Skip to main content
Single Sign-On (SSO) adalah solusi autentikasi dan otorisasi identitas yang memungkinkan pengguna masuk sekali dengan kredensial yang sama untuk mengakses beberapa sistem terkait, memberikan pengalaman pengguna yang nyaman dan efisien. Fitur SSO YiDA Dedicated dapat diintegrasikan ke sistem atau produk lain. Pengguna hanya perlu masuk sekali ke sistem atau produk tersebut, lalu dapat langsung menggunakan fitur YiDA tanpa perlu masuk lagi, sehingga meningkatkan efisiensi kerja. Manfaat utama SSO meliputi:
  1. Pengalaman pengguna yang nyaman: Pengguna hanya perlu melakukan autentikasi sekali untuk mengakses beberapa sistem, sehingga tidak perlu berulang kali memasukkan nama pengguna dan kata sandi. Hal ini meningkatkan pengalaman sekaligus produktivitas.
  2. Keamanan yang lebih baik: SSO memverifikasi identitas pengguna melalui layanan autentikasi terpusat, menghindari risiko keamanan akibat penyimpanan kata sandi di setiap sistem dan mengurangi risiko kebocoran kata sandi.
  3. Manajemen yang lebih sederhana: Pengguna hanya perlu memelihara satu set kredensial, sehingga mengurangi beban administrasi pengguna dan meringankan tugas administrator sistem.

Protokol yang didukung

YiDA Dedicated saat ini mendukung SSO berbasis OAuth 2.0, OIDC, dan CAS. Bagian berikut menggunakan OAuth 2.0 sebagai contoh untuk mendemonstrasikan cara berintegrasi dengan SSO IDaaS. Ringkasan OAuth 2.0 OAuth 2.0 adalah standar terbuka untuk otorisasi yang memungkinkan pengguna memberikan akses ke aplikasi pihak ketiga untuk sumber daya yang tersimpan di aplikasi lain tanpa membagikan kredensial mereka. OAuth 2.0 menyediakan cara yang aman, fleksibel, dan terstandardisasi untuk menangani otorisasi sekaligus melindungi privasi pengguna dan keamanan data. OAuth 2.0 banyak digunakan dalam skenario seperti login media sosial, kontrol akses API, dan SSO, memberikan pengalaman yang lebih terhubung bagi pengguna dan pengembang. Alur protokol utama:
  1. YiDA Dedicated menyediakan SSO dan bertindak sebagai Service Provider (SP).
  2. Admin Organisasi mengaktifkan SSO. Ketika karyawan yang belum terautentikasi mencoba mengakses YiDA, sistem mengarahkan permintaan halaman ke alamat Identity Provider (IdP) yang dikonfigurasi oleh Admin.
  3. Jika pengguna sudah masuk ke IdP, IdP membaca informasi pengguna dari sesi dan mengembalikannya ke YiDA menggunakan metode yang dikonfigurasi oleh Admin.
  4. Jika pengguna belum masuk ke IdP, mereka harus memberikan informasi yang diperlukan untuk masuk. Setelah masuk, informasi mereka dikembalikan ke YiDA.
  5. Setelah menerima informasi pengguna, YiDA memanggil DingTalk Contacts API untuk memverifikasi identitas pengguna dan kemudian menyediakan layanan kepada pengguna.
  • IdP adalah singkatan dari Identity Provider, yaitu pusat autentikasi yang menyimpan informasi pengguna dan memelihara sesi dengan pengguna selama proses autentikasi.
  • SP adalah singkatan dari Service Provider. Ketika pengguna mengakses layanan yang disediakan oleh SP, jika SP tidak dapat mengidentifikasi pengguna, SP akan meminta IdP untuk mengautentikasi pengguna.
Contoh: IdP - IDaaS, SP - YiDA Dedicated.

Konfigurasi

Prasyarat: Anda harus menyediakan endpoint publik yang dapat dijangkau melalui internet, dan endpoint informasi pengguna harus mengembalikan uid atau userId DingTalk (berdasarkan sistem akun DingTalk). Contoh berikut menggunakan Alibaba Cloud IDaaS dan protokol OAuth 2.0 untuk mendemonstrasikan cara masuk ke YiDA melalui layanan autentikasi IDaaS yang dikonfigurasi dengan sistem autentikasi DingTalk.

Konfigurasi di IDaaS

1

Buka Alibaba Cloud console dan buat sebuah instance.

2

Buat aplikasi protokol OAuth 2.0 (protokol OIDC dan CAS serupa).

3

Konfigurasikan informasi aplikasi.

4

Konfigurasikan Otorisasi App: Pada sisi IDaaS, Anda dapat memberikan otorisasi aplikasi berdasarkan dimensi yang berbeda. Hanya pengguna dalam cakupan yang diotorisasi yang dapat diautentikasi melalui aplikasi.

5

Lihat informasi aplikasi.

