الانتقال إلى المحتوى الرئيسي

SSO / SAML

يتيح تسجيل الدخول الموحّد (SSO) للأشخاص في مؤسستك تسجيل الدخول إلى منتجات Unico باستخدام بيانات الاعتماد المؤسسية نفسها التي يستخدمونها داخلياً، بدلاً من اسم مستخدم وكلمة مرور خاصين بـ Unico.

هذه ليست تدفق الخادم إلى الخادم

تتناول هذه الصفحة تسجيل دخول البشر عبر مزوّد الهوية الخاص بشركتك. إذا كنت تبحث عن مصادقة الخادم الخلفي بين الأجهزة (machine-to-machine) لاستدعاءات API، انظر المصادقة بدلاً من ذلك.

تبقى إدارة المصادقة تحت سيطرة شركتك، مباشرة في نظام إدارة الهوية والوصول الخاص بك — دون الحاجة إلى فتح طلب دعم مع Unico لإنشاء أو تعطيل تسجيلات دخول المستخدمين الفرديين.

يتم تنفيذ SSO من خلال SAML (Security Assertion Markup Language)، وهو بروتوكول قياسي لتبادل بيانات المصادقة والتفويض بشكل آمن بين مزوّد الهوية ومزوّد الخدمة.

مكوّنات SAML

المكوّنالدور
مزوّد الهوية (IdP)الخدمة التي تقوم بمصادقة المستخدم — دليلك المؤسسي (مثل Active Directory) أو خدمة هوية خارجية (مثل Okta، Microsoft Entra ID).
مزوّد الخدمة (SP)التطبيق الذي يحاول المستخدم الوصول إليه. في هذه الحالة، منصة مصادقة Unico، التي تقوم بمصادقة وتفويض المستخدمين عبر بوابات منتجات Unico.
التأكيدات (Assertions)رسائل XML التي تحمل بيانات المصادقة والتفويض بين مزوّد الهوية ومزوّد الخدمة.
بيانات تعريف SAML (SAML Metadata)مستند XML يصف كيفية تواصل مزوّد الهوية ومزوّد الخدمة بشكل آمن (نقاط النهاية، الشهادات).
معلومة

يتعامل SAML مع المصادقة فقط — تأكيد هوية المستخدم. لا يتحكم في ما يُسمح للمستخدم بالوصول إليه داخل منتجات Unico؛ لا يزال يجب منح الوصول من قِبل فريق مشروع Unico الخاص بك.

خطوات التكامل

1. تسجيل مزوّد الخدمة (SP) في مزوّد الهوية الخاص بك

يحتاج مزوّد الهوية الخاص بك إلى قيمتين لتسجيل Unico كمزوّد خدمة: Entity ID (معرّف فريد لمزوّد الخدمة) وACS URL (رابط خدمة استقبال التأكيدات - Assertion Consumer Service URL) — نقطة النهاية التي تستقبل تأكيدات SAML.

البيئةEntity IDACS URL
الإنتاجhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. تعيين سمات المستخدم

قم بتكوين مزوّد الهوية الخاص بك لإرسال المطالبات (claims) التالية في تأكيد SAML. تربط هذه المطالبات سمات مستخدميك (الاسم، البريد الإلكتروني، اسم المستخدم) بين مزوّد الهوية الخاص بك وUnico.

السمةالقيمةمطلوب
emailعنوان البريد الإلكتروني للمستخدمنعم
user_nameاسم المستخدمنعم
given_nameالاسم الأولنعم
family_nameاسم العائلةنعم
phone_numberرقم الهاتفلا

3. الحصول على بيانات تعريف مزوّد الهوية الخاص بك

يوفر مزوّد الهوية الخاص بك عادةً ملف XML يحتوي على تكوينه الخاص — شهادته العامة، وعناوين URL لنقاط نهاية المصادقة، والإعدادات ذات الصلة. أرسل هذا الملف إلى جهة الاتصال الخاصة بدعم Unico لإكمال التكامل من جانب Unico.

مثال على بيانات تعريف SAML لمزوّد خدمة
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

الوصول الأول

بعد تسجيل مزوّد الخدمة وتكوينه في مزوّد الهوية الخاص بك، يمكن للمستخدمين المصادقة مباشرة على:

البيئةرابط تسجيل الدخول
الإنتاجhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

بعد إدخال معلومات الشركة والمستخدم على شاشة تسجيل الدخول، يُعاد توجيه المستخدم إلى مزوّد الهوية الخاص بك للمصادقة. عند النجاح، يُعاد توجيهه إلى رابط الاستدعاء (callback URL) المُكوَّن ويتم إنشاء حسابه في منصة مصادقة Unico.

التكوين بحسب مزوّد الهوية

إنشاء تطبيق مؤسسي
  1. في Microsoft Entra ID، انتقل إلى Enterprise Applications وحدد New application.
  2. اختر Create your own application، ثم Integrate any other application you don't find in the gallery (Non-gallery).
  3. قم بتسمية التطبيق حسب منتج Unico الذي يتم تكوينه (مثلاً "Unico IDCloud") وانقر على Create.
تكوين تسجيل الدخول الموحّد
  1. في قائمة Manage للتطبيق، افتح Single sign-on وحدد SAML.
  2. قم بتحرير Basic SAML Configuration وأدخل Identifier (Entity ID) وReply URL (Assertion Consumer Service URL) بالقيم من الخطوة 1 أعلاه، للبيئة التي تقوم بتكوينها.
  3. قم بتحرير قسم Attributes & Claims لمطابقة جدول السمات من الخطوة 2. لكل مطالبة (claim) تقوم بتحريرها، امسح حقل Namespace — يجب أن يكون فارغاً.

يجب أن تبدو المطالبات النهائية كما يلي:

اسم المطالبة (Claim name)النوعالقيمة
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

ما التالي

  • المصادقة — تدفق OAuth2 المنفصل المستخدم لاستدعاءات API من خادم إلى خادم
  • البيئات — مضيفو sandbox مقابل الإنتاج