Настройте SAML Single Sign-On для вашего корпоративного рабочего пространства Krea Enterprise с провайдером идентификации, чтобы обеспечить безопасную централизованную аутентификацию команды.
Только Krea Enterprise — SAML SSO доступен исключительно для клиентов Krea Enterprise. Свяжитесь с отделом продаж, чтобы узнать больше о корпоративных тарифах.
Это руководство проведёт вас по настройке SAML Single Sign-On (SSO) для вашего рабочего пространства Krea. После настройки пользователи с e-mail-адресами из вашего подтверждённого домена смогут входить в систему через провайдер идентификации (IdP) вашей организации.
После завершения подтверждения домена в модальном окне настройки появится раздел SAML-конфигурации.Для настройки провайдера идентификации вам потребуются эти два значения:
Поле
Значение
ACS URL
https://superb.krea.ai/auth/v1/sso/saml/acs
Entity ID
https://superb.krea.ai/auth/v1/sso/saml/metadata
Metadata XML
https://superb.krea.ai/auth/v1/sso/saml/metadata
Нажмите значок копирования рядом с каждым URL в модальном окне, чтобы скопировать их точно.
Создайте SAML-приложение в вашем провайдере идентификации, используя значения из шага 1.
Okta
Google Workspace
1
Откройте Applications
Войдите в Okta Admin Console (обычно https://your-org.okta.com/admin) и перейдите в Applications → Applications в боковой панели.
2
Создайте App Integration
Нажмите Create App Integration.Выберите SAML 2.0 в качестве метода входа и нажмите Next.
3
Настройте общие параметры
Введите Krea в качестве App name.При желании загрузите логотип для удобной идентификации.Нажмите Next.
4
Настройте параметры SAML
Введите следующие значения:
Поле
Значение
Single sign-on URL
https://superb.krea.ai/auth/v1/sso/saml/acs
Audience URI (SP Entity ID)
https://superb.krea.ai/auth/v1/sso/saml/metadata
Name ID format
EmailAddress
Application username
Email
5
Завершите настройку
Нажмите Next.На странице Feedback выберите «I’m an Okta customer adding an internal app» и нажмите Finish.
6
Получите Metadata URL
На странице приложения перейдите на вкладку Sign On.Прокрутите вниз до SAML Signing Certificates и найдите Metadata URL. Нажмите Actions → View IdP metadata, чтобы получить URL.
7
Назначьте пользователей
Перейдите на вкладку Assignments и назначьте пользователей или группы, которые должны иметь доступ к Krea.
Войдите в Google Admin Console ↗ с учётной записью супер-администратора.Перейдите в Apps → Web and mobile apps.
2
Добавьте Custom SAML App
Нажмите Add app → Add custom SAML app.Введите Krea в качестве имени приложения и при желании загрузите логотип.Нажмите Continue.
3
Скачайте IdP-метаданные
На странице Google Identity Provider details у вас есть два варианта:Вариант 1 (рекомендуется): Нажмите Download Metadata, чтобы скачать XML-файл.Вариант 2: Скопируйте SSO URL, Entity ID и скачайте Certificate.Нажмите Continue.
4
Настройте параметры Service Provider
Введите следующие значения:
Поле
Значение
ACS URL
https://superb.krea.ai/auth/v1/sso/saml/acs
Entity ID
https://superb.krea.ai/auth/v1/sso/saml/metadata
Name ID format
EMAIL
Name ID
Basic Information > Primary email
Нажмите Continue.
5
Настройте сопоставление атрибутов (по желанию)
Для базовой настройки SSO сопоставление атрибутов можно пропустить.Нажмите Finish.
6
Включите приложение
На странице деталей приложения нажмите User access.Выберите ON for everyone (или настройте для конкретных организационных подразделений).Нажмите Save.
Google Workspace не предоставляет публично доступный URL метаданных. Вам потребуется использовать вариант Metadata XML в Krea (см. шаг 3).
На странице входа нажмите кнопку SSO, чтобы инициировать SAML-аутентификацию.
Krea не выполняет автоматическое перенаправление на основе вашего e-mail-домена. Чтобы использовать SAML-аутентификацию, необходимо нажать кнопку SSO. Пользователи также могут входить с помощью e-mail и пароля, если он у них настроен.
4
Введите ваш e-mail
Введите e-mail-адрес из вашего подтверждённого домена (например, you@acme.com)
5
Пройдите аутентификацию через ваш IdP
Вы должны быть перенаправлены на страницу входа вашей организации.
6
Подтвердите доступ
После успешной аутентификации вы будете авторизованы в Krea.
Успех! Если вы смогли войти, значит, SAML SSO настроен правильно. Пригласите членов команды использовать кнопку SSO с их рабочим e-mail для входа.
После настройки и проверки SSO вы можете сделать его обязательным для всех пользователей с вашим подтверждённым доменом. Это гарантирует, что все в вашей организации аутентифицируются через ваш провайдер идентификации.
Отключение SSO потребует от всех пользователей входить с помощью e-mail и пароля. Убедитесь, что у пользователей установлены пароли, прежде чем отключать.