DokümantasyonKurumsal SSO (SAML), SCIM ve özel roller

Dokümantasyon 15 / 19

Kurumsal SSO (SAML), SCIM ve özel roller

Özellik sayfası: Ekip ve kurumsal güvenlik

İşletme; kurumsal kimlik sağlayıcınızla (IdP) SAML 2.0 tek oturum açma, SCIM 2.0 kullanıcı sağlama ve özel roller sunar. Bu özellikler Business ve Kurumsal paketlerde yer alır ve yalnızca organizasyon sahibi (veya "Kurumsal SSO ve SCIM" yetkisi verilmiş kişi) tarafından yapılandırılabilir.

Genel bakış

Özellik Ne işe yarar? Panelde
Özel roller Yetki matrisinden kendi rollerinizi tanımlarsınız (ör. "Olay yöneticisi", "NOC") Ayarlar → Roller
SAML SSO Kullanıcılar Okta / Entra ID / Google Workspace hesaplarıyla girer Ayarlar → Kurumsal SSO
Alan adı doğrulama Kurumsal e-posta alan adınızı DNS TXT kaydıyla doğrularsınız; JIT, otomatik bağlama, SSO zorunluluğu ve SCIM için gerekir Ayarlar → Kurumsal SSO
SSO zorunlu Doğrulanmış alan adındaki üyeler yalnızca SSO ile girebilir Ayarlar → Kurumsal SSO
SCIM IdP'deki kullanıcı ve grupları otomatik ekler/çıkarır, grupları rollere eşler Ayarlar → SCIM

1. Alan adını doğrulayın

  1. Ayarlar → Kurumsal SSO → E-posta alan adları bölümüne alan adınızı girin (ör. firma.com.tr).
  2. DNS sağlayıcınızda gösterilen TXT kaydını oluşturun: ad _isletme-sso.firma.com.tr, değer isletme-sso=….
  3. Doğrula'ya basın. DNS yayılması birkaç dakika sürebilir.

Bir alan adı aynı anda yalnızca bir organizasyonda doğrulanmış olabilir. Genel e-posta sağlayıcıları (gmail.com, outlook.com …) eklenemez. Doğrulama her gün yeniden denetlenir; TXT kaydı üç gün üst üste bulunamazsa doğrulama düşer ve JIT/otomatik bağlama/SSO zorunluluğu o alan adı için durur.

2. Hizmet sağlayıcı (SP) bilgileri

Ayarlar → Kurumsal SSO sayfasının ilk bölümünde organizasyonunuza özel değerler yer alır:

Alan Değer
SP metadata adresi / Entity ID (Audience) https://isletme.net.tr/saml/<organizasyon-kimliği>/metadata
ACS (Assertion Consumer Service / Reply URL) https://isletme.net.tr/saml/<organizasyon-kimliği>/acs (HTTP-POST)
SP giriş adresi (Sign-on URL) https://isletme.net.tr/saml/<organizasyon-kimliği>/giris (giriş sayfasını organizasyonunuz seçili açar)

IdP'niz metadata adresinden içe aktarmayı destekliyorsa yalnızca metadata adresini vermeniz yeterlidir.

Öznitelik eşlemesi: NameID olarak kalıcı ve değişmeyen bir kimlik önerilir. E-posta için email özniteliğini gönderin (desteklenen adlar: email, mail, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Ad için displayName ya da givenName + surname (isteğe bağlı).

3. IdP kurulumu

Okta

  1. Applications → Create App Integration → SAML 2.0.
  2. Single sign-on URL: ACS adresi; Use this for Recipient URL and Destination URL işaretli kalsın.
  3. Audience URI (SP Entity ID): SP metadata adresi.
  4. Name ID format: Persistent; Application username: Okta username (veya kalıcı bir kimlik).
  5. Attribute Statements: email → user.email, displayName → user.displayName.
  6. Signature: Okta assertion'ı varsayılan olarak SHA-256 ile imzalar (değiştirmeyin).
  7. Kaydettikten sonra Sign On → Metadata URL adresini kopyalayıp İşletme'de IdP metadata içe aktar → Adresten ile içe aktarın.

