Doanh nghiệp đã có tài khoản công ty cho email và các công cụ khác không nên phải quản lý thêm một bộ mật khẩu riêng cho nhân sự. Rifena hỗ trợ đăng nhập công ty với các bước cấu hình và kiểm tra rõ ràng, để bật đăng nhập một lần mà không khóa nhầm bất kỳ ai.
Dành cho ai
Dành cho quản trị viên công ty phối hợp với người phụ trách hệ thống danh tính để cấu hình và đưa đăng nhập công ty vào sử dụng an toàn.
Kết quả cần đạt
Hoàn tất khi nhà cung cấp hiển thị Đang hoạt động, một danh tính quản trị và một danh tính thử riêng biệt đều đăng nhập thành công qua nhà cung cấp trong phiên mới sau khi áp dụng, phương án khôi phục phía nhà cung cấp đã được xác nhận và trạng thái áp dụng khớp quyết định đã duyệt.
Rifena hỗ trợ cấu hình đăng nhập công ty bằng OpenID Connect hoặc SAML 2.0; chỉ bật bắt buộc SSO sau khi trạng thái nhà cung cấp hiển thị Đang hoạt động.
Giá trị bí mật chỉ được nhập khi cấu hình và không được hiển thị lại; hãy giữ ít nhất một quản trị viên có thể đăng nhập để khôi phục trước khi bật bắt buộc SSO.
Trước khi bắt đầu
Chọn đúng công ty và chuẩn bị cấu hình nhà cung cấp đã được phê duyệt. Tại nhà cung cấp danh tính phải có ít nhất một danh tính quản trị và một danh tính thử riêng biệt — tốt nhất là quản trị viên thứ hai — đã được cấp quyền dùng ứng dụng, cùng đầu mối khôi phục phía nhà cung cấp. Việc áp dụng sẽ tắt đăng nhập mật khẩu Rifena cho toàn công ty; không có ngoại lệ phá kính trong ứng dụng.
Thực hiện
- Xác nhận danh tính quản trị và danh tính thử riêng biệt đều đã được cấp quyền tại nhà cung cấp danh tính, phương án khôi phục phía nhà cung cấp đang sẵn sàng và người phụ trách vẫn vào được bảng điều khiển IdP. Giữ mở một phiên quản trị Rifena hiện tại cho tới khi hết cửa sổ quay lui.
- Mở Đăng nhập một lần. Nếu trang chỉ cho xem, rà soát trạng thái rồi bàn giao cho người có quyền quản lý bảo mật danh tính. Nếu có quyền, chọn Nhà cung cấp danh tính bên ngoài, nhập Mã tổ chức, rồi chọn OpenID Connect hoặc SAML 2.0.
- Đăng ký Redirect URI đang hiển thị cho ứng dụng OIDC, hoặc đăng ký các Thông tin nhà cung cấp dịch vụ (SP) cho SAML tại IdP. Điền các trường nhà cung cấp hoặc chọn Nhập metadata, kiểm tra dữ liệu đã điền rồi bật giao thức đã chọn.
- Trường Client secret là giá trị chỉ ghi. Để trống trường này để giữ giá trị đã lưu; chỉ hoàn thành trường đó khi cấu hình lần đầu hoặc xoay vòng ngay trên màn hình Rifena. Không sao chép giá trị đó vào tài liệu, trao đổi hỗ trợ hay biên bản bàn giao.
- Giữ Bắt buộc SSO ở trạng thái tắt, đặt Cấp tài khoản tức thời và Tên miền email được phép theo quyết định đã duyệt, rồi chọn Lưu thay đổi. Xác nhận thông báo Đã lưu cấu hình SSO. và trạng thái Đang hoạt động.
- Trước khi áp dụng, hoàn tất đăng nhập thử thành công qua IdP trong phiên mới hoặc riêng tư cho cả danh tính quản trị và danh tính thử riêng biệt.
- Từ phiên quản trị đang giữ mở, sau khi đã duyệt ảnh hưởng và xác nhận đường khôi phục, bật Bắt buộc SSO, chọn Lưu thay đổi và tải lại để xác nhận trạng thái áp dụng vẫn được lưu.
- Trong các phiên mới, đăng nhập lại qua IdP bằng cả danh tính quản trị và danh tính thử riêng biệt. Nếu một trong hai thất bại, quay về phiên quản trị đang giữ mở, tắt Bắt buộc SSO, chọn Lưu thay đổi và xác nhận đăng nhập mật khẩu đã được khôi phục.
- Nếu phiên quản trị được giữ lại không còn dùng được, dừng và báo ngay cho đầu mối bảo mật danh tính; không giả định phương án khôi phục phía nhà cung cấp có thể tự đảo cấu hình Rifena. Chỉ đóng phiên quản trị được giữ lại sau khi cả hai lần thử đều đạt hoặc việc quay lui đã hoàn tất.
Kiểm tra kết quả
Nhà cung cấp hiển thị Đang hoạt động, thông báo lưu đã xuất hiện, danh tính quản trị và danh tính thử riêng biệt đều đăng nhập được qua IdP trong phiên mới sau khi áp dụng, đầu mối khôi phục đã được ghi nhận và trạng thái áp dụng còn đúng sau khi tải lại.
Khi chưa thể tiếp tục
Dừng trước khi áp dụng nếu IdP chưa sẵn sàng, một trong hai danh tính chưa đăng nhập thử thành công, chưa có phương án khôi phục phía nhà cung cấp, không thể giữ một phiên quản trị Rifena đang xác thực hoặc thiếu quyền lưu. Sau khi áp dụng, nếu một lần thử thất bại thì thực hiện ngay bước quay lui đã nêu; nếu mất phiên quản trị được giữ lại, báo sự cố thay vì tiếp tục thay đổi.
Bàn giao
Bàn giao loại nhà cung cấp, giao thức, phạm vi, trạng thái lưu và áp dụng, kết quả thử trước và sau khi áp dụng, kết quả quay lui nếu có, đầu mối khôi phục và người theo dõi. Không bàn giao mật khẩu, client secret, chứng chỉ riêng hay mã xác thực.