For the complete documentation index, see llms.txt. This page is also available as Markdown.

Konfiguracja

W tym artykule dowiesz się, jak skonfigurować logowanie do Xopero za pomocą SAML.

SAML zapewnia bezpieczne logowanie jednokrotne (SSO) poprzez integrację dostawcy tożsamości (IdP) z rozwiązaniem Xopero ONE. Dzięki temu użytkownicy mogą uwierzytelniać się przy użyciu scentralizowanych danych logowania, co jednocześnie gwarantuje kontrolowany dostęp oraz zgodność z przepisami i standardami (compliance).


Przegląd

Integracja IdP z Xopero ONE odbywa się za pośrednictwem protokołu SAML 2.0, co oznacza, że z rozwiązaniem Xopero ONE można zintegrować każdą platformę obsługującą ten standard.

Proces konfiguracji jest prosty i wymaga jedynie podania identyfikatora jednostki (entity ID), adresu URL metadanych (metadata URL), adresu URL odpowiedzi (reply URL) oraz adresu URL wylogowania (logout URL) — przy czym nazwy te mogą się różnić w zależności od konwencji nazewnictwa stosowanej przez konkretną platformę. W niektórych przypadkach wymagane jest również dostarczenie certyfikatu oraz klucza prywatnego.


Konfiguracja

Poniższa tabela ilustruje konfigurację integracji SAML dla wybranych platform, w tym Auth0, Entra ID, CyberArk, Google, JumpCloud, Okta, oraz OneLogin.

Konfiguracja w Auth0 Konfiguracja w Xopero ONE

Konfiguracja w Auth0

  1. Otwórz swój dashboard w Auth0, przejdź do Dashboard > Applications > Applications, następnie kliknij przycisk Create Application w prawym górnym rogu ekranu.

  1. W oknie Create application wprowadź unikalną, własną nazwę aplikacji (w tym przykładzie użyjemy XoperoAuth0), wybierz opcję Regular Web Applications i kliknij Create:

  1. W oknie nowo utworzonej aplikacji przejdź do zakładki Settings , przewiń na sam dół i kliknij Advanced Settings aby rozwinąć.

  1. Przejdź do zakładki Endpoints i znajdź sekcję SAML . Skopiuj SAML Metadata URL i zapisz na później — będzie potrzebny do konfiguracji Xopero ONE.

  1. Przewiń z powrotem na górę i otwórz zakładkę Addons następnie przełącz przycisk SAML2 WEB APP.

  1. W otwartym oknie przejdź do zakładki Settings i wpisz Application Callback URL w następujący sposób:

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

  1. W tej samej zakładce przewiń w dół wewnątrz pola kodu i odkomentuj 31., 32. i 33. linię, a następnie edytuj linię 32 w następujący sposób:

  1. Po zakończeniu przewiń na dół okna dodatku i kliknij przycisk Enable a następnie zamknij okno, aby zakończyć konfigurację aplikacji.


Konfiguracja w Xopero ONE

  1. Zaloguj się do swojego panelu XMS, przejdź do Ustawienia (lewy dolny róg w lewym menu) i wybierz Zewnętrzni Dostawcy Tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Nazwa: własna nazwa, np. Auth0.

Entity ID: powinno być takie samo jak nazwa ustawiona jako nazwa aplikacji w Auth0 (w tym przykładzie to XoperoAuth0).

  1. Następnie wklej uprzednio skopiowany SAML Metadata URL w polu URL metadanych.

  1. Dodaj certyfikat i hasło, jeśli jest to wymagane.

  2. Skonfiguruj domyślny Język oraz Rolę dla użytkowników z uprawnieniami do uwierzytelniania Auth0 SAML.

  3. Sprawdź ustawienia i kliknij Zapisz na dole zakładki Dodaj dostawcę tożsamości.

  4. Kliknij Zapisz aby zakończyć konfigurację. Możesz się teraz wylogować i przetestować skonfigurowaną integrację logowania SAML.

