Agents melden zich daarna bij Taiwa aan met hun Okta-account. Je hebt een Okta-beheerder nodig die app-integraties kan maken, en de beheerdersrol in Taiwa.
Voordat je begint
- Vraag Taiwa om de e-maildomeinen van je organisatie te verifiëren. Taiwa weigert een aanmelding vanaf een e-maildomein dat niet is geverifieerd.
- Elke agent heeft in Okta een primair e-mailadres nodig in een van die domeinen. Taiwa meldt een gebruiker alleen aan als Okta aangeeft dat dit e-mailadres is geverifieerd.
1. De app-integratie maken
- Ga in de Okta Admin Console naar Applications > Applications en selecteer Create App Integration.
- Selecteer bij Sign-in method de optie OIDC - OpenID Connect. Selecteer bij Application type de optie Web Application. Selecteer Next.
- Voer bij App integration name
Taiwain. - Laat onder Grant type de optie Authorization Code staan.
- Voer bij Sign-in redirect URIs
https://api.taiwa.cx/v1/auth/sso/callbackin. Verwijder een eventuele sign-out redirect URI. - Kies onder Assignments wie Taiwa mag gebruiken. Selecteer Save.
2. De clientgegevens kopiëren
- Kopieer op het tabblad General, onder Client Credentials, de Client ID.
- Laat onder Client authentication de optie Client secret staan. Kopieer het client-Secret.
- Als Require PKCE as additional verification is geselecteerd, schakel dit dan uit. Taiwa stuurt geen PKCE, en Okta weigert dan de aanmelding.
3. Mensen toewijzen
Wijs op het tabblad Assignments de mensen of groepen toe die Taiwa gebruiken. Okta weigert een aanmelding van iemand die niet is toegewezen.
4. Okta koppelen in de beheerportal
- Open in de beheerportal SSO en provisioning.
- Voer bij Issuer-URL je Okta-domein in, bijvoorbeeld
https://acme.okta.com. Gebruik het domein zonder-admin. - Voer bij Client-ID en Client secret de waarden uit Okta in.
- Selecteer Koppeling opslaan.
Gebruikt je organisatie een aangepaste autorisatieserver in Okta? Voer dan in plaats daarvan de issuer daarvan in, bijvoorbeeld https://acme.okta.com/oauth2/default.
5. Testen
Meld je in een privévenster van je browser aan bij de beheerportal. Selecteer Aanmelden met SSO, voer je Organisatie-ID in en meld je aan met een Okta-account dat je hebt toegewezen.
Directorysynchronisatie met SCIM (optioneel)
Een OIDC-app-integratie in Okta kan geen SCIM gebruiken. Maak een tweede app-integratie voor directorysynchronisatie.
- Kopieer in de beheerportal, onder Directorysynchronisatie (SCIM 2.0), de SCIM-basis-URL en selecteer Token genereren. Kopieer het token meteen.
- Maak in Okta een tweede app-integratie, bijvoorbeeld
Taiwa provisioning, zoals beschreven in de handleiding van Okta voor SCIM-provisioning. - Selecteer op het tabblad General daarvan, onder App Settings, de optie Edit. Selecteer bij Provisioning de optie SCIM en selecteer Save.
- Voer op het tabblad Provisioning, onder Integration, de SCIM-basis-URL in als SCIM connector base URL. Voer bij Unique identifier field for users
userNamein. - Selecteer als authenticatiemodus HTTP Header en voer het token in als bearer token.
- Selecteer Test Connector Configuration en sla op.
- Schakel Create Users, Update User Attributes en Deactivate Users in, en wijs dezelfde mensen toe als in de app-integratie voor aanmelden.
Als aanmelden mislukt
Als een aanmelding mislukt na de identiteitsprovider, toont de browser een pagina op api.taiwa.cx met de reden. De reden is in het Engels.
| Reden | Wat je controleert |
|---|---|
SSO id_token email is not verified |
Okta heeft het primaire e-mailadres van de gebruiker niet geverifieerd. |
SSO token exchange failed |
Het client secret is onjuist, of PKCE is verplicht in de app-integratie. |
SSO discovery failed of SSO discovery issuer mismatch
|
De Issuer-URL is je Okta-domein, zonder -admin en zonder pad, of de issuer van je aangepaste autorisatieserver. |
Email domain is not verified for this tenant |
Vraag Taiwa om het e-maildomein te verifiëren. |
| Okta meldt dat de gebruiker niet is toegewezen | Wijs de gebruiker toe op het tabblad Assignments. |