Konfigurace jednotného přihlašování (SAML a OIDC)
CalendarBridge umožňuje administrátorům organizace povolit jednotné přihlašování, díky čemuž se vaši uživatelé přihlašují do CalendarBridge pomocí stejného poskytovatele identity, který již používají pro vše ostatní. Tento návod popisuje oba podporované protokoly, přesné hodnoty poskytovatele služby, které je třeba předat vašemu poskytovateli identity, mapování atributů, testování a řešení problémů.
Jednotné přihlašování ve zkratce
Jednotné přihlašování (SSO) umožňuje vašemu týmu ověřovat se v CalendarBridge prostřednictvím poskytovatele identity (IdP) vaší organizace namísto samostatného hesla CalendarBridge. Když je SSO vynuceno, každý uživatel z vaší ověřené domény je přesměrován k vašemu IdP, aby se přihlásil, a přístup lze udělovat nebo odebírat centrálně.
- Podporované protokoly: SAML 2.0 (iniciovaný SP) a OpenID Connect (OIDC) / tok OAuth 2.0 Authorization Code.
- Edice CalendarBridge: SSO a SCIM jsou k dispozici ve skupinových (organizačních) plánech CalendarBridge. Konfigurují se v portálu Správa organizace administrátorem organizace. Viz Typy licencí skupinového účtu a Licencování níže.
- Architektura: CalendarBridge je vícenájemná SaaS aplikace. SSO se konfiguruje pro každou ověřenou doménu zvlášť, takže každý zákazník vlastní a řídí své vlastní připojení k poskytovateli identity. CalendarBridge stahuje a důvěřuje pouze metadatům/certifikátu IdP, které poskytnete pro svou doménu.
Podporovaní poskytovatelé identity
CalendarBridge spolupracuje s jakýmkoli standardně kompatibilním poskytovatelem identity SAML 2.0 nebo OIDC. Portál Správa organizace obsahuje vestavěné, krok za krokem popsané návody na nastavení pro následující:
| Poskytovatel identity | SAML 2.0 | OpenID Connect | Dokumentace poskytovatele |
|---|---|---|---|
| Microsoft Entra ID (Azure AD) | Ano | Ano | Konfigurace SSO v Entra ID |
| Okta | Ano | Ano | Vytvořte aplikaci SAML/OIDC v Okta |
| Google Workspace | Ano | — | Nastavte vlastní aplikaci SAML |
| JumpCloud | Ano | — | SSO s vlastní aplikací SAML |
| Libovolný jiný IdP SAML 2.0 / OIDC | Ano | Ano | Použijte obecné hodnoty uvedené v tomto článku. |
Licencování
SSO a provisioning SCIM jsou součástí předplatných CalendarBridge Skupina (Organizace). Za povolení SSO neúčtuje CalendarBridge žádný samostatný poplatek za doplněk. Mějte na paměti, že někteří poskytovatelé identity podmiňují své funkce provisioningu/SCIM konkrétními edicemi — například automatický provisioning Google Workspace vyžaduje Enterprise Standard, Enterprise Plus nebo Education Plus. Automatický provisioning uživatelů Microsoft Entra ID vyžaduje licenci Microsoft Entra ID P1 nebo P2 ve vašem tenantovi.
Kdo může konfigurovat SSO (přístup na základě rolí)
Zobrazovat nebo měnit nastavení SSO a SCIM může pouze administrátor organizace CalendarBridge. Běžní členové tyto ovládací prvky nikdy nevidí. Pro správu SSO musíte:
- Být administrátorem skupinového účtu (viz Přehled portálu správy skupiny), a
- Mít na účtu alespoň jednu ověřenou doménu. SSO je vázáno na ověřenou doménu — viz Připojování autorizovaných domén.
Otevřete kartu Jednotné přihlašování
-
Otevřete portál Správa organizace
Ve svém panelu CalendarBridge klikněte na Spravovat vaši organizaci, nebo přejděte přímo na calendarbridge.com/dashboard/organization.
-
Vyberte kartu Jednotné přihlašování
Vyberte kartu Jednotné přihlašování. Pokud jste ještě SSO nenakonfigurovali, uvidíte tlačítko Konfigurovat SSO.
-
Klikněte na Konfigurovat SSO
Vyberte svůj protokol (SAML nebo OIDC), přiřaďte ověřenou doménu, na kterou se tato konfigurace vztahuje, a vyberte svého poskytovatele identity, čímž se zobrazí vložený návod na nastavení specifický pro daného poskytovatele.
Konfigurace SAML 2.0
Nastavení SAML je oboustranná výměna: hodnoty poskytovatele služby (SP) CalendarBridge předáte svému IdP a na oplátku předáte CalendarBridge metadata svého IdP.