Konfiguracja w Azure Konfiguracja w Xopero ONE

Konfiguracja w Azure

  1. Zaloguj się do portal.azure.com, wybierz Azure Active Directory i kliknij Manage > Enterprise applications.

  2. Kliknij New application button, a następnie Create your own application.

  3. Wprowadź własną nazwę aplikacji i wybierz Integrate any other application you don’t find in the gallery (Non-gallery).

  1. Potwierdź konfigurację i kliknij przycisk Create.

  2. Otwórz zakładkę Single sign-on i wybierz metodę SAML.

  1. Kliknij przycisk Edit w sekcji Basic SAML Configuration aby ją edytować.

  1. Skonfiguruj unikalny Identifier (Entity ID) np. SAMLTestAzure

  2. Wprowadź następujący URL w sekcji Reply URL (Assertion Consumer Service URL):

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

  1. Zmień Logout Url (Optional) na następujący adres:

https://XoperoONEManagementServiceURL/auth/SAMLLogoutResponse

  1. Sprawdź, czy wprowadzone informacje są poprawne i kliknij przycisk Save.

  2. Następnie kliknij przycisk Edit w sekcji Attributes & Claims i naciśnij przycisk + Add a group claim.

  1. Wybierz All groups i przejdź do Advanced options. Zaznacz pole Filter group i uzupełnij pola w następujący sposób:

Attribute to match: Display name Match with: Prefix String: XONE

  1. Zaznacz pole Customize the name of the group claim. Wpisz xoperogroup w polu Name i zapisz ustawienia.

  1. Wróć do strony SAML-based Sign-on i skopiuj App Federation Metadata Url, będzie potrzebny później.

  2. Zapisz ustawienia.

  3. Otwórz zakładkę Users and groups i kliknij przycisk + Add user/group. Wybierz użytkowników, którym chcesz umożliwić logowanie do Xopero ONE i zapisz ustawienia.


Konfiguracja w Xopero ONE

  1. Zaloguj się do swojego panelu XMS, przejdź do Ustawienia (lewy dolny róg w lewym menu) i wybierz Zewnętrzni Dostawcy Tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Nazwa: własna nazwa, np. Entra ID.

Entity ID: powinno być takie samo jak nazwa ustawiona jako Identifier (Entity ID) w Azure Portal (w tym przykładzie to SAMLTestAzure).

  1. Następnie wklej uprzednio skopiowany App Federation Metadata Url w polu Metadata URL .

  1. Dodaj certyfikat i hasło, jeśli jest to wymagane.

  2. Skonfiguruj domyślny Język oraz Rolę dla użytkowników z uprawnieniami do uwierzytelniania Entra ID SAML.

  3. Sprawdź ustawienia i kliknij Zapisz na dole zakładki Dodaj dostawcę tożsamości.

  4. Kliknij Zapisz aby zakończyć konfigurację. Możesz się teraz wylogować i przetestować skonfigurowaną integrację logowania SAML.

Konfiguracja w CyberArk Konfiguracja w Xopero ONE

Konfiguracja w CyberArk

  1. Zaloguj się do konta CyberArk. Rozwiń menu rozwijane Apps & Widgets dropdown i wybierz Web Apps.

  2. Kliknij przycisk Add Web Apps w prawym górnym rogu.

  1. Przejdź do zakładki Custom, znajdź na liście SAML, a następnie kliknij przycisk Add, obok SAML.

  1. Potwierdź dodanie SAML jako aplikacji sieciowej.

  1. Zostaniesz przekierowany do ustawień aplikacji sieciowej SAML. Zacznij od ustawienia własnej nazwy dla aplikacji (np. XONESAML).

  1. Następnie ustaw unikalny Application ID w sekcji Advanced i Zapisz swoje ustawienia (w tym przykładzie użyjemy XONESAMLID).

  1. Otwórz zakładkę Trust i skopiuj Metadata URL w sekcji Identity Provider Configuration (będzie później potrzebny do konfiguracji Xopero ONE).

