Konfigurace jednotného přihlašování (SAML a OIDC)

CalendarBridge umožňuje administrátorům organizace povolit jednotné přihlašování, díky čemuž se vaši uživatelé přihlašují do CalendarBridge pomocí stejného poskytovatele identity, který již používají pro vše ostatní. Tento návod popisuje oba podporované protokoly, přesné hodnoty poskytovatele služby, které je třeba předat vašemu poskytovateli identity, mapování atributů, testování a řešení problémů.

C Chad Aktualizováno 16. června 2026 8 min čtení

Jednotné přihlašování ve zkratce

Jednotné přihlašování (SSO) umožňuje vašemu týmu ověřovat se v CalendarBridge prostřednictvím poskytovatele identity (IdP) vaší organizace namísto samostatného hesla CalendarBridge. Když je SSO vynuceno, každý uživatel z vaší ověřené domény je přesměrován k vašemu IdP, aby se přihlásil, a přístup lze udělovat nebo odebírat centrálně.

Podporovaní poskytovatelé identity

CalendarBridge spolupracuje s jakýmkoli standardně kompatibilním poskytovatelem identity SAML 2.0 nebo OIDC. Portál Správa organizace obsahuje vestavěné, krok za krokem popsané návody na nastavení pro následující:

Poskytovatel identitySAML 2.0OpenID ConnectDokumentace poskytovatele
Microsoft Entra ID (Azure AD) Ano Ano Konfigurace SSO v Entra ID
Okta Ano Ano Vytvořte aplikaci SAML/OIDC v Okta
Google Workspace Ano Nastavte vlastní aplikaci SAML
JumpCloud Ano SSO s vlastní aplikací SAML
Libovolný jiný IdP SAML 2.0 / OIDC Ano Ano Použijte obecné hodnoty uvedené v tomto článku.
info
Záznam v galerii Microsoft Entra ID CalendarBridge podporuje SAML 2.0 iniciované SP i IdP a ověřuje podpisový certifikát tvrzení SAML, okno platnosti, vydavatele a příjemce. Pro doporučené nastavení Entra ID nasměrujte CalendarBridge na App Federation Metadata URL, díky čemuž se rotace certifikátů zpracovává automaticky.

Licencování

SSO a provisioning SCIM jsou součástí předplatných CalendarBridge Skupina (Organizace). Za povolení SSO neúčtuje CalendarBridge žádný samostatný poplatek za doplněk. Mějte na paměti, že někteří poskytovatelé identity podmiňují své funkce provisioningu/SCIM konkrétními edicemi — například automatický provisioning Google Workspace vyžaduje Enterprise Standard, Enterprise Plus nebo Education Plus. Automatický provisioning uživatelů Microsoft Entra ID vyžaduje licenci Microsoft Entra ID P1 nebo P2 ve vašem tenantovi.

Kdo může konfigurovat SSO (přístup na základě rolí)

Zobrazovat nebo měnit nastavení SSO a SCIM může pouze administrátor organizace CalendarBridge. Běžní členové tyto ovládací prvky nikdy nevidí. Pro správu SSO musíte:

lightbulb
Ponechte si nouzového administrátora Když vynutíte SSO, ujistěte se, že alespoň jeden administrátor organizace se stále dostane k účtu, pokud by IdP nebyl dostupný. Administrátoři CalendarBridge si zachovávají obchvatnou cestu, takže během výpadku IdP nikdy nezůstanete uzamčeni.

Otevřete kartu Jednotné přihlašování

The Single Sign-On tab
  1. Otevřete portál Správa organizace

    Ve svém panelu CalendarBridge klikněte na Spravovat vaši organizaci, nebo přejděte přímo na calendarbridge.com/dashboard/organization.

  2. Vyberte kartu Jednotné přihlašování

    Vyberte kartu Jednotné přihlašování. Pokud jste ještě SSO nenakonfigurovali, uvidíte tlačítko Konfigurovat SSO.

  3. Klikněte na Konfigurovat SSO

    Vyberte svůj protokol (SAML nebo OIDC), přiřaďte ověřenou doménu, na kterou se tato konfigurace vztahuje, a vyberte svého poskytovatele identity, čímž se zobrazí vložený návod na nastavení specifický pro daného poskytovatele.

Konfigurace SAML 2.0

Configure SAML SSO

Nastavení SAML je oboustranná výměna: hodnoty poskytovatele služby (SP) CalendarBridge předáte svému IdP a na oplátku předáte CalendarBridge metadata svého IdP.

Hodnoty poskytovatele služby k zadání do vašeho IdP

Toto jsou hodnoty, které vkládáte do svého poskytovatele identity při vytváření aplikace CalendarBridge. Přesné, připravené ke zkopírování hodnoty pro váš účet se zobrazují s tlačítky Kopírovat na kartě Jednotné přihlašování — vždy je kopírujte z portálu, místo abyste je psali ručně.

