Po konfiguracji agenci logują się do Taiwa swoim kontem Okta. Potrzebujesz administratora Okta, który może tworzyć integracje aplikacji, oraz roli administratora w Taiwa.
Zanim zaczniesz
- Poproś Taiwa o weryfikację domen e-mail Twojej organizacji. Taiwa odrzuca logowanie z niezweryfikowanej domeny e-mail.
- Każdy agent potrzebuje w Okta głównego adresu e-mail w jednej z tych domen. Taiwa loguje użytkownika tylko wtedy, gdy Okta potwierdza, że ten adres e-mail jest zweryfikowany.
1. Utwórz integrację aplikacji
- W konsoli administracyjnej Okta przejdź do Applications > Applications i wybierz Create App Integration.
- W polu Sign-in method wybierz OIDC - OpenID Connect. W polu Application type wybierz Web Application. Wybierz Next.
- W polu App integration name wpisz
Taiwa. - W sekcji Grant type pozostaw Authorization Code.
- W polu Sign-in redirect URIs wpisz
https://api.taiwa.cx/v1/auth/sso/callback. Usuń wszystkie adresy URI przekierowania po wylogowaniu. - W sekcji Assignments wybierz, kto może korzystać z Taiwa. Wybierz Save.
2. Skopiuj dane klienta
- Na karcie General, w sekcji Client Credentials, skopiuj Client ID.
- W sekcji Client authentication pozostaw Client secret. Skopiuj Secret klienta.
- Jeśli opcja Require PKCE as additional verification jest zaznaczona, odznacz ją. Taiwa nie wysyła PKCE, więc Okta odrzuci logowanie.
3. Przypisz osoby
Na karcie Assignments przypisz osoby lub grupy, które korzystają z Taiwa. Okta odrzuca logowanie osoby, która nie jest przypisana.
4. Połącz Okta w portalu administracyjnym
- W portalu administracyjnym otwórz SSO i provisioning.
- W polu Adres URL issuera wpisz swoją domenę Okta, na przykład
https://acme.okta.com. Użyj domeny bez-admin. - W polach Client ID i Client secret wpisz wartości z Okta.
- Wybierz Zapisz połączenie.
Jeśli Twoja organizacja używa w Okta niestandardowego serwera autoryzacji, wpisz zamiast tego jego issuer, na przykład https://acme.okta.com/oauth2/default.
5. Przetestuj
Zaloguj się do portalu administracyjnego w prywatnym oknie przeglądarki. Wybierz Zaloguj się przez SSO, wpisz Identyfikator organizacji i zaloguj się kontem Okta, które zostało przypisane.
Synchronizacja katalogu przez SCIM (opcjonalnie)
Integracja aplikacji OIDC w Okta nie może korzystać z SCIM. Utwórz drugą integrację aplikacji do synchronizacji katalogu.
- W portalu administracyjnym, w sekcji Synchronizacja katalogu (SCIM 2.0), skopiuj Adres bazowy SCIM i wybierz Wygeneruj token. Od razu skopiuj token.
- W Okta utwórz drugą integrację aplikacji, na przykład
Taiwa provisioning, zgodnie z przewodnikiem Okta dotyczącym provisioningu SCIM. - Na jej karcie General, w sekcji App Settings, wybierz Edit. W polu Provisioning wybierz SCIM i wybierz Save.
- Na karcie Provisioning, w sekcji Integration, wpisz Adres bazowy SCIM jako SCIM connector base URL. W polu Unique identifier field for users wpisz
userName. - Jako tryb uwierzytelniania wybierz HTTP Header i wpisz token jako bearer token.
- Wybierz Test Connector Configuration i zapisz.
- Włącz Create Users, Update User Attributes i Deactivate Users, a następnie przypisz te same osoby co w integracji aplikacji do logowania.
Jeśli logowanie się nie powiedzie
Gdy logowanie nie powiedzie się po powrocie od dostawcy tożsamości, przeglądarka wyświetla stronę w domenie api.taiwa.cx z przyczyną. Przyczyna jest podana po angielsku.
| Przyczyna | Co sprawdzić |
|---|---|
SSO id_token email is not verified |
Okta nie zweryfikowała głównego adresu e-mail użytkownika. |
SSO token exchange failed |
Client secret jest nieprawidłowy albo integracja aplikacji wymaga PKCE. |
SSO discovery failed lub SSO discovery issuer mismatch
|
Adres URL issuera musi być Twoją domeną Okta, bez -admin i bez ścieżki, albo issuerem Twojego niestandardowego serwera autoryzacji. |
Email domain is not verified for this tenant |
Poproś Taiwa o weryfikację domeny e-mail. |
| Okta informuje, że użytkownik nie jest przypisany | Przypisz użytkownika na karcie Assignments. |