  1. Następnie zjedź niżej do sekcji Service Provider Configuration, ustaw ją na Manual Configuration oraz wprowadź następujące dane:

W SP Entity ID / Issuer / Audience wpisz wcześniej zdefiniowane Application ID (w tym przykładzie jest to XONESAMLID)

W Assertion Consumer Service (ACS) URL wprowadź:

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

W Single Logout URL wprowadź:

https://XoperoONEManagementServiceURL/auth/SAMLLogoutResponse

Przegląd domyślnej konfiguracji.
  1. Przejdź do zakładki SAML Response i przewiń do sekcji Script to set custom claims. Wprowadź poniższy skrypt i naciśnij przycisk Save:

  1. Udaj się do zakładki Permissions, kliknij przycisk Add, wybierz wszystkich użytkowników, których chcesz autoryzować do używania integracji SAML, następnie Zapisz swoje ustawienia.


Konfiguracja w Xopero ONE

  1. Zaloguj się do swojego panelu XMS, przejdź do Ustawienia (lewy dolny róg w lewym menu) i wybierz Zewnętrzni Dostawcy Tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Nazwa: własna nazwa, np. CyberArk.

Entity ID: powinno być takie samo jak nazwa ustawiona jako Application ID w CyberArk (w tym przykładzie to XONESAMLID).

  1. Następnie wstaw poprzednio skopiowany adres Metadata URL w polu Metadata URL.

  1. Dodaj certyfikat i hasło, jeśli jest to wymagane.

  2. Skonfiguruj domyślny Język oraz Rolę dla wszystkich użytkowników, których chcesz autoryzować do korzystania z integracji CyberArk SAML.

  3. Sprawdź ustawienia i kliknij Zapisz na dole zakładki Dodaj dostawcę tożsamości.

  4. Kliknij Zapisz aby zakończyć konfigurację. Możesz się teraz wylogować i przetestować skonfigurowaną integrację logowania SAML.

Konfiguracja w Google Konfiguracja w Xopero ONE

Konfiguracja w Google

  1. Zaloguj się do konsoli administratora Google. Następnie, kliknij ikonę menu w lewym górnym rogu ekranu i przejdź do Apps > Web and mobile apps. Kliknij Add app i z menu rozwijanego wybierz Add custom SAML app.

  1. Na stronie szczegółów aplikacj utwórz własną nawę aplikacji i wpisz ją w polu App Name, następnie kliknij Continue.

  1. Następnie kliknij przycisk DOWNLOAD METADATA znajdujący się pod "Option 1: Download IdP metadata". Prześlij pobrany plik na swój serwer i zapisz jego adres URL (będzie potrzebny później do konfiguracji Xopero ONE).

  1. Kliknij Continue i w następnym oknie na ekranie uzupełnij Service provider details w następujący sposób:

ACS URL:

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

Entity ID: własna, globalnie unikalna nazwa (w tym przypadku użyjemy SAMLGOOGLE)

Start URL (optional): Twój unikalny URL XMS XoperoONEManagementServiceURL

  1. Po ukończeniu kliknij przycisk Continue a na następnej stronie przycisk Finish.

  2. Po powrocie na główną stronę konsoli administratora, otwórz menu (burger) w lewym górnym rogu ekranu, przejdź do Apps > Web and mobile apps, następnie wybierz swoją nowo utworzoną aplikację SAML.

  3. Przejdź do User access następnie wybierz albo On for everyone albo Off for everyone w zależności od potrzeb organizacji.

  1. Następnie kliknij Save aby zakończyć proces konfiguracji.


Konfiguracja w Xopero ONE

  1. Zaloguj się do swojego panelu XMS, przejdź do Ustawienia (lewy dolny róg w lewym menu) i wybierz Zewnętrzni Dostawcy Tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Nazwa: własna nazwa, np. Google.

Entity ID: powinna być taka sama jaka została ustawiona w Google (w tym przykładzie jest to SAMLGOOGLE).

  1. Następnie wklej poprzednio skopiowany adres metadata URL w polu URL metadanych.

  1. Dodaj certyfikat i hasło, jeśli jest to wymagane.

  2. Skonfiguruj domyślny Język oraz Rolę dla wszystkich użytkowników, których chcesz autoryzować do korzystania z integracji Google SAML.