Pole (název se u jednotlivých IdP liší)Hodnota
Entity ID / Audience URI / SP Entity ID urn:amazon:cognito:sp:<your-pool-id> — zkopírujte přesnou hodnotu z karty SSO.
ACS URL / Reply URL / Single sign-on URL https://<your-CalendarBridge-auth-domain>/saml2/idpresponse — zkopírujte přesnou hodnotu z karty SSO.
Formát Name ID EmailAddress (trvalý e-mail)
Vazba (Binding) HTTP-POST pro tvrzení; HTTP-Redirect pro požadavek.

Požadovaná mapování atributů

Namapujte tyto nároky (claims) ve svém IdP. Zadejte název atributu aplikace přesně tak, jak je uveden — jsou rovněž uvedeny s tlačítky pro kopírování v portálu.

Atribut aplikace (zadejte přesně)Mapováno z (ve vašem IdP)
emailPrimární e-mail / Email / user.mail
nameKřestní jméno / given name / user.givenname

Microsoft Entra ID (Azure AD) — SAML

  1. Vytvořte aplikaci

    V centru pro správu Microsoft Entra přejděte na Podnikové aplikace → Nová aplikace → Vytvořit vlastní aplikaci → „Integrovat jinou aplikaci, kterou nenajdete v galerii.“

  2. Otevřete Jednotné přihlašování → SAML

    V Základní konfiguraci SAML zadejte:

    • Identifikátor (Entity ID): Entity ID z karty SSO CalendarBridge.
    • Reply URL (ACS): ACS URL z karty SSO CalendarBridge.
  3. Nakonfigurujte atributy a nároky

    Přidejte nároky email a name z mapování atributů výše a nastavte Name ID na e-mail uživatele.

  4. Zkopírujte App Federation Metadata URL

    V sekci Podpisový certifikát SAML zkopírujte App Federation Metadata URL (končí na /federationmetadata/2007-06/federationmetadata.xml). Použití adresy URL — namísto nahrání statického souboru XML — umožňuje CalendarBridge automaticky zachytit rotace certifikátů.

  5. Přiřaďte uživatele a poté dokončete v CalendarBridge

    Přiřaďte uživatele nebo skupiny, které by měly mít přístup, poté se vraťte na kartu SSO CalendarBridge, vložte adresu URL metadat a uložte.

Okta, Google Workspace, JumpCloud a další — SAML

Postup je stejný pro každý IdP: vytvořte vlastní aplikaci SAML, vložte hodnoty poskytovatele služby, přidejte mapování atributů a poté předejte CalendarBridge metadata IdP. Portál zobrazuje přesné cesty v nabídce pro Okta, Google Workspace a JumpCloud, jakmile daného poskytovatele vyberete. Metadata IdP můžete na kartě SSO CalendarBridge zadat dvěma způsoby:

Konfigurace OpenID Connect (OIDC)

Configure OIDC SSO

Pro IdP, které chcete raději připojit přes OIDC/OAuth 2.0, CalendarBridge používá tok Authorization Code. Ve svém IdP vytvoříte webovou aplikaci a předáte CalendarBridge tři hodnoty.

Redirect URI k zadání do vašeho IdP

PoleHodnota
Redirect URI / Sign-in redirect URI (platforma: Web)https://<your-CalendarBridge-auth-domain>/oauth2/idpresponse — zkopírujte přesnou hodnotu z karty SSO.

Hodnoty k zadání do CalendarBridge

Pole CalendarBridgeKde je najít ve vašem IdP
Discovery URLDokument konfigurace OpenID vašeho IdP, např. https://<your-idp>/.well-known/openid-configuration.
Client IDZ registrace aplikace, kterou jste vytvořili.
Client SecretTajný klíč, který vygenerujete v registraci aplikace.

Požadovaná oprávnění (rozsahy) a proč

CalendarBridge požaduje pouze minimální, standardní rozsahy OIDC potřebné k identifikaci přihlašujícího se uživatele. Nepožaduje přístup k poště, souborům ani datům kalendáře prostřednictvím připojení SSO.

RozsahProč je požadován (obchodní odůvodnění)
openidVyžadováno k provedení ověření OpenID Connect a přijetí ID tokenu.
emailPoužívá se jako jedinečný identifikátor uživatele pro jeho přiřazení k vaší organizaci CalendarBridge a ověřené doméně.
profileNačte základní profil (křestní jméno) pro vyplnění zobrazovaného jména uživatele při prvním přihlášení.
info
Souhlas s nejmenšími oprávněními Jde o delegované rozsahy určené pouze k přihlašování. Administrátor (nebo uživatel, podle zásad souhlasu vašeho tenantu) udělí souhlas jednou při prvním přihlášení. CalendarBridge nepožaduje žádná oprávnění aplikace ani žádná oprávnění k poště/kalendáři Microsoft Graph v rámci SSO.

