Kurumsal SSO

Şirket hesabıyla giriş (OIDC), Kurumsal pakette kullanılabilir. SAML altyapısı hazırdır ve kurumsal talep üzerine açılır.

Kurulum

  1. Kimlik sağlayıcınızda bir uygulama oluşturun (Azure AD / Entra ID, Keycloak, Okta, Google Workspace…).

  2. Geri dönüş adresi olarak şunu tanımlayın: https://api.errorbird.com/api/v1/auth/sso/callback

  3. openid email profile kapsamlarına izin verin. E-posta kapsamı zorunludur; e-posta olmadan kullanıcı eşleştirilemez.

  4. Errorbird panelinde Uyum ve güvenlik → Kurumsal SSO → Bağlantı ekle:

    Alan Örnek
    Görünen ad Ornek A.Ş. Entra ID
    E-posta alan adı ornek.com.tr
    Sağlayıcı adresi https://login.microsoftonline.com/<tenant>/v2.0
    İstemci kimliği Sağlayıcıdaki uygulama kimliği
    İstemci sırrı Sağlayıcıda üretilen sır
  5. Bağlantıyı etkinleştirin.

Bağlantı neden kapalı doğar?

Yeni bağlantı kapalıdır ve giriş yolunu değiştirmez. Yanlış yapılandırılmış bir SSO, şirketin tüm kullanıcılarını dışarıda bırakır; bu, SSO'nun hiç olmamasından kötüdür. Etkinleştirme ayrı ve bilinçli bir adımdır, üstelik yapılandırma eksikse reddedilir.

Parola girişi kapanmaz

Kimlik sağlayıcınız erişilemez olduğunda organizasyonun sahibi sisteme girebilmelidir (break-glass). Bu yüzden SSO açıkken de parola girişi çalışmaya devam eder.

Giriş nasıl çalışır?

  1. Kullanıcı giriş ekranına e-postasını yazar.
  2. Panel, alan adını POST /api/v1/auth/sso/discover ile sorar.
  3. Alan adı bir bağlantıya bağlıysa "şirket hesabıyla devam et" düğmesi çıkar.
  4. Kullanıcı sağlayıcıya yönlenir (authorization code + PKCE).
  5. Dönüşte id_token, sağlayıcının JWKS anahtarlarıyla doğrulanır.
  6. Kullanıcı yoksa oluşturulur, organizasyona eklenir ve oturum açılır.

Akışın ara durumu sunucuda tutulur ve tek kullanımlıktır: ele geçirilen bir geri dönüş adresi ikinci kez kullanılamaz. Süre 10 dakikadır.

Otomatik kullanıcı oluşturma

autoProvisionUsers açıkken, sağlayıcıda kimliği doğrulanan yeni bir kullanıcı otomatik oluşturulur ve organizasyona varsayılan rolle eklenir. Varsayılan rol Owner olamaz — SSO ile giren herkesin organizasyonu devralabilmesi yetki modelini anlamsız kılardı.

Kapalıyken yalnızca zaten üye olan kullanıcılar giriş yapabilir; yeni kullanıcı user_not_provisioned hatasıyla döner.

Alan adı eşleşmesi

Sağlayıcının döndürdüğü e-postanın alan adı, bağlantıda tanımlı alan adıyla eşleşmelidir. Eşleşmiyorsa giriş domain_mismatch ile reddedilir: bir sağlayıcının kendisine ait olmayan alan adının kullanıcısını döndürmesi mümkündür ve o kullanıcıyı organizasyonunuza almak eşleşmeyi anlamsız kılardı.

Bir e-posta alan adı yalnızca tek bağlantıya tanımlanabilir.

Denetim

Bağlantının oluşturulması, güncellenmesi, açılıp kapatılması ve SSO ile yapılan her giriş denetim izine yazılır. Bkz. KVKK ve veri işleyen sözleşmesi.

SAML

SAML bağlantısı tanımlanabilir ancak giriş akışı 501 döner ve açıkça "bu kurulumda açılmadı" der. Sebep teknik değil, güvenliktir: imza doğrulaması eksik bir SAML akışı, kimlik doğrulamasının tümüyle atlatılabilmesi anlamına gelir. Kurumsal talebiniz varsa bizimle iletişime geçin.