Kurumsal SSO
Şirket hesabıyla giriş (OIDC), Kurumsal pakette kullanılabilir. SAML altyapısı hazırdır ve kurumsal talep üzerine açılır.
Kurulum
Kimlik sağlayıcınızda bir uygulama oluşturun (Azure AD / Entra ID, Keycloak, Okta, Google Workspace…).
Geri dönüş adresi olarak şunu tanımlayın:
https://api.errorbird.com/api/v1/auth/sso/callbackopenid email profilekapsamlarına izin verin. E-posta kapsamı zorunludur; e-posta olmadan kullanıcı eşleştirilemez.Errorbird panelinde Uyum ve güvenlik → Kurumsal SSO → Bağlantı ekle:
Alan Örnek Görünen ad Ornek A.Ş. Entra IDE-posta alan adı ornek.com.trSağlayıcı adresi https://login.microsoftonline.com/<tenant>/v2.0İstemci kimliği Sağlayıcıdaki uygulama kimliği İstemci sırrı Sağlayıcıda üretilen sır Bağlantıyı etkinleştirin.
Bağlantı neden kapalı doğar?
Yeni bağlantı kapalıdır ve giriş yolunu değiştirmez. Yanlış yapılandırılmış bir SSO, şirketin tüm kullanıcılarını dışarıda bırakır; bu, SSO'nun hiç olmamasından kötüdür. Etkinleştirme ayrı ve bilinçli bir adımdır, üstelik yapılandırma eksikse reddedilir.
Parola girişi kapanmaz
Kimlik sağlayıcınız erişilemez olduğunda organizasyonun sahibi sisteme girebilmelidir (break-glass). Bu yüzden SSO açıkken de parola girişi çalışmaya devam eder.
Giriş nasıl çalışır?
- Kullanıcı giriş ekranına e-postasını yazar.
- Panel, alan adını
POST /api/v1/auth/sso/discoverile sorar. - Alan adı bir bağlantıya bağlıysa "şirket hesabıyla devam et" düğmesi çıkar.
- Kullanıcı sağlayıcıya yönlenir (authorization code + PKCE).
- Dönüşte
id_token, sağlayıcının JWKS anahtarlarıyla doğrulanır. - Kullanıcı yoksa oluşturulur, organizasyona eklenir ve oturum açılır.
Akışın ara durumu sunucuda tutulur ve tek kullanımlıktır: ele geçirilen bir geri dönüş adresi ikinci kez kullanılamaz. Süre 10 dakikadır.
Otomatik kullanıcı oluşturma
autoProvisionUsers açıkken, sağlayıcıda kimliği doğrulanan yeni bir kullanıcı
otomatik oluşturulur ve organizasyona varsayılan rolle eklenir. Varsayılan
rol Owner olamaz — SSO ile giren herkesin organizasyonu devralabilmesi yetki
modelini anlamsız kılardı.
Kapalıyken yalnızca zaten üye olan kullanıcılar giriş yapabilir; yeni kullanıcı
user_not_provisioned hatasıyla döner.
Alan adı eşleşmesi
Sağlayıcının döndürdüğü e-postanın alan adı, bağlantıda tanımlı alan adıyla
eşleşmelidir. Eşleşmiyorsa giriş domain_mismatch ile reddedilir: bir
sağlayıcının kendisine ait olmayan alan adının kullanıcısını döndürmesi
mümkündür ve o kullanıcıyı organizasyonunuza almak eşleşmeyi anlamsız kılardı.
Bir e-posta alan adı yalnızca tek bağlantıya tanımlanabilir.
Denetim
Bağlantının oluşturulması, güncellenmesi, açılıp kapatılması ve SSO ile yapılan her giriş denetim izine yazılır. Bkz. KVKK ve veri işleyen sözleşmesi.
SAML
SAML bağlantısı tanımlanabilir ancak giriş akışı 501 döner ve açıkça "bu
kurulumda açılmadı" der. Sebep teknik değil, güvenliktir: imza doğrulaması
eksik bir SAML akışı, kimlik doğrulamasının tümüyle atlatılabilmesi anlamına
gelir. Kurumsal talebiniz varsa bizimle iletişime geçin.