Bezpieczeństwo i codzienna praca - Firmowe SSO

2 min czytania Aktualizacja: 03.09.2026

Jak działa integracja

Tożsamość jest potwierdzana na podstawie identyfikatora podmiotu i zweryfikowanego adresu e-mail, nie pseudonimu ani nazwy wyświetlanej. Dostawca nie może sam utworzyć dowolnego konta w DockRay: logowanie dotyczy istniejącego, aktywnego użytkownika należącego do właściwego konta. Dzięki temu znajomość identyfikatora firmy lub adresu logowania nie wystarcza do przejęcia konta.

Przy pierwszym logowaniu zweryfikowany e-mail wskazuje istniejącego użytkownika właściwego konta, po czym DockRay zapisuje trwałe powiązanie z claimem sub. Kolejne logowania korzystają z tego powiązania, dlatego zmiana pseudonimu lub adresu wyświetlanego u dostawcy nie pozwala podszyć się pod inną osobę. Firmowy adres logowania można bezpiecznie umieścić w intranecie lub menedżerze aplikacji IdP — identyfikator organizacji wybiera konfigurację, ale nie jest sekretem ani dowodem tożsamości.

DockRay używa Authorization Code z PKCE i sprawdza podpis tokenu, zgodność iss z issuerem, obecność client ID w aud, azp dla wielu odbiorców, nonce oraz czas ważności. Sekret klienta jest szyfrowany. Discovery, authorization endpoint, token endpoint i JWKS muszą być dostępne publicznie przez HTTPS; adresy prywatne są blokowane w celu ochrony przed SSRF.

Granice kont i projektów

Poświadczenia są izolowane pomiędzy kontami. Konfiguracja superadministratora obsługuje wyłącznie wewnętrzne projekty DockRay; każdy subskrybent podłącza własną usługę. Projekt może dziedziczyć ustawienia swojego konta albo jawnie je nadpisać.

Zasada najmniejszych uprawnień

Nadawaj integracji tylko uprawnienia konieczne do opisanych operacji. Sekrety regularnie obracaj, usuwaj nieużywane połączenia i po każdej zmianie ponawiaj kontrolowany test.

Następny Testowanie i rozwiązywanie problemów - Firmowe SSO