TruTrip mendukung Single Sign-On (SSO) menggunakan SAML 2.0. Dengan SAML SSO, tim Anda masuk ke TruTrip melalui penyedia identitas (IdP) organisasi Anda, seperti JumpCloud, alih-alih menggunakan kata sandi TruTrip terpisah.
Artikel ini ditujukan untuk administrator TI yang menyiapkan SAML SSO untuk perusahaan mereka. Artikel ini membahas apa yang Anda butuhkan sebelum memulai, cara mengkonfigurasi penyedia identitas Anda, cara menguji koneksi, dan apa yang harus dilakukan jika terjadi kesalahan.
Catatan: SAML SSO hanya digunakan untuk masuk. Ini tidak membuat akun TruTrip.
Setiap pengguna harus sudah memiliki akun TruTrip, atau telah diundang ke TruTrip, sebelum mereka dapat masuk dengan SSO.Sebelum Anda mulai
Pastikan bahwa:
- Organisasi Anda memiliki akun perusahaan TruTrip yang aktif.
- Anda telah menghubungi Dukungan TruTrip untuk meminta SAML SSO untuk perusahaan Anda. Tim kami akan membantu Anda melalui proses penyiapan.
- Setiap orang yang membutuhkan akses SSO sudah memiliki akun TruTrip atau telah diundang.
- Alamat email setiap pengguna di penyedia identitas Anda sama persis dengan email akun TruTrip mereka.
- Penyedia identitas Anda mendukung SAML 2.0.
- Anda memiliki Akses administrator untuk membuat aplikasi SAML di penyedia identitas Anda.
Langkah 1: Buat aplikasi TruTrip di penyedia identitas Anda
Di penyedia identitas Anda, buat aplikasi SAML 2.0 baru untuk TruTrip dan masukkan nilai-nilai berikut.
| Pengaturan | Nilai |
|---|---|
| ID Entitas SP / URI Audiens | https://app.trutrip.co/saml |
| URL ACS / Balas URL | https://api.trutrip.co/v1/oauth/login/saml/callback |
| NameID | Alamat email pengguna |
| Format NameID | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
| Versi SAML | 2.0 |
| Algoritma penandatanganan | RSA-SHA256 |
Respons atau pernyataan SAML harus ditandatangani.
Biarkan enkripsi pernyataan dimatikan kecuali jika Dukungan TruTrip menyarankan sebaliknya.Catatan: ID Entitas SP dan URL ACS harus sama persis dengan nilai di atas. Bahkan perbedaan kecil, seperti spasi tambahan atau karakter yang hilang, akan menghentikan proses masuk.
Langkah 2: Petakan atribut pengguna
Sertakan detail pengguna berikut dalam pernyataan SAML.
| Atribut | Persyaratan | Deskripsi |
|---|---|---|
email |
Wajib diisi | Akun TruTrip pengguna email |
firstName |
Direkomendasikan | Nama depan pengguna |
lastName |
Direkomendasikan | Nama belakang pengguna |
Misalnya, untuk pengguna bernama John Doe:
NameID: john.doe@example.com email: john.doe@example.com firstName: John lastName: Doe
Menggunakan Microsoft Entra ID (Azure AD)? Secara default, Entra ID mengirimkan nama prinsipal pengguna (UPN) sebagai NameID, bukan alamat email. Jika UPN pengguna Anda berbeda dengan alamat email mereka, ubah klaim NameID untuk menggunakan alamat email pengguna. Pastikan juga nama klaim Anda diatur ke email, firstName dan lastName.
Langkah 3: Kirim detail penyedia identitas Anda ke TruTrip
Setelah aplikasi dibuat, kirim detail berikut ke Dukungan TruTrip:
| Informasi | Wajib Diisi |
|---|---|
| ID Entitas IdP / Penerbit | Ya |
| IdP SSO URL | Ya |
| Sertifikat penandatanganan X.509 publik | Ya |
Anda biasanya dapat menemukan ini di halaman aplikasi SAML penyedia identitas Anda, seringkali di bagian yang disebut "Informasi SSO" atau "Metadata".
Penting: Hanya kirim sertifikat X.509 publik. Jangan pernah mengirim kunci pribadi penyedia identitas Anda ke TruTrip atau siapa pun.
Langkah 4: Uji dengan satu pengguna
Kami merekomendasikan pengujian dengan satu pengguna sebelum meluncurkan SAML SSO ke seluruh perusahaan Anda. Pilih pengguna yang sudah ada yang sudah memiliki akun di TruTrip dan penyedia identitas Anda, dengan alamat email yang sama di keduanya.
Anda tidak perlu membuat pengguna uji coba baru.- Pilih pengguna uji coba Anda. Pilih seseorang yang sudah memiliki akun TruTrip dan akun di penyedia identitas Anda, dan periksa apakah alamat emailnya sama persis di keduanya.
- Tetapkan aplikasi TruTrip ke pengguna tersebut di penyedia identitas Anda.
- Masuk. Minta pengguna untuk membuka portal pengguna penyedia identitas Anda dan pilih TruTrip aplikasi.
- Konfirmasi berhasil. Pengguna seharusnya mendarat di halaman beranda TruTrip tanpa diminta kata sandi TruTrip.
Setelah pengujian berhasil, tetapkan aplikasi TruTrip ke pengguna atau grup pengguna Anda yang lain.
