Accesso singolo (SSO)
Accedi al dashboard Jamdesk con il tuo provider di identità. Configura SAML o OIDC autonomamente su ogni piano a pagamento; SSO docs-site per lettori è Enterprise.
Single Sign-On è disponibile in due modalità su Jamdesk. Dashboard SSO consente al tuo team di accedere per gestire i progetti tramite il tuo provider di identità, che puoi configurare autonomamente da Settings su qualsiasi piano a pagamento. SSO docs-site consente ai lettori della documentazione pubblicata di autenticarsi tramite il tuo IdP invece di usare una password condivisa e viene configurato con il nostro team sui piani Enterprise.
Vuoi gestire l'accesso alla documentazione per utente senza un piano Enterprise? Se il tuo prodotto ha un proprio sistema di accesso, l'autenticazione JWT consente al tuo backend di autenticare i lettori, su qualsiasi piano.
Cosa copre l'SSO
A chi è rivolto
Entrambe le modalità sono adatte alle organizzazioni che utilizzano già un provider di identità: Okta, Google Workspace, Microsoft Entra ID, Auth0 o qualsiasi provider SAML 2.0 / OIDC.
Dashboard SSO è adatto ai team che vogliono un controllo centralizzato su chi gestisce i progetti. Ottieni MFA obbligatoria tramite il tuo IdP e, quando SSO è obbligatorio, la rimozione di una persona dalla directory blocca anche il suo accesso al dashboard.
SSO docs-site risponde a un'esigenza diversa: un registro di controllo che mostri chi ha letto quale documentazione e l'accesso per utente per i team che hanno superato l'utilizzo di un'unica passphrase condivisa con molti lettori.
Abilitare il Dashboard SSO
Dashboard SSO è disponibile in modalità self-service su qualsiasi piano a pagamento. Verifichi di possedere il dominio email, colleghi il provider di identità e, facoltativamente, richiedi a tutti gli utenti di quel dominio di accedere tramite il provider.
Prima di iniziare
- Un piano Jamdesk a pagamento.
- Accesso come proprietario al progetto. La connessione SSO è associata al livello dell'account proprietario e copre ogni progetto di cui sei proprietario, quindi solo il proprietario visualizza le impostazioni Single Sign-On.
- Accesso al DNS del dominio per aggiungere un record TXT.
- Accesso amministratore al provider di identità (Okta, Microsoft Entra, Google Workspace, Auth0 o qualsiasi provider SAML 2.0 / OIDC).
Configurare la connessione
Nel dashboard, vai a Settings → Single Sign-On e inserisci il dominio email aziendale, ad esempio acme.com. Jamdesk crea una connessione e mostra un record DNS TXT per dimostrare che possiedi il dominio.
Il dashboard mostra il nome e il valore di un record. Aggiungi il record TXT corrispondente al DNS del dominio, quindi fai clic su Verify. La propagazione delle modifiche DNS può richiedere fino a un'ora, quindi il primo tentativo potrebbe non riuscire prima che il record sia visibile. Attendi e riprova. Lascia il record al suo posto dopo la verifica: Jamdesk lo ricontrolla periodicamente e disabilita la connessione se scompare.
Copia l'Entity ID e l'ACS URL mostrati nel dashboard in una nuova applicazione SAML o OIDC nel tuo IdP, quindi incolla nuovamente in Jamdesk i dati del tuo IdP:
- SAML 2.0: Entity ID dell'IdP, URL SSO e certificato di firma X.509 in formato PEM.
- OIDC: URL dell'issuer, ID client e segreto client.
Seleziona il tuo provider dall'elenco per visualizzare una guida alla configurazione specifica del fornitore, quindi fai clic su Save & activate. La connessione passa allo stato Active.
Quando la connessione è Active, attiva Require SSO for all users on your domain per obbligare tutti gli utenti con un indirizzo email appartenente a quel dominio ad accedere tramite il tuo IdP. Per loro, l'accesso con password e Google smette di funzionare. L'account del proprietario resta esente e puoi aggiungere fino a 20 break-glass emails per altri amministratori che necessitano di un accesso alternativo con password se il tuo IdP non è raggiungibile.
Aggiungi almeno un indirizzo email break-glass prima di attivare l'imposizione. Se il provider di identità non è disponibile e non esiste alcun account break-glass, nessuno degli utenti del dominio potrà accedere al dashboard.
Come accedono gli utenti
Quando Dashboard SSO è attivo, l'accesso segue il flusso email-first. Nella schermata di accesso, l'utente inserisce l'email aziendale. Se il dominio dispone di una connessione SSO, Jamdesk lo reindirizza automaticamente al tuo provider di identità, senza un pulsante separato "Sign in with SSO" da cercare.
Un aspetto può creare confusione: l'accesso tramite il tuo IdP autentica un utente, ma da solo non concede l'accesso. La persona deve comunque essere invitata a un progetto. Un collaboratore che si autentica ma non è mai stato invitato visualizza "Your account isn't provisioned" e ha bisogno di un'invitation prima di poter accedere. Ogni volta che un accesso viene bloccato, l'utente viene indirizzato a una pagina di errore SSO che spiega il passaggio successivo.
Risoluzione dei problemi
La propagazione delle modifiche DNS a Jamdesk può richiedere fino a un'ora, quindi un tentativo di verifica subito dopo l'aggiunta del record spesso non riesce. Attendi, quindi fai nuovamente clic su Verify. Se il problema persiste, controlla che il nome e il valore del record corrispondano esattamente a quelli mostrati nel dashboard. Alcuni provider DNS aggiungono automaticamente il dominio al nome del record, trasformando _jamdesk in _jamdesk.acme.com.acme.com. In tal caso, rimuovi il suffisso duplicato.
Jamdesk ricontrolla il record TXT del dominio dopo la configurazione. Se il record viene rimosso o modificato, la connessione passa allo stato Disabled e gli accessi non vengono più indirizzati al tuo IdP. Aggiungi nuovamente il record al DNS e fai clic su Re-check status, oppure elimina la connessione e ricomincia.
Si è autenticato con il tuo provider di identità, ma non è mai stato invitato a un progetto. SSO dimostra la sua identità, ma non crea automaticamente l'accesso. Invitalo da Settings → Members, quindi chiedigli di accedere nuovamente. Consulta Team Members.
L'imposizione è attiva e la persona ha provato ad accedere con una password o con Google invece che tramite il tuo IdP. Deve utilizzare il flusso email-first, così Jamdesk la reindirizza al tuo provider. Se ha effettivamente bisogno di un accesso alternativo con password, ad esempio perché il tuo IdP non è disponibile, aggiungi il suo indirizzo all'elenco break-glass.
Abilitare l'SSO per il sito docs
SSO per i lettori del docs-site viene configurato con il nostro team. Ogni IdP è configurato in modo leggermente diverso e vogliamo assicurarci che i metadati del tuo team, le mappature delle dichiarazioni e i filtri dei gruppi siano corretti prima di proteggere la documentazione pubblicata.
Contatta le vendite Enterprise →
La pagina dei prezzi elenca i livelli dei piani attuali e il percorso di contatto per Enterprise. Da lì, il nostro team ti guida nella configurazione dell'IdP, testa l'integrazione su un sottodominio di staging e la distribuisce in produzione quando sei pronto.
Alternative
Non sei ancora pronto per Enterprise? Puoi comunque proteggere la documentazione:
