PeekHire-logotyp
Konto och team

Single sign-on

Anslut din SAML-identitetsleverantör så att teamet loggar in via den.

Single sign-on gör att ditt team kan komma åt PeekHire via den identitetsleverantör ni redan använder — Okta, Microsoft Entra ID, Google Workspace, OneLogin och alla andra som stöder SAML 2.0. Ingen behöver ett till lösenord, och åtkomsten följer de regler ni redan tillämpar där.

Single sign-on ingår i planen Business och är tillgängligt under den 7 dagar långa provperioden. Ägare och administratörer kan konfigurera det.

Innan du börjar

Ha två saker redo: metadata som identitetsleverantören publicerar för applikationen och åtkomst till DNS-zonen för varje e-postdomän du vill ansluta.

Ansluta identitetsleverantören

Gå till Konto → Single Sign-On.

  1. Registrera PeekHire hos identitetsleverantören. På sidan visas ett Entity ID och en ACS URL. Kopiera båda till SAML-applikationen du skapar där. De här två värdena är specifika för din arbetsyta.
  2. Hämta uppgifterna från leverantören. Klistra in metadata-XML:en som leverantören publicerar i Start From Your IdP Metadata och välj Read Metadata. Fältet för entity ID, inloggnings-URL:en och signeringscertifikatet fylls i åt dig. Du kan också fylla i de tre fälten manuellt.
  3. Lägg till dina e-postdomäner. Alla vars adress har någon av dessa domäner använder den här anslutningen. Offentliga e-postleverantörer, som gmail.com, kan inte anslutas.
  4. Spara.

Verifiera en domän

En domän gör ingenting förrän du har bevisat att du kontrollerar den. För varje domän visas en TXT-post på sidan:

FältVärde
TypTXT
Namn_peekhire-sso.your-company.com
Värdepeekhire-sso-verification=…

Lägg till posten i din DNS-zon och välj sedan Verify Domain. DNS-ändringar syns oftast inom några minuter, men det kan ta längre tid. En domän som inte har verifierats dirigerar inga inloggningar och tillämpar inga krav.

Kontrollera konfigurationen

Check Connection går igenom allt som kan kontrolleras utan att skicka någon till leverantören: din plan, domänverifiering, signeringscertifikatet och hur länge det fortfarande är giltigt, om inloggnings-URL:en går att nå och om en inloggningsbegäran kan skapas utifrån dina inställningar. Varje punkt talar om vad som är fel i stället för att bara misslyckas.

Test Sign-In öppnar det riktiga flödet i en ny flik så att du kan testa det själv innan teamet gör det.

Alternativ

Skapa konton vid första inloggningen. Nya personer som godkänns av leverantören läggs automatiskt till som medlemmar i arbetsytan. Stäng av det här om du bara vill släppa in personer du har bjudit in.

Kräv single sign-on för de här domänerna. Alla med en adress på dina verifierade domäner måste använda leverantören. Inloggning med lösenord, Google och Microsoft blockeras. Du kan aktivera det här först när en domän har verifierats.

Arbetsytans ägare är alltid undantagen från det här kravet. Om identitetsleverantören blir otillgänglig kan ägaren fortfarande logga in med ett lösenord och stänga av kravet.

Tillåt inloggning som startas av din IdP. Gör det möjligt att starta från appikonen hos leverantören i stället för från PeekHire. Låt det vara avstängt om du inte behöver det: en inloggning som inte startats av PeekHire kan inte kopplas till en begäran från oss, så den kontrolleras enbart mot assertionen.

Byta signeringscertifikat

När leverantören byter signeringsnyckel klistrar du in båda certifikaten i certifikatfältet, det ena efter det andra. Inloggningen fungerar med båda, så ingen riskerar att bli utelåst under bytet. Ta bort det gamla certifikatet när bytet är klart.

Hålla konton synkroniserade

Single sign-on avgör vem som får komma in. Om konton ska skapas och inaktiveras automatiskt när personer börjar och slutar, konfigurerar du även användarprovisionering. Läs mer i Användarprovisionering (SCIM).

Vem loggar in hur?

Konto → Medlemmar visar kolumnen Sign-In för varje medlem: lösenord, Google, Microsoft eller SSO. Det är det snabbaste sättet att se vem som ännu inte har gått över till single sign-on.

Om planen ändras

Din konfiguration finns kvar om du lämnar planen Business, men anslutningen slutar släppa igenom personer. Medlemmar får veta att de ska kontakta dig och kan i stället logga in med sin e-postadress och sitt lösenord, eftersom kravet på single sign-on då inte längre gäller. Ägare och administratörer kan fortfarande logga in via leverantören, så du kan återställa planen inifrån produkten. Byt tillbaka till Business så återupptas allt som förut.

Ta bort anslutningen

Remove Connection ber först om en bekräftelse, eftersom ändringen börjar gälla direkt: ingen kan längre logga in via leverantören, och de verifierade domänerna tas också bort. Därmed kan användarprovisionering inte längre lägga till personer. Den som bara har loggat in via single sign-on skapar ett lösenord med Forgot password för att kunna logga in igen. Om du vill ansluta igen senare måste du verifiera domänerna på nytt.

Felsökning

”Single sign-on is not set up for this email domain.” Adressen tillhör inte en verifierad domän. Kontrollera stavningen och att domänen visas som verifierad.

”Single sign-on did not complete.” Assertionen avvisades. Vanliga orsaker är ett utgånget signeringscertifikat, ett certifikat som inte längre matchar det leverantören använder, ett entity ID som skiljer sig från det konfigurerade eller ett svar som kom fram för sent. Kör Check Connection först.

”This address already belongs to a different workspace.” E-postadressen tillhör en medlem i en annan PeekHire-arbetsyta. Personen måste lämna den arbetsytan innan ansökan kan gå med i din.

”Too many sign-in attempts from your network.” Fler inloggningar än vanligt har kommit från samma nätverksadress under en kort tid. Vänta några minuter och försök igen. Kontor som delar en adress har gott om utrymme för vanlig användning.

”This workspace only admits invited members.” Skapande av konton vid första inloggningen är avstängt. Bjud in personen eller aktivera inställningen.