TruTrip menyokong Daftar Masuk Tunggal (SSO) menggunakan SAML 2.0. Dengan SAML SSO, pasukan anda log masuk ke TruTrip melalui pembekal identiti (IdP) organisasi anda, seperti JumpCloud, dan bukannya menggunakan kata laluan TruTrip yang berasingan.
Artikel ini adalah untuk pentadbir IT yang menyediakan SAML SSO untuk syarikat mereka. Ia merangkumi perkara yang anda perlukan sebelum anda mula, cara mengkonfigurasi pembekal identiti anda, cara menguji sambungan dan apa yang perlu dilakukan jika berlaku masalah.
Nota: SAML SSO hanya digunakan untuk log masuk. Ia tidak mencipta akaun TruTrip. Setiap pengguna mesti mempunyai akaun TruTrip, atau telah dijemput ke TruTrip, sebelum mereka boleh log masuk dengan SSO.
Sebelum anda bermula
Pastikan bahawa:
- Organisasi anda mempunyai akaun syarikat TruTrip yang aktif.
- Anda telah menghubungi Sokongan TruTrip untuk meminta SSO SAML untuk syarikat anda. Pasukan kami akan membantu anda melalui persediaan.
- Semua orang yang memerlukan akses SSO sudah mempunyai akaun TruTrip atau telah dijemput.
- Alamat e-mel setiap pengguna dalam pembekal identiti anda sepadan dengan e-mel akaun TruTrip mereka dengan tepat.
- Pembekal identiti anda menyokong SAML 2.0.
- Anda mempunyai akses pentadbir untuk mencipta aplikasi SAML dalam pembekal identiti anda.
Langkah 1: Cipta aplikasi TruTrip dalam pembekal identiti anda
Dalam pembekal identiti anda, cipta aplikasi SAML 2.0 baharu untuk TruTrip dan masukkan nilai berikut.
| Tetapan | Nilai |
|---|---|
| ID Entiti SP / Khalayak URI | |
| URL ACS / URL Balasan | |
| ID Nama | Alamat e-mel pengguna |
| Format ID Nama | |
| Versi SAML | 2.0 |
| Tandatangan algoritma | RSA-SHA256 |
Respons atau penegasan SAML mesti ditandatangani. Biarkan penyulitan penegasan dimatikan melainkan Sokongan TruTrip menasihati sebaliknya.
Nota: ID Entiti SP dan URL ACS mesti sepadan dengan nilai di atas dengan tepat. Walaupun perbezaan kecil, seperti ruang tambahan atau aksara yang hilang, akan menghentikan log masuk daripada berfungsi.
Langkah 2: Petakan atribut pengguna
Sertakan butiran pengguna berikut dalam pernyataan SAML.
| Atribut | Keperluan | Penerangan |
|---|---|---|
e-mel |
Diperlukan | E-mel akaun TruTrip pengguna |
NamaPertama |
Disyorkan | The nama pertama pengguna |
Nama Akhir |
Disyorkan | Nama Akhir pengguna |
Contohnya, untuk pengguna bernama John Doe:
ID Nama: john.doe@example.com e-mel: john.doe@example.com Nama Pertama: John Nama Akhir: Doe
Menggunakan ID Microsoft Entra (Azure AD)? Secara lalai, ID Entra menghantar nama utama pengguna (UPN) sebagai ID Nama, bukan alamat e-mel. Jika UPN pengguna anda berbeza daripada alamat e-mel mereka, tukar tuntutan ID Nama untuk menggunakan alamat e-mel pengguna. Pastikan juga nama tuntutan anda ditetapkan kepada email, firstName dan lastName.
Langkah 3: Hantar butiran pembekal identiti anda ke TruTrip
Setelah aplikasi dibuat, hantar butiran berikut ke Sokongan TruTrip:
| Maklumat | Diperlukan |
|---|---|
| ID Entiti IdP / Penerbit | Ya |
| SSO IdP URL | Ya |
| Sijil tandatangan X.509 Awam | Ya |
Anda biasanya boleh menemui ini di halaman aplikasi SAML pembekal identiti anda, selalunya dalam bahagian yang dipanggil "Maklumat SSO" atau "Metadata".
Penting: Hanya hantar sijil X.509 awam. Jangan sekali-kali menghantar kunci peribadi pembekal identiti anda kepada TruTrip atau sesiapa sahaja.
Langkah 4: Uji dengan seorang pengguna
Kami mengesyorkan ujian dengan seorang pengguna sebelum melancarkan SSO SAML ke seluruh syarikat anda. Pilih pengguna sedia ada yang sudah mempunyai akaun dalam TruTrip dan pembekal identiti anda, dengan alamat e-mel yang sama dalam kedua-duanya. Anda tidak perlu mencipta pengguna ujian baharu.
- Pilih pengguna ujian anda. Pilih seseorang yang sudah mempunyai akaun TruTrip dan akaun dalam pembekal identiti anda, dan semak sama ada alamat e-mel adalah sama dalam kedua-duanya.
- Tugaskan aplikasi TruTrip kepada pengguna tersebut dalam pembekal identiti anda.
- Log masuk. Minta pengguna membuka portal pengguna pembekal identiti anda dan pilih Aplikasi TruTrip.
- Sahkan ia berfungsi. Pengguna sepatutnya tiba di laman utama TruTrip tanpa diminta kata laluan TruTrip.
Setelah ujian berjaya, tetapkan aplikasi TruTrip kepada pengguna atau kumpulan pengguna anda yang lain.
