Org bazlı SSO yapılandır
Her organizasyon kendi IdP'sini getirir; o IdP yalnızca o org'un üyelerini doğrular.
Organizations → <org> → SSOsekmesinden ayarlanır. Tek IdP'li tek-kiracılı kurulum için Global SSO yapılandır'a bakın.
Org bazlı SSO ne zaman kullanılır
- Çok-kiracılı kurulum — her müşteri org'unun kendi Azure AD / Okta / Keycloak / Auth0 instance'ı var.
- Karma kimlik modeli — bazı org'lar SSO-only, bazıları local-password.
- Uyumluluk — org admin'i IdP audit log'unun, dtedge'e kendi kiracısından kim erişti sorusunun otoritesi olmasını ister.
Adımlar
-
Formu aç.
Organizations → <org> → SSOsekmesi. Org admin (veya super-admin) olmalısın. -
IdP detaylarını gir:
- Issuer URL — OIDC discovery base.
- Client ID + Client secret — IdP uygulamandan.
- Scopes —
openid profile emailartı IdP ayrı bir scope istiyorsagroups. - Claim mappings — defaultlar standart OIDC ile eşleşir.
IdP'ye özel isimler için override et (örn. Auth0
namespaced:
https://dtedge.io/groups).
-
Auto-provision (toggle):
- Açık: ilk SSO girişi kullanıcıyı otomatik oluşturur ve aşağıdaki default role ile org'a ekler.
- Kapalı: yalnızca önceden davet edilmiş kullanıcılar SSO ile giriş yapabilir.
-
Default role: auto-provision açıkken zorunlu. Org'un mevcut rollerinden seç. (UI dropdown'u org'un rol kataloğundan beslenir.)
-
Group → role mapping (opsiyonel, yüksek değer):
- Her satır:
IdP grup adı → bu org'da dtedge rolü. - Her SSO girişinde kullanıcının bu org'daki rolleri
reconcile edilir:
- Eklenir: kullanıcının üye olduğu grupların rolleri
- Çıkarılır: üye olmadığı grupların rolleri (yalnızca bu mapping'den gelen roller; manuel rol atamaları kalır)
- Üstteki "default role" hiç mapping satırı eşleşmese bile grant edilmeye devam eder.
Örnek:
acme-admins → adminacme-engineers → editoracme-readonly → viewer - Her satır:
-
Require SSO (toggle): açıkken bu org'un üyeleri dtedge'e local password ile erişemez. Bu IdP üzerinden geçmeli. Super-admin'ler local'i break-glass olarak korur.
-
Save. Form şunları doğrular:
PingIssuer— discovery URL yanıt veriyor- Her mapping satırının role'ü org rol kataloğunda var
- Auto-provision açıksa default role var
Hatalar
detailfield'ında başarısız field'ı belirtir.
Doğrulama
- dtedge'den çıkış yap.
/loginaç → Sign in with SSO → org slug'ını gir.- Form
/api/auth/discovery'ye slug ile post atar. Org SSO aktifse IdP etiketli biroidcbutonu görürsün. - Tıkla → IdP redirect → callback → dashboard.
Başarılı bir login sonrası backend log:
sso callback claims has_groups=true groups=[acme-admins]
sso group reconcile added role role=admin
IdP başına SSO setup walkthrough'ları
dtedge formu generic; IdP'ye özel knob'lar (redirect URI nerede ayarlanır, groups claim nasıl namespace'lenir, Entra'da App Roles vs Groups) backend dokümantasyonunda:
(URL'ler docs deploy'una bağlı — backend repo'sundaki
docs/guides/sso-setup/ source-of-truth.)
Sorun giderme
| Belirti | Sebep |
|---|---|
Form save ISSUER_UNREACHABLE ile fail | Yanlış issuer URL veya network blokeli. |
Save DEFAULT_ROLE_UNKNOWN ile fail | Girilen role bu org'ta yok. Önce Roles sekmesinden oluştur. |
Save GROUP_ROLE_MAP_UNKNOWN ile fail | Mapping satırındaki role bu org'ta yok. |
| Kullanıcı login oluyor ama "not provisioned" sayfasına düşer | Auto-provision kapalı; kullanıcı önceden davet edilmemiş. Veya ID token'da email claim eksik (IdP scope yanlış yapılandırılmış). |
| Her login'de admin kayboluyor | Mapping yapılandırılmış ama IdP groups claim'ini göndermiyor. Backend log: has_groups=false. IdP scope / Action / mapper'ı düzelt. |
| Org admin SSO'yu kapatamıyor | Member SSO config'i silmeye mi çalışıyor? Super-admin izinlerini kontrol et — bazı org'lar SSO config'i sadece super-admin'e gate'liyor. |
Üyeler ne görür
Org SSO açıldıktan sonra:
- Require SSO kapalıysa üyeler
/login'e gidip local password kullanmaya devam edebilir — login sayfasında hangi yolu istediklerini seçerler. - Require SSO açıksa üyeler org slug'ını girdikten sonra yalnızca SSO butonunu görür.
- Members sekmesi her üyenin SSO durumunu (linked, son IdP login'i) gösterir.
Bkz.
- Global SSO yapılandır — install-wide IdP
- Üye ve rol yönetimi — SSO açıkken Members sekmesine ne olur
- Kimlik ve SSO — zihinsel model