  3. Sprawdź ustawienia i kliknij Zapisz na dole zakładki Dodaj dostawcę tożsamości.

  4. Kliknij Zapisz aby zakończyć konfigurację. Możesz się teraz wylogować i przetestować skonfigurowaną integrację logowania SAML.

Konfiguracja w JumpCloud Konfiguracja w Xopero ONE

Konfiguracja w JumpCloud

  1. Zaloguj się do JumpCloud Admin Portal, przejdź do USER AUTHENTICATION > SSO Applications, a następnie kliknij + Add New Application.

  2. W oknie Create New Application Integration znajdź Custom Application, wybierz ją i kliknij Next.

  1. Zazbacz pole Manage Single Sign-On (SSO) i wybierz opcję Configure SSO with SAML, następnie kliknij Next.

  1. W sekcji Enter general info ustaw unikalną nazwę aplikacji (w tym przykładzie użyjemy XONE), wpisz ją w polu Display Label i kliknij Save Application.

  1. W ustawieniach nowej aplikacji przejdź do karty SSO i wypełnij pola w następujący sposób:

IdP Entity ID: unikalna nazwa aplikacji (w tym przykładzie: XONE)

SP Entity ID: unikalna nazwa aplikacji (w tym przykładzie: XONE)

  1. Kliknij przycisk Copy Metadata URL w sekcji JumpCloud Metadata u góry i zapisz ten adres na później — będzie on potrzebny do konfiguracji Xopero ONE w XMS.

  2. Przewiń w dół, ustaw SAMLSubject NameID na e-mail, a dla SAML Subject NameID Format wybierz z menu rozwijanego: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.

  1. W sekcji Sign wybierz Assertion. Adres IDP URL powinien wyglądać następująco:

https://sso.jumpcloud.com/saml2/xone

Przykład poprawnie wprowadzonego Login URL.
  1. W sekcji Attributes dodaj nową odpowiedź wylogowania, wypełniając pola w następujący sposób:

Service Provider Attribute Name:

https://XoperoONEManagementServiceURL/auth/SAMLLogoutResponse

JumpCloud Attribute Name: wybierz email z menu rozwijanego

  1. Kliknij Save, aby zaktualizować konektor i przejdź do karty User Groups. Wybierz grupy/użytkowników, dla których chcesz włączyć autoryzację JumpCloud SAML przy logowaniu do Xopero ONE.

  1. Sprawdź ponownie, czy wprowadzone dane są poprawne i zapisz konfigurację.


Konfiguracja w Xopero ONE

  1. Zaloguj się do panelu XMS, przejdź do Ustawień (lewy dolny róg w menu po lewej stronie) i wybierz Zewnętrzni dostawcy tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Name: własna nazwa, np. JumpCloud

Entity ID: powinien być taki sam, jak nazwa ustawiona w SSO IDP Entity ID w JumpCloud (w tym przykładzie: XONE).

  1. Następnie wklej wcześniej skopiowany adres Metadata URL w polu o tej samej nazwie.

  2. Dodaj certyfikat i hasło, jeśli są wymagane.

  3. Ustaw domyślny język i rolę dla użytkowników z uprawnieniami autoryzacji JumpCloud SAML.

  4. Kliknij Zapisz, aby zakończyć konfigurację. Możesz teraz się wylogować i przetestować skonfigurowaną integrację logowania SAML.

Wymagania i ograniczenia Konfiguracja w Okta Konfiguracja w Xopero ONE

Wymagania i ograniczenia

W konfiguracji IdP w Xopero ONE musi zostać uwzględniony plik PKCS #12 z certyfikatem X.509 i kluczem prywatnym (zazwyczaj plik .pfx; może być chroniony hasłem). Plik certyfikatu X.509 (zazwyczaj plik .crt) służący do weryfikacji podpisu po stronie IdP musi zostać uwzględniony w konfiguracji aplikacji zdefiniowanej w panelu Okta.

