Configurare il single sign-on con Okta

Table of Contents

Gli agenti accedono poi a Taiwa con il loro account Okta. Ti serve un amministratore Okta che possa creare integrazioni di app, e il ruolo di amministratore in Taiwa.

Prima di iniziare

  • Chiedi a Taiwa di verificare i domini e-mail della tua organizzazione. Taiwa rifiuta un accesso da un dominio e-mail non verificato.
  • Ogni agente deve avere in Okta un indirizzo e-mail principale in uno di questi domini. Taiwa fa accedere un utente solo se Okta indica che questo indirizzo e-mail è verificato.

1. Creare l'integrazione di app

  1. Nella Okta Admin Console, vai su Applications > Applications e seleziona Create App Integration.
  2. In Sign-in method, seleziona OIDC - OpenID Connect. In Application type, seleziona Web Application. Seleziona Next.
  3. In App integration name, inserisci Taiwa.
  4. In Grant type, lascia Authorization Code.
  5. In Sign-in redirect URIs, inserisci https://api.taiwa.cx/v1/auth/sso/callback. Rimuovi gli eventuali URI di reindirizzamento per la disconnessione.
  6. In Assignments, scegli chi può usare Taiwa. Seleziona Save.

2. Copiare i dati del client

  1. Nella scheda General, in Client Credentials, copia il Client ID.
  2. In Client authentication, lascia Client secret. Copia il Secret del client.
  3. Se Require PKCE as additional verification è selezionato, deselezionalo. Taiwa non invia PKCE, e in quel caso Okta rifiuta l'accesso.

3. Assegnare le persone

Nella scheda Assignments, assegna le persone o i gruppi che usano Taiwa. Okta rifiuta l'accesso di una persona non assegnata.

4. Collegare Okta nel portale di amministrazione

  1. Nel portale di amministrazione, apri SSO e provisioning.
  2. In URL dell'issuer, inserisci il tuo dominio Okta, ad esempio https://acme.okta.com. Usa il dominio senza -admin.
  3. In Client ID e Client secret, inserisci i valori di Okta.
  4. Seleziona Salva la connessione.

Se la tua organizzazione usa un authorization server personalizzato in Okta, inserisci invece il suo issuer, ad esempio https://acme.okta.com/oauth2/default.

5. Testare

Accedi al portale di amministrazione in una finestra privata del browser. Seleziona Accedi con SSO, inserisci il tuo ID organizzazione e accedi con un account Okta che hai assegnato.

Sincronizzazione della directory con SCIM (facoltativa)

Un'integrazione di app OIDC di Okta non può usare SCIM. Crea una seconda integrazione di app per la sincronizzazione della directory.

  1. Nel portale di amministrazione, in Sincronizzazione della directory (SCIM 2.0), copia l'URL di base SCIM e seleziona Genera il token. Copia subito il token.
  2. In Okta, crea una seconda integrazione di app, ad esempio Taiwa provisioning, come descritto nella guida di Okta sul provisioning SCIM.
  3. Nella sua scheda General, in App Settings, seleziona Edit. In Provisioning, seleziona SCIM e seleziona Save.
  4. Nella scheda Provisioning, in Integration, inserisci l'URL di base SCIM come SCIM connector base URL. In Unique identifier field for users, inserisci userName.
  5. Come modalità di autenticazione, seleziona HTTP Header e inserisci il token come bearer token.
  6. Seleziona Test Connector Configuration e salva.
  7. Attiva Create Users, Update User Attributes e Deactivate Users, e assegna le stesse persone dell'integrazione di app per l'accesso.

Se l'accesso non riesce

Quando un accesso non riesce dopo il passaggio dall'identity provider, il browser mostra una pagina su api.taiwa.cx con il motivo. Il motivo è in inglese.

Motivo Cosa controllare
SSO id_token email is not verified Okta non ha verificato l'e-mail principale dell'utente.
SSO token exchange failed Il client secret è errato, oppure PKCE è richiesto nell'integrazione di app.
SSO discovery failed o SSO discovery issuer mismatch L'URL dell'issuer deve essere il tuo dominio Okta, senza -admin e senza percorso, oppure l'issuer del tuo authorization server personalizzato.
Email domain is not verified for this tenant Chiedi a Taiwa di verificare il dominio e-mail.
Okta indica che l'utente non è assegnato Assegna l'utente nella scheda Assignments.
Was this helpful?