Single Sign-On (SSO)
Informatie over SAML 2.0 single sign-on, inlogstromen en provisioningopties
Single Sign-On (SSO) stelt uw gebruikers in staat om zich aan te melden bij Deque-producten met de identiteitsprovider van uw organisatie.
Voordelen
- Gecentraliseerd gebruiksbeheer via uw identiteitsprovider
- Eliminatie van wachtwoordbeheer voor Deque-producten
- Naleving van de authenticatiebeleid van uw organisatie
- Ondersteuning van multi-factor authenticatie (MFA) via uw identiteitsprovider
- Vereenvoudigde gebruikersafmelding wanneer werknemers uw organisatie verlaten
Functiesamenvatting
| Functie | Ondersteuning |
|---|---|
| Protocol | Alleen SAML 2.0 (OpenID Connect en WS-Federation niet beschikbaar) |
| Inlogstromen | Zowel SP-geïnitieerd (gebruiker begint bij Deque) als IdP-geïnitieerd (gebruiker begint bij uw applicatieportaal) |
| Identiteitsproviders | Okta, Microsoft Entra ID, PingFederate, en elke SAML 2.0-conforme provider |
| Gebruikerskenmerken | E-mail, voornaam, achternaam |
| Multi-factor authenticatie | Ondersteund (uw identiteitsprovider bepaalt het beleid) |
| Certificaten | Zelfondertekend of door CA uitgegeven; beide ondersteund |
| Hostingopties | SaaS (VS, EU, Australië, Frankfurt), private cloud, lokaal |
| Gebruikersprovisioning | Handmatig, Just-in-Time (automatisch aanmaken van nieuwe gebruikers), of SCIM 2.0 |
Inlogstromen
SP-geïnitieerd (Service Provider–Initiated)
De gebruiker begint bij een Deque-product aanmeldpagina en selecteert „Aanmelden met uw organisatie“. De gebruiker wordt doorgestuurd naar uw identiteitsprovider voor authenticatie en vervolgens teruggebracht naar Deque.
Voordeel: Werkt voor alle identiteitsproviders. Geen provider-specifieke configuratie vereist buiten de standaard SAML-instellingen.
IdP-geïnitieerd (Identity Provider–Initiated)
De gebruiker begint bij uw applicatieportaal, kiest een Deque-producttegeltje, en wordt na authenticatie direct naar dat product gestuurd.
Voordeel: Naadloze gebruikerservaring binnen het applicatie-ecosysteem van uw organisatie. Vereist: Eén aparte verbinding voor elk Deque-product, en provider-specifieke configuratie (zie Okta, Microsoft Entra ID, PingFederate).
E-maildomeinen
Verbindingen worden gematcht op het e-maildomein na het @-symbool. Elk domein vereist een eigen verbinding, en subdomeinen worden afzonderlijk geconfigureerd van hun hoofddomein.
Voorbeeld: Een bedrijf met gebruikers op @acme.com en @dev.acme.com vereist twee aparte SSO-verbindingen.
Alle verbindingen kunnen gericht zijn op dezelfde identiteitsprovider.
Gebruikersprovisioning
Handmatige provisioning
Een beheerder maakt gebruikersaccounts aan in Deque vóór de eerste SSO-aanmelding van de gebruiker. Werkt met alle configuratietypen.
Just-in-Time (JIT) provisioning
De eerste keer dat een gebruiker zich aanmeldt via SSO, maakt Deque automatisch zijn account aan met behulp van informatie uit de SAML-verklaring. De voor- en achternaam van de gebruiker worden geïmporteerd als je identiteitsprovider deze verzendt.
SCIM 2.0 Voorziening
Je identiteitsprovider maakt automatisch Deque-gebruikersaccounts aan, werkt deze bij en verwijdert ze, en kan gebruikers aan producten toewijzen op basis van groepslidmaatschap uit de directory. Dit vereist een aparte instapstap. Zie Geautomatiseerde Gebruikersvoorziening (SCIM) voor details.
Beperkingen en Overwegingen
Alle Gebruikers op een Ingeschakeld Domein Moeten SSO Gebruiken
Zodra SSO actief is voor een domein, meldt elke gebruiker met een e-mailadres op dat domein zich aan via je identiteitsprovider. Aanmelden met wachtwoord is niet langer voor hen beschikbaar.
Bestaande Gebruikers Voltooien een Eenmalige Accountkoppeling
Gebruikers die al een Deque-login hebben, moeten bij hun eerste SSO-aanmelding de koppeling tussen hun Deque-account en je identiteitsprovider bevestigen. Ze ontvangen een bevestigingsmail en selecteren een link om het proces te voltooien.
Protocol- en Formaatbeperkingen
- Alleen SAML 2.0
- Naam ID-formaat:
Email, gebruikmakend van Subject NameID - E-mailadres is de identificator; het moet uniek en stabiel zijn
- Groepslidmaatschapsclaims worden niet gebruikt voor producttoegang; gebruik SCIM als toegang op basis van groepen vereist is
Certificaten en Vertrouwen
SSO vertrouwen wordt gevestigd door directe metadata-uitwisseling tussen je organisatie en Deque, in plaats van via een openbare certificeringsketen. Elk van de partijen vertrouwt expliciet op het certificaat dat door de ander wordt verstrekt.
Belangrijke Punten
- Zelfondertekende certificaten worden ondersteund. Een door een CA uitgegeven certificaat is niet vereist.
- Entity-ID's moeten exact overeenkomen. Een Entity-ID is een identificator, geen URL. Het moet karakter voor karakter identiek zijn aan beide kanten, inclusief schuine strepen aan het einde. Een enkel verschil zorgt ervoor dat verklaringen worden afgewezen.
- Certificaten verlopen periodiek. Ondertekeningscertificaten verlopen meestal elke een tot drie jaar.
Wanneer je ondertekeningscertificaat verloopt of wordt vervangen, stopt SSO voor elke gebruiker op het domein.
Informeer helpdesk@deque.com voordat je je certificaat vervangt, en stuur het nieuwe certificaat van tevoren. Dit is de meest voorkomende oorzaak van een plotselinge, volledige SSO-uitval, en het is volledig te voorkomen. Voeg een herinnering toe bij de vernieuwing wanneer je de setup voltooit.
Volgende Stappen
Om SSO in te stellen, zie SSO Instellen.