Cara pengguna masuk
Pengguna masuk dengan membuka aplikasi TruTrip dari portal penyedia identitas mereka (misalnya, Portal Pengguna JumpCloud). Mereka kemudian masuk ke TruTrip secara otomatis.
Catatan: Memulai masuk SAML SSO dari halaman masuk TruTrip saat ini tidak tersedia. Pengguna harus selalu memulai dari penyedia identitas Anda.
Jika SAML SSO diatur sebagai metode masuk yang diwajibkan perusahaan Anda, pengguna masuk melalui penyedia identitas Anda saja dan tidak memerlukan kata sandi TruTrip terpisah.
Apa yang tetap dikelola di TruTrip
SAML SSO mengkonfirmasi siapa pengguna tersebut. Ini tidak mengubah apa yang dapat mereka lakukan di TruTrip.
Berikut ini tetap dikelola di TruTrip dan tidak pernah diatur oleh penyedia identitas Anda:- Keanggotaan perusahaan
- Peran dan izin pengguna
- Akses penagihan
- Kebijakan perjalanan
- Izin persetujuan
Sebelum masuk, TruTrip memeriksa apakah respons SAML asli, berasal dari penyedia identitas yang Anda konfigurasi, dan milik pengguna yang ada di perusahaan Anda.
Penyelesaian Masalah
Pengguna masuk ke penyedia identitas, tetapi proses masuk TruTrip tidak selesai
Periksa apakah pengguna sudah memiliki akun TruTrip atau telah diundang.
SAML SSO tidak membuat pengguna TruTrip baru.Email pengguna tidak cocok
TruTrip memperlakukan alamat email yang berbeda sebagai pengguna yang berbeda. Misalnya, john@example.com di penyedia identitas Anda dan john.doe@example.com di TruTrip tidak akan cocok. Pastikan email yang dikirim oleh penyedia identitas Anda sama persis dengan email akun TruTrip.
Pengguna tidak dapat melihat aplikasi TruTrip
Periksa apakah pengguna, atau grup tempat mereka berada, ditugaskan ke aplikasi TruTrip di penyedia identitas Anda.
Masuk gagal dengan kesalahan konfigurasi
Periksa apakah URL ACS dan ID Entitas SP di penyedia identitas Anda persis sama dengan nilai di Langkah 1.
Masuk gagal dengan kesalahan tanda tangan
Sertifikat yang dimiliki TruTrip mungkin tidak cocok dengan sertifikat yang saat ini digunakan oleh penyedia identitas Anda.
Hal ini sering terjadi setelah sertifikat kedaluwarsa atau diganti. Hubungi Dukungan TruTrip untuk memperbaruinya.Mengubah sertifikat penandatanganan Anda
Sertifikat penandatanganan SAML kedaluwarsa dan perlu diganti dari waktu ke waktu. Sebelum Anda beralih ke sertifikat baru di penyedia identitas Anda, kirimkan sertifikat X.509 publik yang baru ke Dukungan TruTrip. Ini memungkinkan kami untuk memperbarui konfigurasi Anda dan meminimalkan gangguan saat masuk.
Penting: Jangan pernah mengirimkan kunci pribadi penyedia identitas Anda.
Menonaktifkan SAML SSO
Hubungi Dukungan TruTrip sebelum Anda menghapus atau menonaktifkan aplikasi TruTrip di penyedia identitas Anda.
Jika SAML SSO adalah metode masuk yang diwajibkan perusahaan Anda, kami akan terlebih dahulu mengalihkan perusahaan Anda ke metode masuk lain agar pengguna Anda tidak kehilangan akses ke TruTrip.Menghubungi Dukungan TruTrip tentang masalah masuk
Untuk membantu kami menyelesaikan masalah dengan cepat, harap sertakan:
- Nama perusahaan Anda
- Alamat email pengguna yang terpengaruh
- Penyedia identitas Anda (misalnya, JumpCloud atau Microsoft Entra ID)
- Perkiraan waktu upaya masuk
- Pesan kesalahan apa pun yang dilihat pengguna (tangkapan layar akan sangat membantu)
Harap jangan mengirimkan kata sandi, kunci pribadi, token akses, data sesi, atau rahasia masuk lainnya.
Daftar Periksa Peluncuran
Sebelum meluncurkan SAML SSO kepada pengguna Anda, pastikan bahwa:
- Aplikasi TruTrip SAML telah dibuat di penyedia identitas Anda.
- ID Entitas SP dan URL ACS sama persis dengan nilai pada Langkah 1.
- NameID adalah alamat email pengguna, menggunakan Format NameID alamat email.
- Atribut
email,firstNamedanlastNametelah dipetakan. - Respons atau pernyataan SAML ditandatangani menggunakan RSA-SHA256.
- ID Entitas IdP Anda, URL SSO, dan sertifikat publik telah dikirim ke Dukungan TruTrip.
- Pengguna uji yang Anda pilih telah berhasil masuk dari penyedia identitas Anda.
- Semua pengguna yang memerlukan akses memiliki akun TruTrip dengan email yang sesuai dan ditugaskan ke aplikasi TruTrip.
⚠️ This article has been automatically translated from English. If there are any differences or inconsistencies, please refer to the English version as the most up-to-date source.