Cara pengguna log masuk
Pengguna log masuk dengan membuka aplikasi TruTrip daripada portal pembekal identiti mereka (contohnya, Portal Pengguna JumpCloud). Mereka kemudiannya log masuk ke TruTrip secara automatik.
Nota: Memulakan log masuk SAML SSO daripada halaman log masuk TruTrip tidak tersedia pada masa ini. Pengguna harus sentiasa bermula daripada pembekal identiti anda.
Jika SAML SSO ditetapkan sebagai kaedah log masuk yang diperlukan oleh syarikat anda, pengguna hanya perlu log masuk melalui pembekal identiti anda dan tidak memerlukan kata laluan TruTrip yang berasingan.
Apa yang kekal diuruskan dalam TruTrip
SAML SSO mengesahkan siapa pengguna tersebut. Ia tidak mengubah apa yang mereka boleh lakukan dalam TruTrip. Berikut adalah maklumat yang diuruskan dalam TruTrip dan tidak akan ditetapkan oleh penyedia identiti anda:
- Keahlian syarikat
- Peranan dan kebenaran pengguna
- Akses pengebilan
- Dasar perjalanan
- Kebenaran kelulusan
Sebelum mendaftar masuk sesiapa, TruTrip akan menyemak sama ada respons SAML adalah tulen, datang daripada pembekal identiti yang dikonfigurasikan dan dimiliki oleh pengguna sedia ada dalam syarikat anda.
Penyelesaian Masalah
Pengguna mendaftar masuk ke pembekal identiti, tetapi daftar masuk TruTrip tidak selesai
Semak sama ada pengguna sudah mempunyai akaun TruTrip atau telah dijemput. SAML SSO tidak mencipta pengguna TruTrip baharu.
E-mel pengguna tidak sepadan
TruTrip melayan alamat e-mel yang berbeza sebagai pengguna yang berbeza. Contohnya, john@example.com dalam pembekal identiti anda dan john.doe@example.com dalam TruTrip tidak akan sepadan. Pastikan e-mel yang dihantar oleh pembekal identiti anda adalah sama seperti e-mel akaun TruTrip. Jika anda menggunakan ID Microsoft Entra, lihat nota dalam Langkah 2 tentang ID Nama.
Pengguna tidak dapat melihat aplikasi TruTrip
Semak sama ada pengguna, atau kumpulan yang mereka sertai, ditugaskan kepada aplikasi TruTrip dalam pembekal identiti anda.
Log masuk gagal dengan ralat konfigurasi
Semak sama ada URL ACS dan ID Entiti SP dalam pembekal identiti anda sepadan dengan nilai dalam Langkah 1.
Log masuk gagal dengan ralat tandatangan
Sijil yang disimpan oleh TruTrip mungkin tidak sepadan dengan yang sedang digunakan oleh pembekal identiti anda. Ini sering berlaku selepas sijil tamat tempoh atau digantikan. Hubungi Sokongan TruTrip untuk mengemas kininya.
Menukar sijil tandatangan anda
Sijil tandatangan SAML tamat tempoh dan perlu digantikan dari semasa ke semasa. Sebelum anda bertukar kepada sijil baharu dalam pembekal identiti anda, hantar sijil X.509 awam yang baharu kepada Sokongan TruTrip. Ini membolehkan kami mengemas kini konfigurasi anda dan memastikan gangguan log masuk minimum.
Penting: Jangan sekali-kali menghantar kunci peribadi pembekal identiti anda.
Mematikan SSO SAML
Hubungi Sokongan TruTrip sebelum anda mengalih keluar atau melumpuhkan aplikasi TruTrip dalam pembekal identiti anda. Jika SAML SSO ialah kaedah daftar masuk yang diperlukan oleh syarikat anda, kami akan menukar syarikat anda kepada kaedah daftar masuk yang lain terlebih dahulu supaya pengguna anda tidak kehilangan akses kepada TruTrip.
Menghubungi Sokongan TruTrip tentang isu daftar masuk
Untuk membantu kami menyelesaikan isu ini dengan cepat, sila sertakan:
- Nama syarikat anda
- Alamat e-mel pengguna yang terjejas
- Pembekal identiti anda (contohnya, JumpCloud atau ID Microsoft Entra)
- Anggaran masa percubaan log masuk
- Sebarang mesej ralat yang dilihat oleh pengguna (tangkapan skrin berguna)
Sila jangan hantar kata laluan, kunci peribadi, token akses, data sesi atau sebarang rahsia log masuk yang lain.
Senarai semak langsung
Sebelum melancarkan SAML SSO kepada pengguna anda, sahkan bahawa:
- Aplikasi TruTrip SAML telah dicipta dalam pembekal identiti anda.
- ID Entiti SP dan URL ACS sepadan dengan nilai dalam Langkah 1 dengan tepat.
- NameID ialah alamat e-mel pengguna, menggunakan format alamat e-mel NameID.
- Atribut
email,firstNamedanlastNamedipetakan. - Respons atau penegasan SAML ditandatangani menggunakan RSA-SHA256.
- ID Entiti IdP, URL SSO dan sijil awam anda telah dihantar ke Sokongan TruTrip.
- Pengguna ujian pilihan anda telah berjaya log masuk daripada pembekal identiti anda.
- Semua pengguna yang memerlukan akses mempunyai akaun TruTrip dengan e-mel yang sepadan dan ditugaskan ke aplikasi TruTrip.
⚠️ This article has been automatically translated from English. If there are any differences or inconsistencies, please refer to the English version as the most up-to-date source.