Mengaktifkan login dengan menghubungkan ke infrastruktur autentikasi perusahaan Anda. Dive mendukung dua metode: Microsoft Entra ID (OIDC) dan SAML 2.0. Keduanya dapat dikonfigurasi dari panel admin, dan tidak perlu dukungan khusus dari Dive. Jika Anda ingin memusatkan manajemen pengguna melalui SSO, aktifkan juga "Larang login selain SSO".
Paket yang tersedia
Fitur ini tersedia dengan paket Enterprise. Juga tersedia selama periode uji coba paket Enterprise. Anda juga dapat menggunakannya untuk verifikasi sebelum implementasi.
Siapa yang dapat mengkonfigurasi
Hanya pengguna dengan izin Pemilik yang dapat melakukan ini. Lakukan melalui browser PC.
Perbedaan antara dua metode
| Metode | IdP target | Unit koneksi |
|---|---|---|
| Metode 1: Microsoft Entra ID (OIDC) | Microsoft 365 / Azure AD | Per Tenant |
| Metode 2: SAML 2.0 | Okta / Microsoft Entra ID / OneLogin / HENNGE One dll | Per domain email |
Langkah konfigurasi umum
- Buka "Fungsi Pemilik" dari menu samping
- Pilih tab "Keamanan" di bagian atas, kemudian buka kartu "Pengaturan Single Sign-On (SSO)"
- Centang "Aktifkan"
Sampai Anda mencentang "Aktifkan" dan menyimpan, login SSO tidak akan diaktifkan apa pun yang Anda konfigurasi.
Metode 1: Koneksi Microsoft Entra ID (OIDC)
Hubungkan per Tenant Microsoft 365 / Azure AD.
- Perluas "Koneksi Microsoft Entra ID (OIDC)"
- Klik "+ Masuk dengan akun Microsoft dan hubungkan Tenant terkait"
- Masuk ke layar login Microsoft dengan akun admin Tenant yang ingin Anda hubungkan
- Setelah kembali, informasi Tenant (domain dan ID Tenant) akan ditambahkan ke "Daftar Tenant yang terhubung"
- Klik "Simpan"
※ Email gratis (gmail.com, outlook.com dll) dan domain bersama tidak didukung untuk koneksi. Harap beroperasi dengan domain khusus organisasi Anda.
Metode 2: Koneksi SAML 2.0
Anda dapat terhubung ke IdP SAML 2.0 seperti Okta / Microsoft Entra ID / OneLogin / HENNGE One dll. Ketika Anda memperluas "Koneksi SAML 2.0", langkah 1 hingga 4 akan ditampilkan secara berurutan.
Langkah 1: Daftarkan Dive di IdP Anda
Buat aplikasi SAML baru di IdP yang Anda gunakan dan atur 3 nilai berikut yang ditampilkan di layar. Anda dapat memperoleh nilai menggunakan tombol salin.
- ID entitas SP (Audience)
- ACS URL (Reply URL)
- Format NameID (emailAddress)
Anda harus meneruskan alamat email ke NameID. Dive mengidentifikasi pengguna berdasarkan alamat email.
Langkah 2: Verifikasi kepemilikan domain perusahaan Anda
Daftarkan domain email karyawan yang akan login melalui SSO. Untuk mencegah penyamar, verifikasi kepemilikan menggunakan record TXT DNS.
- Masukkan domain (mis: example.co.jp) dan klik "Tambah"
- Daftarkan record TXT yang ditampilkan di layar ke DNS perusahaan Anda
- Nama:
_dive-verify.(domain) - Nilai: String token yang ditampilkan di layar
- Nama:
- Setelah tercermin di DNS, klik "Verifikasi"
- Jika tag berubah menjadi "Terverifikasi", langkah ini selesai
Anda juga dapat memverifikasi menggunakan record TXT di apex domain. Refleksi DNS dapat memakan waktu dari beberapa menit hingga beberapa jam. Jika diklik sebelum refleksi, itu hanya akan gagal, jadi tunggu sebentar dan coba lagi.
Email gratis, ISP, domain penyedia, dan .ac.jp / .ed.jp / .go.jp / .lg.jp tidak dapat didaftarkan. Jika ini berlaku untuk Anda, silakan hubungi dukungan.
Langkah 3: Daftarkan metadata IdP
- Pilih "URL metadata" atau "Tempel XML" dan masukkan metadata IdP
- Klik "Periksa isinya" dan verifikasi ID entitas IdP, SSO URL, dan Masa berlaku sertifikat penandatanganan yang dibaca
- Klik "Simpan dan hubungkan"
Kami merekomendasikan pendaftaran menggunakan URL metadata. Ketika Anda mendaftar menggunakan URL, Dive akan secara otomatis mengikuti setiap hari ketika IdP mengganti sertifikat penandatanganan. Jika Anda menempel XML, tidak akan diperbarui secara otomatis, jadi Anda perlu menempel lagi setiap kali Anda memperbarui sertifikat.
