Uruchomienie i konfiguracja - Firmowe SSO
Firmowe SSO pozwala połączyć konto DockRay z zewnętrznym dostawcą tożsamości zgodnym z OpenID Connect. Logowanie używa Authorization Code z PKCE oraz weryfikuje podpis tokenu, issuer, audience, nonce, czas ważności i potwierdzenie adresu e-mail. Dostawca nie tworzy samodzielnie kont ani użytkowników — może zalogować wyłącznie istniejącą osobę należącą do właściwego konta DockRay.
Co przygotować
Dostawca OpenID Connect z publicznym discovery endpointem HTTPS.
Konfiguracja krok po kroku
Firmowe SSO współpracuje z dostawcą OpenID Connect udostępniającym publiczny dokument discovery przez HTTPS. W Ustawienia → Firmowe SSO podaj nazwę połączenia, unikalny identyfikator organizacji, issuer, client ID i client secret. Możesz wkleić sam issuer, na przykład https://login.example.com/realms/acme, albo pełny adres kończący się /.well-known/openid-configuration — DockRay zapisze właściwy issuer i sam pobierze metadane discovery.
W aplikacji OIDC po stronie dostawcy ustaw typ klienta poufnego (confidential web application), włącz Authorization Code Flow i dopuść zakresy openid, profile oraz email. ID Token musi zawierać stabilny claim sub, adres w email, wartość email_verified: true oraz być podpisany algorytmem RS256 kluczem opublikowanym w JWKS.
Dla identyfikatora acme wpisz u dostawcy dokładny Redirect URI https://dockray.io/sso/acme/callback. Nie dodawaj wildcardu, końcowego ukośnika ani innej domeny. Dokładny adres wyliczony dla bieżącego środowiska DockRay jest wyświetlany w formularzu i to jego należy skopiować. Firmowy adres rozpoczynający logowanie będzie miał postać https://dockray.io/sso/acme.
- Najpierw utwórz aplikację OIDC u dostawcy i skopiuj jej client ID oraz sekret.
- W DockRay uzupełnij issuer i identyfikator organizacji, następnie skopiuj wyświetlony Redirect URI do dostawcy.
- Zapisz oraz włącz połączenie dopiero po pomyślnej weryfikacji discovery.
- Przetestuj logowanie na zwykłym, istniejącym użytkowniku tego konta przed przekazaniem firmowego adresu pracownikom.
Zakres konfiguracji
Ustawienia zapisuj na koncie, jeżeli mają obowiązywać wiele projektów. Nadpisanie w projekcie stosuj tylko wtedy, gdy wymaga on innej usługi, poświadczeń albo polityki.