Microsoft Entra ID — OIDC

  1. Zaregistrujte aplikaci

    V centru pro správu Microsoft Entra přejděte na Registrace aplikací → Nová registrace.

  2. Přidejte redirect URI

    Přidejte redirect URI platformy Web nastavené na redirect URI OIDC CalendarBridge zobrazené na kartě SSO.

  3. Vytvořte client secret

    V sekci Certifikáty a tajné klíče → Nový tajný klíč klienta vytvořte tajný klíč a ihned zkopírujte jeho hodnotu.

  4. Zkopírujte URL zjišťování (metadat)

    V sekci Přehled → Koncové body zkopírujte adresu URL dokumentu metadat OpenID Connect. Vložte discovery URL, client ID a client secret na kartu SSO CalendarBridge a uložte.

Vynucení SSO pro vaši doménu

Ve výchozím nastavení povolení SSO způsobí, že je dostupné pro uživatele v doméně. Zaškrtnutím Vynutit SSO ve formuláři nastavení jej vyžadujete: každý uživatel v této ověřené doméně se pak musí přihlašovat prostřednictvím vašeho IdP a přímé přihlášení heslem je pro něj zakázáno.

warning
Otestujte, než vynutíte Než zapnete vynucování, potvrďte, že se pilotní uživatel dokáže přihlásit přes SSO (další sekce), abyste uživatele nezamkli kvůli chybě v metadatech nebo mapování atributů. Administrátoři CalendarBridge si zachovávají obchvatnou cestu pro nouzový přístup.

Testování s pilotními uživateli

  1. Potvrďte, že konfigurace je aktivní

    Po uložení karta konfigurace zobrazí odznak stavu. Počkejte, až bude zobrazovat Aktivní. Odznak Čeká na vyřízení znamená, že CalendarBridge zatím neověřil metadata IdP; odznak Chyba zobrazuje důvod přímo na místě.

  2. Přiřaďte pilotního uživatele ve svém IdP

    Přiřaďte jednoho nebo dva testovací uživatele k aplikaci CalendarBridge ve svém IdP, ale vynucování zatím ponechte vypnuté.

  3. Přihlaste se přes SSO

    Nechte pilotního uživatele přihlásit se do CalendarBridge pomocí e-mailu/domény vaší organizace. Měl by být přesměrován k vašemu IdP a vrácen do CalendarBridge přihlášený. Ověřte, že se jeho jméno a e-mail vyplnily správně.

  4. Nasaďte

    Jakmile pilotní test uspěje, přiřaďte zbývající uživatele a případně zapněte Vynutit SSO.

Řešení problémů

Pokud karta konfigurace zobrazuje stav Chyba, zpráva zobrazená na kartě vysvětluje konkrétní příčinu selhání. Časté případy:

Příznak / zprávaPravděpodobná příčina a řešení
Stav zůstává na Čeká na vyřízení nebo „nelze načíst metadata“ Adresa URL metadat je nedostupná nebo vrátila jiná data než XML. Ověřte, že se adresa URL načte v prohlížeči, nebo přejděte na nahrání souboru XML s metadaty.
Chyba „Neplatný podpis“ / „certifikát“ Podpisový certifikát IdP se otočil (rotoval) a uložená metadata jsou zastaralá. Uložte znovu pomocí adresy URL metadat IdP (doporučeno), aby byly rotace zachyceny automaticky, nebo znovu nahrajte aktuální soubor XML.
Neshoda „Audience“ / „Issuer“ Entity ID / Audience URI ve vašem IdP přesně neodpovídá hodnotě z karty SSO. Zkopírujte ji znovu z portálu.
Uživatel se přihlásí, ale jméno/e-mail je prázdné nebo odmítnuté Mapování atributů email a name chybí nebo jsou špatně pojmenovaná. Zkontrolujte znovu požadovaná mapování atributů — u názvů se rozlišují velká a malá písmena.
„AADSTS50105“ / uživatel není přiřazen (Entra ID) Uživatel není přiřazen k podnikové aplikaci CalendarBridge v Entra ID. Přiřaďte uživatele nebo jeho skupinu.
Neshoda Redirect/Reply URL ACS URL (SAML) nebo Redirect URI (OIDC) ve vašem IdP neodpovídá hodnotě na kartě SSO. Zkopírujte přesnou hodnotu znovu.

Získání pomoci

Pokud jste po kontrole chybové zprávy na kartě konfigurace a výše uvedené tabulky pro řešení problémů stále v koncích, obraťte se na podporu CalendarBridge. Uveďte doménu vaší organizace, protokol (SAML/OIDC), vašeho poskytovatele identity a přesnou stavovou zprávu zobrazenou na kartě.