Setelah pendaftaran, Anda dapat memverifikasi status koneksi dan Masa berlaku sertifikat penandatanganan di layar ini. Ketika tanggal kedaluwarsa sertifikat mendekat, Anda akan menerima notifikasi email 30 hari, 14 hari, 7 hari, dan 1 hari sebelum kedaluwarsa. Ketika IdP mengganti sertifikat, klik "Ambil ulang metadata".
Jika Anda ingin menghentikan SSO sementara, gunakan "Jeda". Untuk menghentikan koneksi, gunakan "Lepaskan tautan".
Langkah 4: Pendaftaran otomatis pengguna SSO (opsional)
Ketika diaktifkan, orang yang dapat diautentikasi oleh IdP akan secara otomatis ditambahkan ke tim saat login pertama kali. Ini menghilangkan pekerjaan mengundang, tetapi orang yang ditambahkan akan mengonsumsi akun (kursi) menurut jumlah, jadi status default adalah nonaktif.
- Anda dapat memilih izin pengguna yang dibuat secara otomatis dari "Pengguna hanya-lihat" atau "Pengguna pembuat"
- Jika Anda telah mencapai batas jumlah akun dalam kontrak Anda, pendaftaran otomatis tidak akan terjadi (tidak ada biaya untuk melebihi batas)
- Jika Anda membiarkannya tetap nonaktif, admin akan mengundang pengguna seperti sebelumnya
Verifikasi operasi
Buka layar login di jendela privasi, masukkan alamat email perusahaan dari "Masuk dengan Single Sign-On (SSO)". Jika Anda dialihkan ke layar login IdP dan setelah login, layar Dive terbuka, konfigurasi selesai.
Larang login selain SSO
Jika Anda ingin memusatkan manajemen pengguna melalui SSO, centang "Larang login selain SSO" dan simpan.
Ketika diaktifkan, hanya tombol SSO yang akan ditampilkan di layar login Dive, dan login dengan ID/kata sandi tidak akan diterima.
Perhatikan bahwa saat pengaturan ini diaktifkan, Anda tidak dapat membatalkan tautan atau menangguhkan koneksi SAML, dan menghapus domain terverifikasi terakhir (karena tidak akan ada cara untuk login). Jika Anda ingin membatalkan, pertama-tama batalkan pilihan "Larang login selain SSO".
Pengguna yang dikecualikan
- Akun tanpa email (login ID yang dikeluarkan oleh admin) tidak dapat menggunakan SSO, jadi tidak termasuk dalam pembatasan ini
Ketika tidak berhasil
| Gejala | Apa yang harus diperiksa |
|---|---|
| "SSO tidak dikonfigurasi untuk alamat email ini" ditampilkan | Domain belum diverifikasi atau pengaturan SAML belum disimpan. Verifikasi bahwa domain di Langkah 2 adalah "Terverifikasi" dan tag "Belum diterapkan" telah dihapus |
| Domain masih "Belum diverifikasi" | Menunggu refleksi record TXT. Bahkan jika ada tanda kutip sebelum dan sesudah nilai, masih dapat diverifikasi, tetapi jika ada spasi atau pemisah baris berlebihan, tidak dapat diverifikasi |
| "~ sudah dikonfigurasi SSO di tim lain" ditampilkan | Domain yang sama didaftarkan oleh tim lain. Ini terjadi ketika anak perusahaan berbagi kontrak. Silakan hubungi dukungan |
| "Metadata tidak memiliki ID entitas IdP" ditampilkan | Anda mungkin menempel metadata SP. Verifikasi bahwa itu adalah metadata federasi IdP |
| IdP mengembalikan kesalahan | Verifikasi bahwa ID entitas SP / ACS URL yang Anda daftarkan di IdP sama persis dengan nilai yang ditampilkan di Langkah 1 |
| Login berhasil tetapi "Akun tidak terdaftar" ditampilkan | Pendaftaran otomatis dinonaktifkan, jadi tidak ada pengguna di Dive. Undang admin atau aktifkan Langkah 4 |
| Tiba-tiba semua orang tidak dapat login suatu hari | Kedaluwarsa sertifikat penandatanganan sangat mungkin terjadi terlebih dahulu. Periksa "Masa berlaku sertifikat penandatanganan" di panel admin, perbarui di IdP, lalu klik "Ambil ulang metadata" |
Kiat penggunaan yang baik
- Selalu uji sebelum mengaktifkan SSO paksa: Verifikasi dengan pengguna uji bahwa "Tombol SSO → Login berhasil → Beralih ke layar Dive" sebelum mengaktifkan
- Daftarkan metadata menggunakan URL: Dive akan secara otomatis mengikuti ketika sertifikat diganti, mengurangi pekerjaan operasional dan mencegah semua orang tidak dapat login karena kedaluwarsa
- Organisasi Tenant: Jika Anda menggunakan multiple Microsoft Tenant, eksplisit mengatur target koneksi akan mengurangi masalah
- MFA untuk pengguna SSO: Pengguna SSO diharapkan memiliki MFA yang dikelola oleh IdP. Mereka berada di luar cakupan pengaturan MFA wajib Dive