Microsoft Entra ID

  1. Enterprise applications → New application → Create your own application → Non-gallery.
  2. Single sign-on → SAML. Identifier (Entity ID): SP metadata adresi. Reply URL (ACS): ACS adresi. Sign on URL: SP giriş adresi.
  3. Attributes & Claims: Unique User Identifier (Name ID) → user.objectid, biçim Persistent. emailaddress talebi user.mail olarak kalsın.
  4. SAML Certificates: Signing Option Sign SAML assertion (varsayılan), algoritma SHA-256.
  5. App Federation Metadata Url adresini kopyalayıp İşletme'de içe aktarın.

Google Workspace

  1. Yönetici konsolu → Uygulamalar → Web ve mobil uygulamalar → Uygulama ekle → Özel SAML uygulaması ekle.
  2. Google IdP bilgileri ekranında Meta verileri indir ile XML dosyasını indirin; İşletme'de IdP metadata içe aktar → XML dosyası ile yükleyin.
  3. ACS URL: ACS adresi. Varlık kimliği (Entity ID): SP metadata adresi. İmzalı yanıt seçeneği isteğe bağlıdır (assertion her durumda imzalıdır).
  4. Ad kimliği biçimi: EMAIL, Ad kimliği: Temel Bilgiler > Birincil e-posta. Bu durumda İşletme'de NameID biçimini "E-posta adresi" seçin.
  5. Öznitelik eşlemesi: Birincil e-posta → email.
  6. Uygulamayı ilgili kuruluş birimleri için AÇIK duruma getirin.

4. Giriş politikası

  • Kurumsal SSO girişini etkinleştir: giriş sayfasındaki Kurumsal SSO ile giriş düğmesi, iş e-postası (doğrulanmış alan adı) ya da organizasyon adresiyle çalışır.
  • Anında hesap oluşturma (JIT): doğrulanmış alan adındaki kişi ilk SSO girişinde varsayılan rolle üye yapılır; hesabı yoksa parolasız bir hesap oluşturulur. Üye kotası uygulanır.
  • Hesap bağlama: aynı e-postalı bir hesap zaten varsa, alan adı doğrulanmamışsa otomatik bağlanmaz — kullanıcı şifresiyle girip Hesap → Güvenlik bölümünden kurumsal SSO'yu bağlar. Doğrulanmış alan adında mevcut hesap ilk SSO girişinde bağlanır ve kullanıcıya güvenlik e-postası gider. Platform yöneticisi hesapları hiçbir zaman otomatik bağlanmaz.
  • İki adımlı doğrulama açık hesaplarda SSO'dan sonra da istenir.
  • IdP başlatmalı giriş (IdP portalından doğrudan) varsayılan olarak kapalıdır; açılırsa yanıtlar yine tek kullanımlık, süreli ve tekrar denetimlidir.
  • SSO zorunlu: doğrulanmış alan adındaki üyeler parola veya Google/Microsoft ile giremez; açık oturumlar da organizasyona erişirken SSO ile yeniden doğrulanır. Acil durum girişi: iki adımlı doğrulaması açık sahip parola + 2FA ile girebilir (kayıt altına alınır). Bu nedenle zorunluluk, en az bir sahibin 2FA'sı açıkken etkinleştirilebilir.
  • Sertifika yenileme: IdP yeni imza sertifikası yayınladığında yenisini ikinci sertifika olarak ekleyin, IdP geçişi tamamlayınca eskisini kaldırın.

5. SCIM 2.0 sağlama

Ön koşul: SAML etkin ve en az bir doğrulanmış alan adı.

  1. Ayarlar → SCIM → Token oluştur (parola onayı ister). Token yalnızca bir kez gösterilir.
  2. IdP'de SCIM bağlayıcısını yapılandırın:
    • Tenant / Base URL: https://isletme.net.tr/scim/v2/<organizasyon-kimliği> (panelde kopyalanabilir)
    • Kimlik doğrulama: HTTP Header / Bearer token
    • Benzersiz tanımlayıcı: userName (iş e-postası)
  3. Okta: uygulamada Provisioning → Integration → SCIM connector (SCIM 2.0, "Push New Users", "Push Profile Updates", "Deactivate Users", isteğe bağlı "Push Groups"). Entra ID: Provisioning → Automatic; eşlemelerde userPrincipalName veya mail → userName, Switch([IsSoftDeleted]…) → active (varsayılan). Google Workspace: özel SAML uygulamaları için SCIM sağlama sunmaz; kullanıcıları JIT ile ekleyin.

Desteklenenler: Users (listeleme, userName eq, externalId eq filtreleri, sayfalama, oluşturma, PUT, PATCH, DELETE), Groups (üye ekleme/çıkarma, ad değişikliği), ServiceProviderConfig, Schemas, ResourceTypes. Toplu işlem (bulk), sıralama ve parola değişikliği desteklenmez.

  • active=false veya silme → kişinin bu organizasyondaki üyeliği kaldırılır; hesap (ve başka organizasyonlardaki üyelikleri) silinmez. Tekrar active=true → üyelik geri gelir.
  • Yalnızca doğrulanmış alan adındaki kullanıcılar sağlanabilir. Organizasyon sahibi SCIM ile devre dışı bırakılamaz.
  • Grup → rol eşlemesi: Ayarlar → SCIM'de grup adını bir role eşleyin (yerleşik ya da özel rol). Birden çok eşleşmede en küçük öncelik değeri kazanır; eşleşme yoksa SSO varsayılan rolü uygulanır. Hiç eşleme yoksa roller panelden elle yönetilir.
  • Hız sınırı: token başına dakikada 300 istek (aşılırsa 429 ve Retry-After).

6. Özel roller

Ayarlar → Roller sayfasındaki yetki matrisi yerleşik rolleri (Sahip, Yönetici, Operatör, Salt okunur — değiştirilemez) ve özel rollerinizi gösterir. Yeni rol oluştururken bir yerleşik rolü şablon olarak seçip yetkileri tek tek açıp kapatabilirsiniz.

  • Sahip her zaman tüm yetkilere sahiptir; organizasyonu silme ve sahiplik devri yalnızca sahibindir.
  • Kimse kendi yetkilerinden fazlasını içeren bir rol oluşturamaz, düzenleyemez ya da atayamaz (yöneticiler yalnızca kendilerinden daha az yetkili roller verebilir).
  • Kullanımdaki bir rol silinirken üyeler ve açık davetler için yeni rol seçilir.
  • Özel roller davetlerde, SSO varsayılan rolünde ve SCIM grup eşlemelerinde kullanılabilir.
  • Tüm değişiklikler denetim kayıtlarında yer alır.

Sorun giderme

Belirti Olası neden
"Kimlik sağlayıcının yanıtı doğrulanamadı" Sertifika eşleşmiyor, assertion imzasız, Audience/ACS adresi yanlış, NameID biçimi farklı ya da saat farkı 90 saniyeden fazla
"SSO girişi bu tarayıcıda başlatılmamış" Giriş başka sekmede/tarayıcıda başlatıldı ya da 10 dakikadan eski; giriş sayfasından yeniden deneyin
"Bu e-posta ile kayıtlı bir hesap var" Alan adı doğrulanmamış: şifreyle girip Hesap → Güvenlik'ten bağlayın veya alan adını doğrulayın
"Hesabınız bu organizasyonun üyesi değil" JIT kapalı: kişiyi davet edin ya da JIT'i açın
IdP'nin kilitlendiği acil durum 2FA'lı sahip parola + 2FA ile girip SSO zorunlu'yu kapatabilir; o da mümkün değilse destek@isletme.net.tr adresine yazın

Bu belge ürünün mevcut davranışını anlatır. Bir tutarsızlık görürseniz lütfen bize bildirin.