Hodnoty poskytovatele služby k zadání do vašeho IdP
Toto jsou hodnoty, které vkládáte do svého poskytovatele identity při vytváření aplikace CalendarBridge. Přesné, připravené ke zkopírování hodnoty pro váš účet se zobrazují s tlačítky Kopírovat na kartě Jednotné přihlašování — vždy je kopírujte z portálu, místo abyste je psali ručně.
| Pole (název se u jednotlivých IdP liší) | Hodnota |
|---|---|
| Entity ID / Audience URI / SP Entity ID | urn:amazon:cognito:sp:<your-pool-id> — zkopírujte přesnou hodnotu z karty SSO. |
| ACS URL / Reply URL / Single sign-on URL | https://<your-CalendarBridge-auth-domain>/saml2/idpresponse — zkopírujte přesnou hodnotu z karty SSO. |
| Formát Name ID | EmailAddress (trvalý e-mail) |
| Vazba (Binding) | HTTP-POST pro tvrzení; HTTP-Redirect pro požadavek. |
Požadovaná mapování atributů
Namapujte tyto nároky (claims) ve svém IdP. Zadejte název atributu aplikace přesně tak, jak je uveden — jsou rovněž uvedeny s tlačítky pro kopírování v portálu.
| Atribut aplikace (zadejte přesně) | Mapováno z (ve vašem IdP) |
|---|---|
email | Primární e-mail / Email / user.mail |
name | Křestní jméno / given name / user.givenname |
Microsoft Entra ID (Azure AD) — SAML
-
Vytvořte aplikaci
V centru pro správu Microsoft Entra přejděte na Podnikové aplikace → Nová aplikace → Vytvořit vlastní aplikaci → „Integrovat jinou aplikaci, kterou nenajdete v galerii.“
-
Otevřete Jednotné přihlašování → SAML
V Základní konfiguraci SAML zadejte:
- Identifikátor (Entity ID): Entity ID z karty SSO CalendarBridge.
- Reply URL (ACS): ACS URL z karty SSO CalendarBridge.
-
Nakonfigurujte atributy a nároky
Přidejte nároky
emailanamez mapování atributů výše a nastavte Name ID na e-mail uživatele. -
Zkopírujte App Federation Metadata URL
V sekci Podpisový certifikát SAML zkopírujte App Federation Metadata URL (končí na
/federationmetadata/2007-06/federationmetadata.xml). Použití adresy URL — namísto nahrání statického souboru XML — umožňuje CalendarBridge automaticky zachytit rotace certifikátů. -
Přiřaďte uživatele a poté dokončete v CalendarBridge
Přiřaďte uživatele nebo skupiny, které by měly mít přístup, poté se vraťte na kartu SSO CalendarBridge, vložte adresu URL metadat a uložte.
Okta, Google Workspace, JumpCloud a další — SAML
Postup je stejný pro každý IdP: vytvořte vlastní aplikaci SAML, vložte hodnoty poskytovatele služby, přidejte mapování atributů a poté předejte CalendarBridge metadata IdP. Portál zobrazuje přesné cesty v nabídce pro Okta, Google Workspace a JumpCloud, jakmile daného poskytovatele vyberete. Metadata IdP můžete na kartě SSO CalendarBridge zadat dvěma způsoby:
- Metadata URL (doporučeno) — vložte adresu URL federačních metadat IdP; CalendarBridge ji opakovaně načítá, takže rotace certifikátů jsou zachyceny automaticky.
- Metadata XML — nahrajte soubor
.xmls metadaty IdP, pokud váš poskytovatel adresu URL nezveřejňuje.
Konfigurace OpenID Connect (OIDC)
Pro IdP, které chcete raději připojit přes OIDC/OAuth 2.0, CalendarBridge používá tok Authorization Code. Ve svém IdP vytvoříte webovou aplikaci a předáte CalendarBridge tři hodnoty.
Redirect URI k zadání do vašeho IdP
| Pole | Hodnota |
|---|---|
| Redirect URI / Sign-in redirect URI (platforma: Web) | https://<your-CalendarBridge-auth-domain>/oauth2/idpresponse — zkopírujte přesnou hodnotu z karty SSO. |
Hodnoty k zadání do CalendarBridge
| Pole CalendarBridge | Kde je najít ve vašem IdP |
|---|---|
| Discovery URL | Dokument konfigurace OpenID vašeho IdP, např. https://<your-idp>/.well-known/openid-configuration. |
| Client ID | Z registrace aplikace, kterou jste vytvořili. |
| Client Secret | Tajný klíč, který vygenerujete v registraci aplikace. |
Požadovaná oprávnění (rozsahy) a proč
CalendarBridge požaduje pouze minimální, standardní rozsahy OIDC potřebné k identifikaci přihlašujícího se uživatele. Nepožaduje přístup k poště, souborům ani datům kalendáře prostřednictvím připojení SSO.
| Rozsah | Proč je požadován (obchodní odůvodnění) |
|---|---|
openid | Vyžadováno k provedení ověření OpenID Connect a přijetí ID tokenu. |
email | Používá se jako jedinečný identifikátor uživatele pro jeho přiřazení k vaší organizaci CalendarBridge a ověřené doméně. |
profile | Načte základní profil (křestní jméno) pro vyplnění zobrazovaného jména uživatele při prvním přihlášení. |
Microsoft Entra ID — OIDC
-
Zaregistrujte aplikaci
V centru pro správu Microsoft Entra přejděte na Registrace aplikací → Nová registrace.
