Lewati ke konten utama

SSO / SAML

Single Sign-On (SSO) memungkinkan orang-orang di organisasi Anda masuk ke produk Unico menggunakan kredensial korporat yang sama yang sudah mereka gunakan secara internal, bukan username dan password Unico yang terpisah.

Ini bukan alur server-to-server

Halaman ini membahas login manusia melalui identity provider perusahaan Anda. Jika Anda mencari autentikasi back-end machine-to-machine untuk panggilan API, lihat Autentikasi sebagai gantinya.

Manajemen autentikasi tetap berada di bawah kendali perusahaan Anda, langsung di sistem identity and access management Anda sendiri — tidak perlu membuka permintaan dukungan ke Unico untuk membuat atau menonaktifkan login pengguna individual.

SSO diimplementasikan melalui SAML (Security Assertion Markup Language), sebuah protokol standar untuk bertukar data autentikasi dan otorisasi secara aman antara Identity Provider dan Service Provider.

Komponen SAML

KomponenPeran
Identity Provider (IdP)Layanan yang mengautentikasi pengguna — direktori korporat Anda (misalnya Active Directory) atau layanan identitas eksternal (misalnya Okta, Microsoft Entra ID).
Service Provider (SP)Aplikasi yang ingin diakses pengguna. Dalam kasus ini, platform autentikasi Unico, yang mengautentikasi dan mengotorisasi pengguna di seluruh portal produk Unico.
AssertionsPesan XML yang membawa data autentikasi dan otorisasi antara IdP dan SP.
SAML MetadataDokumen XML yang menjelaskan bagaimana IdP dan SP harus berkomunikasi secara aman (endpoint, sertifikat).
informasi

SAML hanya menangani autentikasi — mengonfirmasi siapa pengguna tersebut. SAML tidak mengontrol apa yang diizinkan diakses pengguna di dalam produk Unico; akses tetap harus diberikan oleh tim proyek Unico Anda.

Langkah integrasi

1. Daftarkan Service Provider (SP) di IdP Anda

IdP Anda membutuhkan dua nilai untuk mendaftarkan Unico sebagai Service Provider: Entity ID (pengidentifikasi unik untuk SP) dan ACS URL (Assertion Consumer Service URL) — endpoint yang menerima assertion SAML.

EnvironmentEntity IDACS URL
Productionhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Petakan atribut pengguna

Konfigurasikan IdP Anda untuk mengirimkan claim berikut dalam assertion SAML. Claim ini memetakan atribut pengguna Anda (nama, email, username) antara IdP Anda dan Unico.

AtributNilaiWajib
emailAlamat email penggunaYa
user_nameUsernameYa
given_nameNama depanYa
family_nameNama belakangYa
phone_numberNomor teleponTidak

3. Dapatkan metadata IdP Anda

IdP Anda biasanya menyediakan file XML dengan konfigurasinya sendiri — sertifikat publiknya, URL endpoint autentikasi, dan setelan terkait. Kirim file ini ke kontak dukungan Unico Anda untuk menyelesaikan integrasi di sisi Unico.

Contoh metadata SAML untuk sebuah SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Akses pertama

Setelah SP terdaftar dan dikonfigurasi di IdP Anda, pengguna dapat melakukan autentikasi langsung di:

EnvironmentLogin URL
Productionhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

Setelah memasukkan informasi perusahaan dan pengguna pada layar login, pengguna diarahkan ke IdP Anda untuk autentikasi. Jika berhasil, mereka diarahkan kembali ke callback URL yang telah dikonfigurasi dan akun mereka dibuat di platform autentikasi Unico.

Konfigurasi berdasarkan identity provider

Buat Enterprise Application
  1. Di Microsoft Entra ID, buka Enterprise Applications dan pilih New application.
  2. Pilih Create your own application, lalu Integrate any other application you don't find in the gallery (Non-gallery).
  3. Beri nama aplikasi sesuai produk Unico yang sedang dikonfigurasi (misalnya "Unico IDCloud") dan klik Create.
Konfigurasikan Single Sign-On
  1. Di menu Manage aplikasi, buka Single sign-on dan pilih SAML.
  2. Edit Basic SAML Configuration dan isi Identifier (Entity ID) dan Reply URL (Assertion Consumer Service URL) dengan nilai dari langkah 1 di atas, untuk environment yang sedang Anda konfigurasi.
  3. Edit bagian Attributes & Claims agar sesuai dengan tabel atribut dari langkah 2. Untuk setiap claim yang Anda edit, kosongkan field Namespace — field ini harus kosong.

Claim akhir seharusnya terlihat seperti ini:

Nama ClaimTipeNilai
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Selanjutnya

  • Autentikasi — alur OAuth2 terpisah yang digunakan untuk panggilan API server-to-server
  • Environments — host sandbox vs production