SSO / SAML
يتيح تسجيل الدخول الموحّد (SSO) للأشخاص في مؤسستك تسجيل الدخول إلى منتجات Unico باستخدام بيانات الاعتماد المؤسسية نفسها التي يستخدمونها داخلياً، بدلاً من اسم مستخدم وكلمة مرور خاصين بـ Unico.
تتناول هذه الصفحة تسجيل دخول البشر عبر مزوّد الهوية الخاص بشركتك. إذا كنت تبحث عن مصادقة الخادم الخلفي بين الأجهزة (machine-to-machine) لاستدعاءات API، انظر المصادقة بدلاً من ذلك.
تبقى إدارة المصادقة تحت سيطرة شركتك، مباشرة في نظام إدارة الهوية والوصول الخاص بك — دون الحاجة إلى فتح طلب دعم مع Unico لإنشاء أو تعطيل تسجيلات دخول المستخدمين الفرديين.
يتم تنفيذ SSO من خلال SAML (Security Assertion Markup Language)، وهو بروتوكول قياسي لتبادل بيانات المصادقة والتفويض بشكل آمن بين مزوّد الهوية ومزوّد الخدمة.
مكوّنات SAML
| المكوّن | الدور |
|---|---|
| مزوّد الهوية (IdP) | الخدمة التي تقوم بمصادقة المستخدم — دليلك المؤسسي (مثل Active Directory) أو خدمة هوية خارجية (مثل Okta، Microsoft Entra ID). |
| مزوّد الخدمة (SP) | التطبيق الذي يحاول المستخدم الوصول إليه. في هذه الحالة، منصة مصادقة Unico، التي تقوم بمصادقة وتفويض المستخدمين عبر بوابات منتجات Unico. |
| التأكيدات (Assertions) | رسائل XML التي تحمل بيانات المصادقة والتفويض بين مزوّد الهوية ومزوّد الخدمة. |
| بيانات تعريف SAML (SAML Metadata) | مستند XML يصف كيفية تواصل مزوّد الهوية ومزوّد الخدمة بشكل آمن (نقاط النهاية، الشهادات). |
يتعامل SAML مع المصادقة فقط — تأكيد هوية المستخدم. لا يتحكم في ما يُسمح للمستخدم بالوصول إليه داخل منتجات Unico؛ لا يزال يجب منح الوصول من قِبل فريق مشروع Unico الخاص بك.
خطوات التكامل
1. تسجيل مزوّد الخدمة (SP) في مزوّد الهوية الخاص بك
يحتاج مزوّد الهوية الخاص بك إلى قيمتين لتسجيل Unico كمزوّد خدمة: Entity ID (معرّف فريد لمزوّد الخدمة) وACS URL (رابط خدمة استقبال التأكيدات - Assertion Consumer Service URL) — نقطة النهاية التي تستقبل تأكيدات SAML.
| البيئة | Entity ID | ACS URL |
|---|---|---|
| الإنتاج | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. تعيين سمات المستخدم
قم بتكوين مزوّد الهوية الخاص بك لإرسال المطالبات (claims) التالية في تأكيد SAML. تربط هذه المطالبات سمات مستخدميك (الاسم، البريد الإلكتروني، اسم المستخدم) بين مزوّد الهوية الخاص بك وUnico.
| السمة | القيمة | مطلوب |
|---|---|---|
email | عنوان البريد الإلكتروني للمستخدم | نعم |
user_name | اسم المستخدم | نعم |
given_name | الاسم الأول | نعم |
family_name | اسم العائلة | نعم |
phone_number | رقم الهاتف | لا |
3. الحصول على بيانات تعريف مزوّد الهوية الخاص بك
يوفر مزوّد الهوية الخاص بك عادةً ملف XML يحتوي على تكوينه الخاص — شهادته العامة، وعناوين URL لنقاط نهاية المصادقة، والإعدادات ذات الصلة. أرسل هذا الملف إلى جهة الاتصال الخاصة بدعم Unico لإكمال التكامل من جانب Unico.
مثال على بيانات تعريف SAML لمزوّد خدمة
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
الوصول الأول
بعد تسجيل مزوّد الخدمة وتكوينه في مزوّد الهوية الخاص بك، يمكن للمستخدمين المصادقة مباشرة على:
| البيئة | رابط تسجيل الدخول |
|---|---|
| الإنتاج | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
بعد إدخال معلومات الشركة والمستخدم على شاشة تسجيل الدخول، يُعاد توجيه المستخدم إ لى مزوّد الهوية الخاص بك للمصادقة. عند النجاح، يُعاد توجيهه إلى رابط الاستدعاء (callback URL) المُكوَّن ويتم إنشاء حسابه في منصة مصادقة Unico.
التكوين بحسب مزوّد الهوية
- Microsoft Entra ID
- في Microsoft Entra ID، انتقل إلى Enterprise Applications وحدد New application.
- اختر Create your own application، ثم Integrate any other application you don't find in the gallery (Non-gallery).
- قم بتسمية التطبيق حسب منتج Unico الذي يتم تكوينه (مثلاً "Unico IDCloud") وانقر على Create.
- في قائمة Manage للتطبيق، افتح Single sign-on وحدد SAML.
- قم بتحرير Basic SAML Configuration وأدخل Identifier (Entity ID) وReply URL (Assertion Consumer Service URL) بالقيم من الخطوة 1 أعلاه، للبيئة التي تقوم بتكوينها.
- قم بتحرير قسم Attributes & Claims لمطابقة جدول السمات من الخطوة 2. لكل مطالبة (claim) تقوم بتحريرها، امسح حقل Namespace — يجب أن يكون فارغاً.
يجب أن تبدو المطالبات النهائية كما يلي:
| اسم المطالبة (Claim name) | النوع | القيمة |
|---|---|---|
| Unique User Identifier (Name ID) | SAML | user.userprincipalname (nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |