Kurumsal Sağlık ve Zindelik Platformu için Okta SSO & SCIM Entegrasyonu
Bir kurumsal sağlık ve zindelik SaaS platformu, büyük organizasyonel müşterilerin kesintisiz çalışan erişimi için Tek Oturum Açma (SSO) ve SCIM aracılığıyla otomatik kullanıcı sağlama/iptal etme ihtiyacını karşılamalıydı — bu, kurumsal satışlar için tartışılmaz bir gereklilikti.
Projenizi Tartışın
Zorluk
Kurumsal müşteriler, kimlik federasyonu ve otomatik yaşam döngüsü yönetimi olmadan platformu benimsemeyi reddetti:
- SSO Gereksinimi — BT departmanları, çalışanların ayrı kimlik bilgileriyle değil, kurumsal kimlik sağlayıcıları aracılığıyla oturum açmalarını zorunlu kıldı
- Manuel Katılım Yükü — Yeni bir organizasyon kaydolduğunda yüzlerce çalışanı manuel olarak eklemek günlerce süren yönetim işi gerektiriyordu
- İptal Etme Riski — Çalışanlar organizasyondan ayrıldığında, platform hesapları haftalarca aktif kalıyor, bu da uyumluluk ve veri erişimi endişeleri yaratıyordu
- Grup Tabanlı Erişim — Farklı çalışan gruplarının farklı özellik seviyelerine ve program erişimine ihtiyacı vardı
- Çok Kiracılı Karmaşıklık — Her kurumsal müşterinin farklı yapılandırmalar, öznitelik eşlemeleri ve grup yapılarıyla kendi kimlik sağlayıcı kiracısı vardı
- Mevcut Kimlik Doğrulama Birlikteliği — Platform zaten e-posta/şifre ve OAuth tabanlı kimlik doğrulama sistemine sahipti; SSO, mevcut akışları bozmadan birlikte var olmalıydı
Çözümümüz
Kimlik doğrulama için SAML 2.0/OIDC aracılığıyla Okta SSO ve otomatik kullanıcı sağlama, iptal etme ve grup senkronizasyonu için SCIM 2.0 uyguladık — mevcut çok kiracılı arka uca entegre edildi.
Mimari
- Kimlik Sağlayıcı: Okta (müşteri tarafından yönetilen kiracılar)
- SSO Protokolü: SAML 2.0 (birincil) + OIDC (alternatif)
- Sağlama: Platform arka ucuna yerleştirilmiş SCIM 2.0 sunucusu
- Arka Uç: NestJS ile PostgreSQL ve Redis
- Kimlik Doğrulama Katmanı: SSO farkındalıklı token çıkarımı ile JWT tabanlı oturumlar
- Yönetici Paneli: SSO kurulumu için React tabanlı kiracı yapılandırması
- Mevcut Kimlik Doğrulama: E-posta/şifre + Google OAuth, SSO ile birlikte korunmuştur
---
SSO Uygulaması (SAML 2.0 / OIDC)
SAML 2.0 Akışı
SP başlatmalı SAML akışı şu şekilde çalışır: kullanıcı giriş sayfasını ziyaret eder ve SSO'yu seçer, şirket e-posta alanını girer, platform alanından kiracının Okta yapılandırmasını tanımlar, Okta'ya bir AuthnRequest gönderir, kullanıcı kimlik doğrulaması yapar, Okta imzalı bir SAML beyanı döndürür, platform beyanı doğrular ve JWT tokenları ile bir oturum oluşturur.
Kiracı Başına Yapılandırma
Her kiracının SSO'su, kimlik sağlayıcısının SSO URL'si, varlık kimliği, imza doğrulama için X.509 sertifikası, platformun SP varlık kimliği, beyan tüketici hizmeti URL'si ve kimlik sağlayıcı profil alanlarından platform kullanıcı alanlarına öznitelik eşlemeleri ile yapılandırılır.
OIDC Alternatifi
SAML yerine OIDC'yi tercih eden müşteriler için platform, OIDC iddiaları ve JWKS ile kimlik token doğrulaması aracılığıyla aynı öznitelik eşlemesini kullanarak PKCE ile Yetkilendirme Kodu akışını destekler.
Çok Kiracılı SSO Yönlendirme
Platform, kullanıcıları e-posta alanlarına göre doğru kimlik sağlayıcısına yönlendirir. Bir kullanıcı e-postasını girdiğinde, platform alanı kiracı SSO yapılandırmalarına karşı kontrol eder. SSO yapılandırılmışsa, kullanıcı organizasyonunun Okta kiracısına yönlendirilir. Değilse, e-posta/şifre veya Google OAuth'a geri dönerler. Doğrudan SSO erişimi için özel URL'ler de desteklenir. ---
SCIM 2.0 Uygulaması
SCIM Sunucusu
Platform, kullanıcıları ve grupları yönetmek için Okta'nın çağırdığı SCIM 2.0 uyumlu bir API sunar. API, tam kullanıcı yaşam döngüsü işlemlerini (oluşturma, okuma, güncelleme, devre dışı bırakma, silme), üyelik yönetimi ile grup CRUD'u ve yetenekler, şemalar ve kaynak türleri için standart SCIM keşif uç noktalarını destekler.
SCIM Üzerinden Kullanıcı Yaşam Döngüsü
Sağlama:Bir yönetici, Okta'da platform uygulamasına bir kullanıcı atadığında, Okta SCIM API'sine bir oluşturma isteği gönderir. Platform, kiracı ilişkilendirmesiyle kullanıcı hesabını oluşturur, onları aktif ve SSO ile sağlanmış olarak işaretler ve kullanıcı hemen SSO aracılığıyla oturum açabilir.
Profil Güncellemeleri:Bir yönetici, Okta'da bir kullanıcının profilini güncellediğinde, değişiklikler SCIM aracılığıyla platforma iletilir. Departman değişirse, grup üyeliği otomatik olarak yeniden değerlendirilir.
İptal Etme:Bir kullanıcı Okta'daki uygulamadan kaldırıldığında, platform hesabı devre dışı bırakır — tüm aktif oturumları hemen iptal eder, daha fazla oturum açmayı engeller, verileri saklama politikası uyarınca korur ve lisans koltuğunu serbest bırakır.
Yeniden Aktivasyon:Okta'da bir kullanıcıyı yeniden atamak, tüm geçmiş verileriyle birlikte hesaplarını yeniden etkinleştirir.
Grup Senkronizasyonu
Okta grupları, platform rollerine ve program seviyelerine eşlenir — farklı özellik seviyelerine, yönetici yeteneklerine, özel panellere ve özel program katılımlarına erişimi kontrol eder. Okta'daki grup üyeliği değişiklikleri SCIM aracılığıyla iletilir ve yeniden oturum açma gerektirmeden gerçek zamanlı olarak yansıtılır. ---
Güvenlik ve Kimlik Doğrulama
SSO Sonrası Token Çıkarımı
SAML beyan doğrulamasından sonra, platform, kullanıcı kimliği, organizasyon, roller (SCIM grup üyeliğinden türetilen), kimlik doğrulama yöntemi ve kimlik sağlayıcı için iddialar içeren kiracıya özgü JWT'ler çıkarır — SSO ve diğer kimlik doğrulama yöntemleri arasında denetim farklılaştırmasını sağlar.
Oturum Yönetimi
- SSO oturumları, Okta'nın oturum ömrüne saygı gösterir
- Kullanıcı Okta'dan çıkış yaptığında oturum sonlandırma için Tek Çıkış (SLO) desteklenir
- Anında oturum iptali için arka kanal çıkış webhook'u
- SCIM devre dışı bırakma, 60 saniye içinde tüm aktif oturumları iptal eder
Güvenlik Kontrolleri
- Kiracının X.509 sertifikasına karşı SAML yanıt imza doğrulaması
- Tek kullanımlık izleme ile beyan tekrarını önleme
- Beyan zaman damgası doğrulaması için saat kayması toleransı
- Hedef kısıtlama doğrulaması
- Hassas dağıtımlar için şifreli beyanlar desteklenir
- Kiracı başına Bearer tokenları ile SCIM uç noktası kimlik doğrulaması
- SCIM uç noktalarında hız sınırlaması
---
Yönetici Yapılandırma Paneli
Kiracı SSO Kurulumu
Yönetici paneli, kendi kendine hizmet kurulum akışı sağlar:
- Protokol Seçimi — SAML 2.0 veya OIDC seçin
- Meta Veri Yükleme — IdP meta veri XML'ini yükleyin (yapılandırmayı otomatik doldurur)
- Öznitelik Eşleme — Kimlik sağlayıcı profil alanlarını platform kullanıcı alanlarına eşleyin
- Alan Doğrulama — SSO yönlendirme için e-posta alan(lar)ının sahipliğini doğrulayın
- Bağlantı Testi — Tüm kullanıcılar için etkinleştirmeden önce test SSO oturum açma başlatın
- SCIM Kurulumu — SCIM sağlama yapılandırması için Bearer token oluşturun
- Grup Eşleme — Kimlik sağlayıcı gruplarını platform rolleri ve seviyelerine eşleyin
Panel ayrıca, kimlik sağlayıcı uygulama yapılandırması için indirilebilir SP meta verileri sağlar. ---
Anahtar Özellikler
- SAML 2.0 + OIDC Desteği — Kiracı başına esnek protokol seçimi
- SCIM 2.0 Sağlama — Otomatik kullanıcı oluşturma, güncelleme ve devre dışı bırakma
- Grup-Rol Eşleme — Kimlik sağlayıcı grupları, platform erişim seviyelerini ve programlarını kontrol eder
- Anında Devre Dışı Bırakma — SCIM devre dışı bırakma, 60 saniye içinde erişimi iptal eder
- Çok Kiracılı SSO Yönlendirme — Kiracılar arasında e-posta alanına dayalı IdP keşfi
- Birlikte Var Olan Kimlik Doğrulama Yöntemleri — SSO, e-posta/şifre ve Google OAuth ile birlikte
- Kendi Kendine Hizmet Kurulumu — Mühendislik desteği olmadan SSO yapılandırması için yönetici paneli
- Tek Çıkış — Kullanıcı kimlik sağlayıcıdan çıkış yaptığında platform oturumu sonlandırılır
- Denetim Kaydı — Her SCIM işlemi ve SSO olayı uyumluluk için kaydedilir
- SCIM Grup Senkronizasyonu — Kimlik sağlayıcı grup üyeliğinden gerçek zamanlı rol ve program değişiklikleri
Sonuçlar
Teknoloji Yığını
caseStudyDetail.more Vaka Çalışmaları
Daha fazla teknik uygulamamızı keşfedin
Catant HR ve İş Gücü Yönetim Platformu
Catant, işletmelerin çalışanları, bordroyu, katılımı ve uyumluluğu tek bir kontrol panelinden yönetmelerine yardımcı olan modüler bir HR ve iş gücü yönetim platformudur.
Kickly: Startup'lar için Yapay Zeka Destekli Proje Platformu
Kickly, startup'lar için tasarlanmış yapay zeka destekli bir proje yönetim platformudur — akıllı görev otomasyonu, ekip işbirliği ve gerçek zamanlı ilerleme takibini tek bir üründe birleştirir.
İşletmenizi Dönüştürmeye Hazır mısınız?
Zorluklarınıza benzer çözümler uygulamamızın yollarını konuşalım.