Dokümantasyon 15 / 19
Kurumsal SSO (SAML), SCIM ve özel roller
Özellik sayfası: Ekip ve kurumsal güvenlik
İşletme; kurumsal kimlik sağlayıcınızla (IdP) SAML 2.0 tek oturum açma, SCIM 2.0 kullanıcı sağlama ve özel roller sunar. Bu özellikler Business ve Kurumsal paketlerde yer alır ve yalnızca organizasyon sahibi (veya "Kurumsal SSO ve SCIM" yetkisi verilmiş kişi) tarafından yapılandırılabilir.
Genel bakış
| Özellik | Ne işe yarar? | Panelde |
|---|---|---|
| Özel roller | Yetki matrisinden kendi rollerinizi tanımlarsınız (ör. "Olay yöneticisi", "NOC") | Ayarlar → Roller |
| SAML SSO | Kullanıcılar Okta / Entra ID / Google Workspace hesaplarıyla girer | Ayarlar → Kurumsal SSO |
| Alan adı doğrulama | Kurumsal e-posta alan adınızı DNS TXT kaydıyla doğrularsınız; JIT, otomatik bağlama, SSO zorunluluğu ve SCIM için gerekir | Ayarlar → Kurumsal SSO |
| SSO zorunlu | Doğrulanmış alan adındaki üyeler yalnızca SSO ile girebilir | Ayarlar → Kurumsal SSO |
| SCIM | IdP'deki kullanıcı ve grupları otomatik ekler/çıkarır, grupları rollere eşler | Ayarlar → SCIM |
1. Alan adını doğrulayın
- Ayarlar → Kurumsal SSO → E-posta alan adları bölümüne alan adınızı girin (ör.
firma.com.tr). - DNS sağlayıcınızda gösterilen TXT kaydını oluşturun: ad
_isletme-sso.firma.com.tr, değerisletme-sso=…. - Doğrula'ya basın. DNS yayılması birkaç dakika sürebilir.
Bir alan adı aynı anda yalnızca bir organizasyonda doğrulanmış olabilir. Genel e-posta sağlayıcıları (gmail.com, outlook.com …) eklenemez. Doğrulama her gün yeniden denetlenir; TXT kaydı üç gün üst üste bulunamazsa doğrulama düşer ve JIT/otomatik bağlama/SSO zorunluluğu o alan adı için durur.
2. Hizmet sağlayıcı (SP) bilgileri
Ayarlar → Kurumsal SSO sayfasının ilk bölümünde organizasyonunuza özel değerler yer alır:
| Alan | Değer |
|---|---|
| SP metadata adresi / Entity ID (Audience) | https://isletme.net.tr/saml/<organizasyon-kimliği>/metadata |
| ACS (Assertion Consumer Service / Reply URL) | https://isletme.net.tr/saml/<organizasyon-kimliği>/acs (HTTP-POST) |
| SP giriş adresi (Sign-on URL) | https://isletme.net.tr/saml/<organizasyon-kimliği>/giris (giriş sayfasını organizasyonunuz seçili açar) |
IdP'niz metadata adresinden içe aktarmayı destekliyorsa yalnızca metadata adresini vermeniz yeterlidir.
Öznitelik eşlemesi: NameID olarak kalıcı ve değişmeyen bir kimlik önerilir. E-posta için email özniteliğini gönderin (desteklenen adlar: email, mail, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Ad için displayName ya da givenName + surname (isteğe bağlı).
3. IdP kurulumu
Okta
- Applications → Create App Integration → SAML 2.0.
- Single sign-on URL: ACS adresi; Use this for Recipient URL and Destination URL işaretli kalsın.
- Audience URI (SP Entity ID): SP metadata adresi.
- Name ID format: Persistent; Application username: Okta username (veya kalıcı bir kimlik).
- Attribute Statements:
email→user.email,displayName→user.displayName. - Signature: Okta assertion'ı varsayılan olarak SHA-256 ile imzalar (değiştirmeyin).
- Kaydettikten sonra Sign On → Metadata URL adresini kopyalayıp İşletme'de IdP metadata içe aktar → Adresten ile içe aktarın.
Microsoft Entra ID
- Enterprise applications → New application → Create your own application → Non-gallery.
- Single sign-on → SAML. Identifier (Entity ID): SP metadata adresi. Reply URL (ACS): ACS adresi. Sign on URL: SP giriş adresi.
- Attributes & Claims: Unique User Identifier (Name ID) →
user.objectid, biçim Persistent.emailaddresstalebiuser.mailolarak kalsın. - SAML Certificates: Signing Option Sign SAML assertion (varsayılan), algoritma SHA-256.
- App Federation Metadata Url adresini kopyalayıp İşletme'de içe aktarın.
Google Workspace
- Yönetici konsolu → Uygulamalar → Web ve mobil uygulamalar → Uygulama ekle → Özel SAML uygulaması ekle.
- Google IdP bilgileri ekranında Meta verileri indir ile XML dosyasını indirin; İşletme'de IdP metadata içe aktar → XML dosyası ile yükleyin.
- ACS URL: ACS adresi. Varlık kimliği (Entity ID): SP metadata adresi. İmzalı yanıt seçeneği isteğe bağlıdır (assertion her durumda imzalıdır).
- Ad kimliği biçimi: EMAIL, Ad kimliği: Temel Bilgiler > Birincil e-posta. Bu durumda İşletme'de NameID biçimini "E-posta adresi" seçin.
- Öznitelik eşlemesi: Birincil e-posta →
email. - Uygulamayı ilgili kuruluş birimleri için AÇIK duruma getirin.
4. Giriş politikası
- Kurumsal SSO girişini etkinleştir: giriş sayfasındaki Kurumsal SSO ile giriş düğmesi, iş e-postası (doğrulanmış alan adı) ya da organizasyon adresiyle çalışır.
- Anında hesap oluşturma (JIT): doğrulanmış alan adındaki kişi ilk SSO girişinde varsayılan rolle üye yapılır; hesabı yoksa parolasız bir hesap oluşturulur. Üye kotası uygulanır.
- Hesap bağlama: aynı e-postalı bir hesap zaten varsa, alan adı doğrulanmamışsa otomatik bağlanmaz — kullanıcı şifresiyle girip Hesap → Güvenlik bölümünden kurumsal SSO'yu bağlar. Doğrulanmış alan adında mevcut hesap ilk SSO girişinde bağlanır ve kullanıcıya güvenlik e-postası gider. Platform yöneticisi hesapları hiçbir zaman otomatik bağlanmaz.
- İki adımlı doğrulama açık hesaplarda SSO'dan sonra da istenir.
- IdP başlatmalı giriş (IdP portalından doğrudan) varsayılan olarak kapalıdır; açılırsa yanıtlar yine tek kullanımlık, süreli ve tekrar denetimlidir.
- SSO zorunlu: doğrulanmış alan adındaki üyeler parola veya Google/Microsoft ile giremez; açık oturumlar da organizasyona erişirken SSO ile yeniden doğrulanır. Acil durum girişi: iki adımlı doğrulaması açık sahip parola + 2FA ile girebilir (kayıt altına alınır). Bu nedenle zorunluluk, en az bir sahibin 2FA'sı açıkken etkinleştirilebilir.
- Sertifika yenileme: IdP yeni imza sertifikası yayınladığında yenisini ikinci sertifika olarak ekleyin, IdP geçişi tamamlayınca eskisini kaldırın.
5. SCIM 2.0 sağlama
Ön koşul: SAML etkin ve en az bir doğrulanmış alan adı.
- Ayarlar → SCIM → Token oluştur (parola onayı ister). Token yalnızca bir kez gösterilir.
- IdP'de SCIM bağlayıcısını yapılandırın:
- Tenant / Base URL:
https://isletme.net.tr/scim/v2/<organizasyon-kimliği>(panelde kopyalanabilir) - Kimlik doğrulama: HTTP Header / Bearer token
- Benzersiz tanımlayıcı:
userName(iş e-postası)
- Tenant / Base URL:
- Okta: uygulamada Provisioning → Integration → SCIM connector (SCIM 2.0, "Push New Users", "Push Profile Updates", "Deactivate Users", isteğe bağlı "Push Groups").
Entra ID: Provisioning → Automatic; eşlemelerde
userPrincipalNameveyamail→userName,Switch([IsSoftDeleted]…)→active(varsayılan). Google Workspace: özel SAML uygulamaları için SCIM sağlama sunmaz; kullanıcıları JIT ile ekleyin.
Desteklenenler: Users (listeleme, userName eq, externalId eq filtreleri, sayfalama, oluşturma, PUT, PATCH, DELETE), Groups (üye ekleme/çıkarma, ad değişikliği), ServiceProviderConfig, Schemas, ResourceTypes. Toplu işlem (bulk), sıralama ve parola değişikliği desteklenmez.
active=falseveya silme → kişinin bu organizasyondaki üyeliği kaldırılır; hesap (ve başka organizasyonlardaki üyelikleri) silinmez. Tekraractive=true→ üyelik geri gelir.- Yalnızca doğrulanmış alan adındaki kullanıcılar sağlanabilir. Organizasyon sahibi SCIM ile devre dışı bırakılamaz.
- Grup → rol eşlemesi: Ayarlar → SCIM'de grup adını bir role eşleyin (yerleşik ya da özel rol). Birden çok eşleşmede en küçük öncelik değeri kazanır; eşleşme yoksa SSO varsayılan rolü uygulanır. Hiç eşleme yoksa roller panelden elle yönetilir.
- Hız sınırı: token başına dakikada 300 istek (aşılırsa
429veRetry-After).
6. Özel roller
Ayarlar → Roller sayfasındaki yetki matrisi yerleşik rolleri (Sahip, Yönetici, Operatör, Salt okunur — değiştirilemez) ve özel rollerinizi gösterir. Yeni rol oluştururken bir yerleşik rolü şablon olarak seçip yetkileri tek tek açıp kapatabilirsiniz.
- Sahip her zaman tüm yetkilere sahiptir; organizasyonu silme ve sahiplik devri yalnızca sahibindir.
- Kimse kendi yetkilerinden fazlasını içeren bir rol oluşturamaz, düzenleyemez ya da atayamaz (yöneticiler yalnızca kendilerinden daha az yetkili roller verebilir).
- Kullanımdaki bir rol silinirken üyeler ve açık davetler için yeni rol seçilir.
- Özel roller davetlerde, SSO varsayılan rolünde ve SCIM grup eşlemelerinde kullanılabilir.
- Tüm değişiklikler denetim kayıtlarında yer alır.
Sorun giderme
| Belirti | Olası neden |
|---|---|
| "Kimlik sağlayıcının yanıtı doğrulanamadı" | Sertifika eşleşmiyor, assertion imzasız, Audience/ACS adresi yanlış, NameID biçimi farklı ya da saat farkı 90 saniyeden fazla |
| "SSO girişi bu tarayıcıda başlatılmamış" | Giriş başka sekmede/tarayıcıda başlatıldı ya da 10 dakikadan eski; giriş sayfasından yeniden deneyin |
| "Bu e-posta ile kayıtlı bir hesap var" | Alan adı doğrulanmamış: şifreyle girip Hesap → Güvenlik'ten bağlayın veya alan adını doğrulayın |
| "Hesabınız bu organizasyonun üyesi değil" | JIT kapalı: kişiyi davet edin ya da JIT'i açın |
| IdP'nin kilitlendiği acil durum | 2FA'lı sahip parola + 2FA ile girip SSO zorunlu'yu kapatabilir; o da mümkün değilse destek@isletme.net.tr adresine yazın |
Bu belge ürünün mevcut davranışını anlatır. Bir tutarsızlık görürseniz lütfen bize bildirin.