与 Okta 集成
在开始整合过程之前,您必须已经申请并核准了 Onshape Enterprise 帐户或试用版,并且拥有 Onshape Enterprise 域名。
Enterprise 域名的一个例子可能是:MyCompanyName.onshape.com。
请注意,您一次只能使用一个 SSO 提供程序。
如果没有为您的组织自定义参数值,此配置过程可能会失败。使用您的自定义 SSO 身份提供商(例如:Okta、PingOne 或 ClassLink)仪表板将 Onshape 添加为应用程序,并记录特定于您的组织的值。以下过程需要这些值。
Onshape 签署所有发出的 SAML 认证申请。您无需上传任何证书(例如,SAML 签名证书),ADFS 集成除外,因为 ADFS 会验证传入的 SAML 请求。请注意,Microsoft 还建议从最新版本的 ADFS 迁移到微软 Entra ID。有关更多信息,请参阅 ADFS 概述。
将 Onshape 添加到您的 Okta 单点登录帐户
要为贵公司启用单点登录,您必须先将 Onshape 添加到您的 Okta 帐户中:
- 登录到您的 Okta 帐户。
- 单击菜单功能区中的应用程序。
- 单击添加应用程序按钮。
- 在搜索输入框中键入“Onshape”。
- 当 Onshape 出现时,单击添加按钮。
- 出现“添加 Onshape”页面。
- 为您的企业输入域名前缀。(例如,上面提到的 URL 中的 MyCompanyName。)
- 单击下一步。
此时,您可以将 Onshape 分配给您帐户中的用户。在将 Onshape 分配给人员页面上,按照常规步骤将更多用户添加到 Onshape 应用程序。
下载单点登录文件
将用户添加到 Okta 帐户中的 Onshape 应用程序后,请下载身份提供程序元数据文件(在 Onshape 中称为配置文件):
- 从 Okta 帐户中的 Onshape 应用程序页面中,单击菜单功能区中的登录。
- 在“SAML 签名证书”部分,单击有效 SHA-2 证书右侧的操作按钮。然后单击查看 IdP 元数据。当页面打开时,右击并将此信息另存为 .xml 文件。
在 OnShape 中配置 SSO提供程序
在身份提供程序中配置了 Onshape 并下载了身份提供程序的元数据文件(在 Onshape 中称为配置文件)后,即可在 Onshape 中配置 SSO提供程序。
下面的示例图像显示了正在配置的通用身份提供程序,但所有身份提供程序的步骤都相同。
- 以管理员身份使用专门的域名登录您的 Onshape Enterprise 帐户。从帐户中选择“Enterprise 设置”:
- 从左侧导航菜单中选择“身份验证”:
-
在单点登录 (SSO) 子部分中,单击“配置 SSO 提供程序”按钮:
-
“创建 SSO 提供程序”对话框打开:
-
在“名称”输入框中,输入名称,例如“自定义 SSO”
-
在“提供程序类型”下拉列表中,从列表中选择您的 SSO 提供程序。
-
选中“启用 SSO 提供程序”。
-
暂时取消选中“禁用 Onshape 密码登录”。
禁用 Onshape 密码登录会禁用您和您的用户使用典型的 Onshape 密码登录。对于 Onshape URL,仅显示 SSO 提供程序登录提示。在选中此选项之前,请确保您可以自己(以管理员身份)登录 Onshape。您可以稍后返回此处,并在验证通过 SSO 提供程序登录后将其启用。
选择通过 SSO 强制登录到 Onshape 还会导致用户无法直接登录到非企业域,例如 cad.onshape.com。
-
单击“上传配置文件”按钮:
-
-
找到并选择之前下载的元数据配置文件,然后单击“打开”。
-
单击“确定”:
-
将上传该文件。上传完成后,系统会显示通知:
- 退出登录 Onshape 和SSO 身份提供程序帐户。请确保针对两个帐户页面执行硬刷新。再次到达 Onshape 登录页面时,该页面的底部有一个用于单点登录提供程序的新登录链接。
要登录到 Onshape,管理员必须(在其单点登录帐户中)将其用户配置为使用 Onshape 应用程序。