Oba pliki zawierają ten sam certyfikat. Plik PKCS #12 zawiera dodatkowo klucz prywatny do tego certyfikatu.


Konfiguracja w Okta

  1. W Admin dashboard (w prawym górnym rogu okna) rozwiń kartę Applications i wybierz opcję Applications.

  1. Kliknij przycisk Create App Integration i wybierz SAML 2.0.

  1. W sekcji General Settings wprowadź unikalną nazwę aplikacji i przejdź do sekcji Configure SAML.

  1. W karcie Configure SAML ustaw parametr Single sign-on URL w następujący sposób:

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

  1. W polu Audience URL wpisz unikalną nazwę aplikacji, którą wcześniej ustawiłeś w karcie General Settings.

  2. Kliknij Show advanced settings i prześlij plik certyfikatu w polu Signature Certificate. W sekcji Enable Single Logout koniecznie zaznacz pole Allow application to initiate Single Logout.

  3. Zobaczysz teraz dwa dodatkowe pola pod Enable Single Logout — wypełnij je następująco:

Single Logout URL:

https://XoperoONEManagementServiceURL/auth/SAMLLogoutResponse

SP Issuer: unikalna nazwa aplikacji ustawiona wcześniej w General Settings (w tym przykładzie: MyOktaApp).

  1. Następnie przejdź do sekcji Group Attribute Statements i wypełnij ją w następujący sposób:

Name: xoperogroup

Starts with: XONE

  1. Sprawdź ponownie poprawność danych i kliknij Next. W kolejnym oknie wybierz opcję I'm an Okta customer adding an internal app, a następnie kliknij Finish.

  2. Otwórz utworzoną aplikację i przejdź do karty Sign On.

  1. W sekcji SAML Signing Certificates wybierz przesłany certyfikat i kliknij Actions > View IdP metadata. Skopiuj adres URL otwartej strony — będzie on wymagany później w konfiguracji Xopero ONE.

  2. Po zakończeniu przejdź do karty Assignments.

Widok karty assignments.
  1. Przypisz aplikację do wybranego użytkownika lub grupy. Kliknij Done, aby zakończyć konfigurację.


Konfiguracja w Xopero ONE

  1. Zaloguj się do panelu XMS, przejdź do Ustawień (lewy dolny róg w menu po lewej stronie) i wybierz Zewnętrzni dostawcy tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Name: własna nazwa, np. Okta.

Entity ID: powinien być taki sam, jak nazwa ustawiona w General Settings w Okta (w tym przykładzie: MyOktaApp).

  1. Wklej wcześniej skopiowany adres IdP metadata URL w polu Metadata URL.

  1. Dodaj wymagany certyfikat i hasło do Managera haseł.

Więcej o dodawaniu haseł dowiesz się z artykułu bazy wiedzy: Manager haseł.

  1. Ustaw domyślny język i rolę dla użytkowników z uprawnieniami uwierzytelniania Okta SAML.

Więcej o rolach dowiesz się z artykułu bazy wiedzy: Role i uprawnienia.

  1. Kliknij Zapisz, aby zakończyć konfigurację. Możesz teraz się wylogować i przetestować integrację logowania SAML.

Konfiguracja w OneLogin Konfiguracja w Xopero ONE Mapowanie grup

Konfiguracja w OneLogin

  1. Zaloguj się do OneLogin admin console i przejdź do Applications > Applications > Add App.

  2. Wyszukaj SAML Custom Connector (Advanced) i wybierz pierwszy wynik wyszukiwania.

  3. Wprowadź unikalną nazwę aplikacji w polu Display Name i kliknij Save.

  4. Otwórz Configuration settings swojej aplikacji, wypełnij pola w następujący sposób i kliknij Save:

Audience (EntityID): unikalna nazwa identyfikująca aplikację po stronie IdP (w tym przykładzie: XOPEROSAML).