-
Přidejte redirect URI
Přidejte redirect URI platformy Web nastavené na redirect URI OIDC CalendarBridge zobrazené na kartě SSO.
-
Vytvořte client secret
V sekci Certifikáty a tajné klíče → Nový tajný klíč klienta vytvořte tajný klíč a ihned zkopírujte jeho hodnotu.
-
Zkopírujte URL zjišťování (metadat)
V sekci Přehled → Koncové body zkopírujte adresu URL dokumentu metadat OpenID Connect. Vložte discovery URL, client ID a client secret na kartu SSO CalendarBridge a uložte.
Vynucení SSO pro vaši doménu
Ve výchozím nastavení povolení SSO způsobí, že je dostupné pro uživatele v doméně. Zaškrtnutím Vynutit SSO ve formuláři nastavení jej vyžadujete: každý uživatel v této ověřené doméně se pak musí přihlašovat prostřednictvím vašeho IdP a přímé přihlášení heslem je pro něj zakázáno.
Testování s pilotními uživateli
-
Potvrďte, že konfigurace je aktivní
Po uložení karta konfigurace zobrazí odznak stavu. Počkejte, až bude zobrazovat Aktivní. Odznak Čeká na vyřízení znamená, že CalendarBridge zatím neověřil metadata IdP; odznak Chyba zobrazuje důvod přímo na místě.
-
Přiřaďte pilotního uživatele ve svém IdP
Přiřaďte jednoho nebo dva testovací uživatele k aplikaci CalendarBridge ve svém IdP, ale vynucování zatím ponechte vypnuté.
-
Přihlaste se přes SSO
Nechte pilotního uživatele přihlásit se do CalendarBridge pomocí e-mailu/domény vaší organizace. Měl by být přesměrován k vašemu IdP a vrácen do CalendarBridge přihlášený. Ověřte, že se jeho jméno a e-mail vyplnily správně.
-
Nasaďte
Jakmile pilotní test uspěje, přiřaďte zbývající uživatele a případně zapněte Vynutit SSO.
Řešení problémů
Pokud karta konfigurace zobrazuje stav Chyba, zpráva zobrazená na kartě vysvětluje konkrétní příčinu selhání. Časté případy:
| Příznak / zpráva | Pravděpodobná příčina a řešení |
|---|---|
| Stav zůstává na Čeká na vyřízení nebo „nelze načíst metadata“ | Adresa URL metadat je nedostupná nebo vrátila jiná data než XML. Ověřte, že se adresa URL načte v prohlížeči, nebo přejděte na nahrání souboru XML s metadaty. |
| Chyba „Neplatný podpis“ / „certifikát“ | Podpisový certifikát IdP se otočil (rotoval) a uložená metadata jsou zastaralá. Uložte znovu pomocí adresy URL metadat IdP (doporučeno), aby byly rotace zachyceny automaticky, nebo znovu nahrajte aktuální soubor XML. |
| Neshoda „Audience“ / „Issuer“ | Entity ID / Audience URI ve vašem IdP přesně neodpovídá hodnotě z karty SSO. Zkopírujte ji znovu z portálu. |
| Uživatel se přihlásí, ale jméno/e-mail je prázdné nebo odmítnuté | Mapování atributů email a name chybí nebo jsou špatně pojmenovaná. Zkontrolujte znovu požadovaná mapování atributů — u názvů se rozlišují velká a malá písmena. |
| „AADSTS50105“ / uživatel není přiřazen (Entra ID) | Uživatel není přiřazen k podnikové aplikaci CalendarBridge v Entra ID. Přiřaďte uživatele nebo jeho skupinu. |
| Neshoda Redirect/Reply URL | ACS URL (SAML) nebo Redirect URI (OIDC) ve vašem IdP neodpovídá hodnotě na kartě SSO. Zkopírujte přesnou hodnotu znovu. |
Získání pomoci
Pokud jste po kontrole chybové zprávy na kartě konfigurace a výše uvedené tabulky pro řešení problémů stále v koncích, obraťte se na podporu CalendarBridge. Uveďte doménu vaší organizace, protokol (SAML/OIDC), vašeho poskytovatele identity a přesnou stavovou zprávu zobrazenou na kartě.
- Kontaktujte podporu CalendarBridge
- Konfigurace synchronizace adresáře SCIM (provisioning) — automatizujte vytváření a deaktivaci uživatelů po aktivaci SSO.