pracownicy mogli uzyskać dostęp do platformy eConnect jednym kliknięciem.
Czy korzysta Pan/Pani z on-premise Active Directory? Azure AD obsługuje synchronizację przez Azure AD Connect, dzięki czemu istniejący użytkownicy stają się automatycznie dostępni w Azure AD. Więcej informacji można znaleźć w dokumentacji Microsoft dotyczącej integracji katalogów.
Tak. Po dodaniu IDP standardowe logowanie eConnect pozostaje dostępne. Na ekranie logowania użytkownicy wybierają, czy chcą zalogować się kontem Microsoft, czy hasłem eConnect. Jeśli chce Pan/Pani, aby możliwe było wyłącznie logowanie SSO (ograniczenie IdP), proszę skontaktować się z eConnect.
Platforma eConnect obsługuje każdego dostawcę tożsamości zgodnego z OpenID Connect. Najczęściej używany jest Azure AD, ale Google Workspace i Apple ID są również obsługiwane jako standardowe metody logowania. Proszę skontaktować się z eConnect, aby podłączyć innego dostawcę.
To nie ma znaczenia. Połączenie opiera się na URL metadanych OpenID Connect i nie zależy od konkretnej nazwy domeny. Dopóki redirect URI's są poprawnie skonfigurowane, logowanie SSO działa.
Czy chce Pan/Pani, aby eConnect skonfigurował SSO? Proszę skontaktować się z naszym zespołem wsparcia.
Skontaktuj się