SSO — SAML 2.0 ve OIDC
Kurumsal kimlik sağlayıcınızla tek oturum açma kurma: SAML ve OIDC ayarları, claim/öznitelik eşlemesi, grup → rol eşlemesi ve otomatik kullanıcı oluşturma.
Bu sayfada
Ayarlar → Entegrasyonlar altında iki tek-oturum-açma seçeneği bulunur: SAML 2.0 ve OIDC (OAuth2). İkisi de kullanıcıyı kurumsal kimlik sağlayıcınıza (IdP) yönlendirir; kullanıcı orada doğrulanır ve QMS’e döner.
Giriş ekranında “<Sağlayıcı> ile Giriş” düğmesi belirir.
| Protokol | Tipik kimlik sağlayıcı |
|---|---|
| SAML 2.0 | Microsoft Entra ID (Azure AD), ADFS, Keycloak, Okta |
| OIDC | Google Workspace, Entra ID, Keycloak, Auth0 |
İkisinden birini seçmeniz yeterlidir; IdP’niz hangisini destekliyorsa onu kullanın. OIDC kurulumu genelde daha kısadır.
Ortak kavramlar
Hangi protokolü seçerseniz seçin üç şeyi yapılandırırsınız:
- Bağlantı — IdP ile QMS’in birbirini tanıması (adresler, sertifika/istemci bilgileri).
- Eşleme — IdP’den gelen bilgilerin QMS alanlarına karşılığı.
- Roller — IdP gruplarının QMS rollerine karşılığı.
SAML 2.0
QMS tarafını IdP’ye tanıtın
Ekranın üstünde iki adres bulunur; bunları IdP’deki uygulama tanımına eklersiniz:
- ACS URL — IdP’nin doğrulama sonucunu göndereceği adres.
- SP Metadata URL — birçok IdP bu adresle otomatik kurulum yapar; önce bunu deneyin.
IdP bilgileri
| Alan | Açıklama |
|---|---|
| IdP Entity ID | Kimlik sağlayıcının kimliği. |
| IdP SSO URL | Oturum açma adresi. |
| IdP SLO URL | Tek çıkış adresi (isteğe bağlı). |
| IdP X.509 sertifikası | Gelen doğrulamanın imzasını kontrol etmek için. |
SP bilgileri
| Alan | Açıklama |
|---|---|
| SP Entity ID | Boş bırakılırsa Metadata URL kullanılır; IdP’deki tanımla aynı olmalıdır. |
| SP sertifikası / özel anahtarı | Yalnız IdP imzalı istek ya da şifreli doğrulama istiyorsa gerekir. Şifreli saklanır. |
Ek seçenek
Her girişte yeniden kimlik doğrula (ForceAuthn) açıkken, IdP’de açık oturum olsa bile kullanıcıdan her seferinde doğrulama istenir. Yüksek güvenlik gereken ortamlarda kullanılır; günlük kullanımı yavaşlatır.
OIDC (OAuth2)
QMS tarafını IdP’ye tanıtın
Ekrandaki Yönlendirme URI (Redirect URI) adresini, IdP’deki uygulama/istemci tanımına izinli yönlendirme adresi olarak ekleyin. Bu adım atlanırsa giriş denemesi IdP tarafında reddedilir.
Sağlayıcı ve istemci
| Alan | Açıklama |
|---|---|
| Sağlayıcı adı | Giriş düğmesinde görünen ad (“Şirket Hesabı”). |
| İstemci kimliği / sırrı | IdP’de uygulama tanımlarken üretilir. Sır şifreli saklanır. |
| Kapsamlar (scopes) | Genelde openid profile email yeterlidir; grup bilgisi için IdP’nizin istediği kapsam eklenir. |
Uç noktalar
Yetkilendirme, token ve kullanıcı bilgisi adresleri. Çoğu IdP bunları tek bir keşif belgesinde yayınlar; oradan kopyalayabilirsiniz.
Eşleme ve roller
Kullanıcı bilgileri
IdP’den gelen hangi bilginin (SAML’de öznitelik, OIDC’de claim) hangi QMS alanına yazılacağını belirlersiniz: e-posta, ad, soyad, unvan, telefon ve gruplar.
E-posta eşlemesi kritiktir: kullanıcının kimliği bununla çözülür.
Grup → rol
IdP’deki bir grubu bir QMS rolüne eşlersiniz; eşleşen tüm roller atanır.
İki davranış seçeneği vardır:
| Seçenek | Etkisi |
|---|---|
| Otomatik kullanıcı oluştur | IdP’de doğrulanan ama QMS’te olmayan kullanıcı ilk girişte açılır. |
| Rolleri her girişte yeniden yaz | Açıkken roller her girişte IdP gruplarından güncellenir; kapalıyken yalnız ilk oluşturmada atanır. |
“Rolleri her girişte yeniden yaz” açıksa, QMS içinden verdiğiniz ek roller bir sonraki girişte silinir. Rolleri tamamen dizinden yönetiyorsanız açın; QMS içinde de rol atıyorsanız kapatın.
Otomatik kullanıcı oluşturmayı açacaksanız lisans koltuk sayınızı gözden geçirin: IdP’deki her kullanıcı giriş yaptığında bir koltuk tüketebilir.
→ Kullanıcılar ve koltuk yönetimi
Yerel girişe de izin ver
Her iki protokolde de bir yerel giriş anahtarı vardır:
- Açık — giriş sayfasında hem SSO düğmesi hem parola formu görünür.
- Kapalı — yalnız SSO düğmesi görünür.
Kapatmadan önce bir yerel yönetici hesabınız olduğundan emin olun. IdP tarafında bir sorun çıktığında (sertifika süresi dolması en sık nedendir) sisteme girebilecek bir yol kalmalıdır. Yerel girişi kapatmayı, SSO’yu bir süre sorunsuz çalıştırdıktan sonra düşünün.
Sık karşılaşılan hatalar
| Mesaj | Anlamı |
|---|---|
| Güvenlik doğrulaması başarısız | Oturum/durum bilgisi uyuşmadı — genelde tarayıcı geri tuşu ya da eskimiş sekme. Yeniden deneyin. |
| Kimlik sağlayıcı girişi reddetti | Kullanıcının uygulamaya erişim yetkisi yok ya da istemci tanımı hatalı. |
| Kullanıcı bilgisi alınamadı | Kapsam/uç nokta ayarları eksik. |
| QMS’de tanımlı değil | Kimlik doğrulandı ama kullanıcı yok ve otomatik oluşturma kapalı. |
Sertifika yenileme
SAML sertifikalarının bir geçerlilik süresi vardır. IdP tarafında sertifika yenilendiğinde buradaki kopyayı da güncellemeniz gerekir — aksi hâlde girişler bir sabah aniden durur. Yenileme tarihini takviminize alın.
Son güncelleme: