SSO / SAML
Single Sign-On (SSO) memungkinkan orang-orang di organisasi Anda masuk ke produk Unico menggunakan kredensial korporat yang sama yang sudah mereka gunakan secara internal, bukan username dan password Unico yang terpisah.
Halaman ini membahas login manusia melalui identity provider perusahaan Anda. Jika Anda mencari autentikasi back-end machine-to-machine untuk panggilan API, lihat Autentikasi sebagai gantinya.
Manajemen autentikasi tetap berada di bawah kendali perusahaan Anda, langsung di sistem identity and access management Anda sendiri — tidak perlu membuka permintaan dukungan ke Unico untuk membuat atau menonaktifkan login pengguna individual.
SSO diimplementasikan melalui SAML (Security Assertion Markup Language), sebuah protokol standar untuk bertukar data autentikasi dan otorisasi secara aman antara Identity Provider dan Service Provider.
Komponen SAML
| Komponen | Peran |
|---|---|
| Identity Provider (IdP) | Layanan yang mengautentikasi pengguna — direktori korporat Anda (misalnya Active Directory) atau layanan identitas eksternal (misalnya Okta, Microsoft Entra ID). |
| Service Provider (SP) | Aplikasi yang ingin diakses pengguna. Dalam kasus ini, platform autentikasi Unico, yang mengautentikasi dan mengotorisasi pengguna di seluruh portal produk Unico. |
| Assertions | Pesan XML yang membawa data autentikasi dan otorisasi antara IdP dan SP. |
| SAML Metadata | Dokumen XML yang menjelaskan bagaimana IdP dan SP harus berkomunikasi secara aman (endpoint, sertifikat). |
SAML hanya menangani autentikasi — mengonfirmasi siapa pengguna tersebut. SAML tidak mengontrol apa yang diizinkan diakses pengguna di dalam produk Unico; akses tetap harus diberikan oleh tim proyek Unico Anda.
Langkah integrasi
1. Daftarkan Service Provider (SP) di IdP Anda
IdP Anda membutuhkan dua nilai untuk mendaftarkan Unico sebagai Service Provider: Entity ID (pengidentifikasi unik untuk SP) dan ACS URL (Assertion Consumer Service URL) — endpoint yang menerima assertion SAML.
| Environment | Entity ID | ACS URL |
|---|---|---|
| Production | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. Petakan atribut pengguna
Konfigurasikan IdP Anda untuk mengirimkan claim berikut dalam assertion SAML. Claim ini memetakan atribut pengguna Anda (nama, email, username) antara IdP Anda dan Unico.
| Atribut | Nilai | Wajib |
|---|---|---|
email | Alamat email pengguna | Ya |
user_name | Username | Ya |
given_name | Nama depan | Ya |
family_name | Nama belakang | Ya |
phone_number | Nomor telepon | Tidak |
3. Dapatkan metadata IdP Anda
IdP Anda biasanya menyediakan file XML dengan konfigurasinya sendiri — sertifikat publiknya, URL endpoint autentikasi, dan setelan terkait. Kirim file ini ke kontak dukungan Unico Anda untuk menyelesaikan integrasi di sisi Unico.
Contoh metadata SAML untuk sebuah SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
Akses pertama
Setelah SP terdaftar dan dikonfigurasi di IdP Anda, pengguna dapat melakukan autentikasi langsung di:
| Environment | Login URL |
|---|---|
| Production | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
Setelah memasukkan informasi perusahaan dan pengguna pada layar login, pengguna diarahkan ke IdP Anda untuk autentikasi. Jika berhasil, mereka diarahkan kembali ke callback URL yang telah dikonfigurasi dan akun mereka dibuat di platform autentikasi Unico.
Konfigurasi berdasarkan identity provider
- Microsoft Entra ID
- Di Microsoft Entra ID, buka Enterprise Applications dan pilih New application.
- Pilih Create your own application, lalu Integrate any other application you don't find in the gallery (Non-gallery).
- Beri nama aplikasi sesuai produk Unico yang sedang dikonfigurasi (misalnya "Unico IDCloud") dan klik Create.
- Di menu Manage aplikasi, buka Single sign-on dan pilih SAML.
- Edit Basic SAML Configuration dan isi Identifier (Entity ID) dan Reply URL (Assertion Consumer Service URL) dengan nilai dari langkah 1 di atas, untuk environment yang sedang Anda konfigurasi.
- Edit bagian Attributes & Claims agar sesuai dengan tabel atribut dari langkah 2. Untuk setiap claim yang Anda edit, kosongkan field Namespace — field ini harus kosong.
Claim akhir seharusnya terlihat seperti ini:
| Nama Claim | Tipe | Nilai |
|---|---|---|
| Unique User Identifier (Name ID) | SAML | user.userprincipalname (nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |
Selanjutnya
- Autentikasi — alur OAuth2 terpisah yang digunakan untuk panggilan API server-to-server
- Environments — host sandbox vs production