SSO y SCIM
Configure el inicio de sesión OIDC o SAML de dominio verificado y el aprovisionamiento de SCIM empresarial para una organización Orthalon.
Requisito del plan: OIDC y SAML SSO requieren Business o Enterprise. SCIM el aprovisionamiento requiere Enterprise.
Configure SSO en una organización provisional y mantenga una cuenta de recuperación de propietario probada hasta que se pruebe el flujo del proveedor de identidad.
Configurar OIDC
- En Google, Microsoft Entra, Okta u otro proveedor de identidad, cree una Aplicación web OIDC.
- Agregue la URL de devolución de llamada que se muestra en Orthalon Administración → Inicio de sesión único.
- Configure los alcances de identidad mínimos:
openid,profileyemail. - Copie la URL del emisor/descubrimiento, el ID del cliente y el secreto del cliente.
- En Orthalon, agregue y verifique un dominio de correo electrónico de la empresa.
- Elija OIDC, ingrese los valores del proveedor, guarde y pruebe en un navegador privado ventana.
El emisor debe coincidir exactamente con el proveedor y debe utilizar HTTPS. URI de redireccionamiento Los errores de discrepancia significan que la devolución de llamada del proveedor no coincide exactamente con Orthalon. URL del entorno actual.
Configurar SAML
- Cree una aplicación SAML en el proveedor de identidad.
- Copie la URL de Orthalon ACS y el ID de entidad en el proveedor.
- Configure un identificador de correo electrónico/nombre que se asigne al correo electrónico verificado del usuario.
- Copie la URL de SSO del proveedor, el ID de la entidad y el certificado de firma en Orthalon.
- Verifique el dominio de la organización y pruebe tanto el acceso exitoso como el denegado.
No habilite la aplicación en toda la organización hasta que haya probado el certificado formato, sincronización de reloj, aserciones firmadas y una ruta de recuperación.
Configurar SCIM
- Abra Administración → Inicio de sesión único → SCIM en una empresa organización.
- Genere un token SCIM y copie la URL base mostrada.
- En el proveedor de identidad, configure la URL base y el token de portador.
- Pruebe la conexión del proveedor.
- Asigne un grupo pequeño y luego confirme que los usuarios se hayan creado en el Orthalon correcto. organización.
- Elimine una tarea de prueba y confirme que el miembro esté desactivado o eliminado según lo documentado.
El token tiene ámbito de organización y debe almacenarse como proveedor de identidad. secreto. Los miembros creados por SCIM cuentan como asientos. Revocar y reemplazar el token si está expuesto.
Pruebe de forma segura
Pruebe el inicio de sesión con un usuario asignado, un usuario no asignado, un correo electrónico fuera del dominio verificado y un usuario de contraseña existente. Verificar membresía de la organización y comportamiento de rol después de cada prueba. Nunca asumas un proveedor de identidad exitoso El inicio de sesión otorga automáticamente acceso a todas las organizaciones de Orthalon.