Single Sign-On (SSO): Tekninen yleiskatsaus

Muokattu To, 10 Syys klo 3:24 PM

Systamin alusta tukee kertakirjautumista (SSO) Microsoft Entra ID:n kautta, OpenID Connect -protokollalla. Kirjautumiskäytännöt kuten MFA ja Conditional Access hallitaan asiakkaan omassa Entra-tenantissa.

Protokolla

SSO käyttää OpenID Connectia, Authorization Code Flow'ta ja PKCE:tä. Systam ylläpitää yhtä monivuokralaista Entra-sovellusrekisteriä, joten asiakkaan ei tarvitse luoda tai ylläpitää mitään Entrassa itse — riittää kun admin consent annetaan.

Käytetyt scope-arvot ovat openid profile email. Alustan lukemat claimit: tid, oid, preferred_username/upn/email, given_name ja family_name.

ID-token validoidaan OIDC-spesifikaation mukaisesti: allekirjoitus (Microsoftin JWKS, RS256), issuer, audience, nonce, voimassaoloaika ja tenant-vastaavuus.

Asiakkaan käyttöönotto

  1. Toimita Entra-tenantin ID Systamille.
  2. Global Administrator antaa tenant-tason admin consentin Systamin sovellukselle. Consent-pyyntö käynnistetään alustan admin-näkymästä.
  3. Testaa yhteys admin-näkymässä.

Kirjautumisprosessi

Käyttäjä syöttää sähköpostiosoitteensa alustan kirjautumissivulla. Alusta tunnistaa organisaation ja ohjaa käyttäjän Entra ID:hen, jos SSO on käytössä kyseiselle organisaatiolle. Onnistuneen tunnistautumisen jälkeen alusta luo oman istuntonsa (access- ja refresh-token). Uloskirjautuminen päättää alustan istunnon.

Käyttäjätilit

SSO ei luo käyttäjätilejä. Tilin täytyy olla olemassa etukäteen — joko admin-näkymässä luotuna tai SCIM 2.0 -provisioinnilla Entra ID:stä.

Ensimmäisellä kirjautumisella Entra-identiteetti linkitetään olemassa olevaan tiliin. Tämän jälkeen nimen tai sähköpostin muutos Entrassa ei vaikuta kirjautumiseen.

Kirjautumiskäytäntö

Käytäntö määritellään organisaatiokohtaisesti: SSO voi olla valinnainen (salasanakirjautuminen pysyy käytössä) tai pakotettu (salasanakirjautuminen pois käytöstä). Pakottaminen edellyttää onnistunutta yhteystestiä ja vahvistettua admin consentia.

Siinä SSO:n tekninen ydin. Jos jokin kohta kaipaa lisätarkennusta tiettyyn asiakastapaukseen, kannattaa olla yhteydessä.

Auttoiko tämä artikkeli?

Loistavaa!

Kiitos palautteestasi

Pahoittelut ettemme voineet auttaa

Kiitos palautteestasi

Kerro kuinka voimme parantaa tätä artikkelia!

Valitse ainakin yksi syistä
Kuvavarmennus vaaditaan.

Palaute lähetetty

Kiitos palautteesta. Yritämme korjata artikkelin