Konfigurasi di YiDA

Setelah membuat dan memberikan otorisasi aplikasi di IDaaS, Admin membuka YiDA untuk mengaktifkan SSO dan menyelesaikan pengaturan terkait.
  1. Aktifkan sakelar SSO.
  2. Konfigurasikan informasi SSO (pilih salah satu protokol login; tangkapan layar berikut menggunakan OAuth 2.0 sebagai contoh).
  3. Setelah menyimpan konfigurasi, keluar dan masuk kembali untuk memverifikasi bahwa Anda diarahkan ke layanan SSO untuk masuk. Pengaturan ini berlaku untuk seluruh organisasi.

Contoh format protokol SSO YiDA

Data callback identitas yang dikembalikan harus mengikuti format di bawah ini.
OAuth2
OIDC
Uraikan informasi pengguna yang dikembalikan berdasarkan kunci publik yang dikonfigurasi. Format hasil parsing ditampilkan di bawah ini. YiDA membaca bidang sub.
CAS

Konsep utama

FAQ

T: Dapatkah SSO YiDA mengintegrasikan produk lain ke dalam YiDA?

J: SSO YiDA mengintegrasikan YiDA ke sistem atau produk lain, sehingga memungkinkan Login senyap ke YiDA dari sistem atau produk tersebut. Login senyap dari YiDA ke produk lain berada di luar cakupan solusi teknis ini dan mengharuskan Anda merancang sistem sendiri.

T: Dapatkah sistem autentikasi yang dibangun sendiri (bukan IDaaS) diintegrasikan dengan SSO YiDA?

J: Bisa. YiDA menyarankan penggunaan IDaaS untuk integrasi SSO yang lebih ringan dan berbasis konfigurasi. Jika Anda memiliki IdP lain yang mendukung OAuth 2.0, OIDC, atau CAS, Anda juga dapat berintegrasi dengan melengkapi konfigurasi pada halaman konfigurasi SSO YiDA dengan benar dan mengembalikan data callback identitas dalam format yang diwajibkan oleh YiDA. Namun, mungkin ada sedikit biaya integrasi.

T: Bagaimana cara memverifikasi bahwa integrasi SSO berfungsi?

J: Anda dapat memverifikasi dengan mengunjungi www.your-organization-domain.aliwork.com/xxx. Karena Domain setiap organisasi bersifat unik, YiDA menggunakan Domain organisasi dalam URL yang Anda kunjungi untuk menentukan apakah organisasi telah mengaktifkan SSO. Jika SSO diaktifkan, login untuk organisasi tersebut menggunakan SSO alih-alih login terpadu standar.

T: Apakah mengaktifkan Domain organisasi merupakan prasyarat untuk menggunakan SSO? Di mana saya dapat memeriksa Domain organisasi?

J: Ya. Karena status aktivasi SSO organisasi ditentukan melalui pemetaan Domain organisasi yang unik, mengunjungi www.yidaapps.com publik tidak dapat dipetakan ke organisasi tertentu sehingga tidak dapat menggunakan SSO. Admin platform YiDA dapat membuka manajemen platform Organisasi > Informasi dasar > Domain organisasi untuk melihatnya.

T: Bagaimana cara memetakan kontak pelanggan ke kontak DingTalk?

J: Untuk integrasi IDaaS, layanan disediakan oleh produk IDaaS. Untuk detailnya, hubungi dukungan teknis produk IDaaS. Untuk integrasi yang dibangun sendiri, Anda perlu mengimplementasikan pemetaan sendiri. Kami menyarankan untuk memanggil OpenAPI DingTalk Open Platform untuk berintegrasi.

T: Mengapa tidak ada entri untuk mengubah Domain organisasi di konsol manajemen platform?

  • Hanya Super Admin dari organisasi DingTalk yang memiliki izin untuk menyesuaikan Domain organisasi.
  • Domain organisasi merupakan fitur YiDA yang lebih baru (lihat “Catatan Rilis”). Mengubahnya melibatkan biaya dan risiko. Karena beberapa organisasi YiDA lama telah menjalankan banyak beban kerja di YiDA, sebagian pelanggan lama sebelum tahun 2021 mungkin tidak melihat tombol perubahan. Hubungi dukungan untuk mengaktifkannya.

T: Jika saya membuka YiDA di dalam DingTalk, apakah saya masih perlu melalui SSO?

J: Ya.

T: Mengapa beberapa fitur YiDA tidak tersedia saat diakses melalui SSO di seluler (di luar DingTalk)?

J: YiDA saat ini mendukung baik browser maupun DingTalk di PC. Karena solusi teknis seluler berbeda, banyak fitur (seperti komponen anggota, pemindaian kode QR Teks satu baris, dan transfer alur kerja) diimplementasikan berdasarkan DingTalk di seluler, sehingga beberapa fitur belum didukung di luar DingTalk di seluler. YiDA di seluler di luar DingTalk: fitur produk yang tidak didukung

T: Bagaimana jika salah konfigurasi menyebabkan saya tidak dapat masuk ke YiDA?

J: Akses YiDA menggunakan Domain www.yidaapps.com atau dari dalam DingTalk untuk menonaktifkan SSO atau memperbaiki konfigurasi.

T: Apakah SSO mendukung interoperabilitas hulu/hilir?

Belum didukung.