ACS (Consumer) URL Validator*:

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

ACS (Consumer) URL*:

https://XoperoONEManagementServiceURL/Auth/AssertionConsumerService

Single Logout URL:

https://XoperoONEManagementServiceURL/auth/SAMLLogoutResponse

  1. W menu po lewej stronie wybierz SSO. Zmień SAML Signature Algorithm na SHA-256. Skopiuj wartość Issuer URL i zapisz ją — będzie potrzebna w konfiguracji Xopero ONE.

  1. Zapisz ustawienia. W menu Users wybierz użytkowników, którym chcesz nadać uprawnienia do autoryzacji za pomocą OneLogin do Xopero One i zaznacz Allow user to sign in.

  1. W karcie Applications użyj przycisku (+), aby nadać odpowiednie uprawnienia do swojej niestandardowej aplikacji.


Konfiguracja w Xopero ONE

  1. Zaloguj się do panelu XMS, przejdź do Ustawień (lewy dolny róg w menu po lewej stronie) i wybierz Zewnętrzni dostawcy tożsamości.

  1. Kliknij przycisk Dodaj nowego dostawcę i uzupełnij szczegóły:

Name: nazwa własna np. OneLogin

Entity ID: musi być taki sam jak ustawiony w Configuration (Audience (EntityID)) w OneLogin (w tym przykładzie jest to XOPEROSAML)

  1. Wklej poprzednio skopiowany Issuer URL w polu Metadata URL.

  1. Prześlij plik certyfikatu .pfx OneLogin i dodaj hasło, jeśli jest wymagane.

  2. Ustaw domyślny język i rolę dla użytkowników z uprawnieniami uwierzytelniania OneLogin SAML.

  3. Kliknij Zapisz, aby zakończyć konfigurację. Możesz teraz się wylogować i przetestować integrację logowania SAML.


Mapowanie grup

  1. W OneLogin przejdź do User > Roles i utwórz role (np. XONE viewers, XONE admins). Przypisz je do użytkowników.

  1. Następnie, w karcie Applications, edytuj aplikację SAML. Przejdź do Parameters i kliknij ikonę (+) aby utworzyć nowy parametr. W polu Name wprowadźhttp://schemas.xmlsoap.org/claims/Group. Zaznacz obie flagi (Include in SAML assertion oraz Multi-value parameter) i zapisz.

  2. W sekcji Default if no value selected wybierz User Roles oraz Semicolon Delimited input (Multi-value output) z menu rozwijanego i zapisz.

  1. W konsoli Xopero ONE przejdź do ⚙️ Ustawienia > Zewnętrzni dostawcy tożsamości i wybierz IdP, którego chcesz edytować.

  2. Kliknij przycisk Mapowanie grup w lewym dolnym rogu. W polu Typ claima wpiszhttp://schemas.xmlsoap.org/claims/Group, a w Wartość claima wpisz nazwę roli (np. XONE viewers). Wybierz role i uprawnienia dla tej grupy i zapisz. Powtórz ten krok dla każdej roli.


Korzystanie z metody uwierzytelniania IdP

Aby zalogować się do Xopero ONE przy użyciu dostawcy tożsamości zintegrowanego przez SAML, należy zawsze rozpoczynać proces z poziomu panelu Xopero ONE. Nie należy logować się do aplikacji skonfigurowanej dla Xopero ONE bezpośrednio z panelu IdP (na przykład z panelu Okta) — jedynym wyjątkiem jest JumpCloud, który oferuje wbudowaną opcję logowania bezpośrednio ze swojego panelu.

Aby umożliwić istniejącemu użytkownikowi Xopero ONE logowanie się za pośrednictwem dostawcy tożsamości (IdP), należy włączyć opcję logowania IdP dla danego konta (⚙️ Ustawienia > Konta > Edytuj). Gdy konto zostanie skonfigurowane do uwierzytelniania przy użyciu dostawcy tożsamości (IdP), nie będzie można przywrócić poprzedniego ustawienia. Aby zmienić metodę uwierzytelniania, konieczne jest usunięcie konta i dodanie go ponownie.

Ostatnia aktualizacja

Czy to było pomocne?