Všichni průvodci › Nastavení pro tým
Nastavení pro týmFiremní přihlášení: SAML nebo OIDC, SCIM a kontroly kolem nich
V plánu Enterprise se lidé z vašich domén přihlašují přes vašeho poskytovatele identit, SCIM je přidává i odebírá a povolené IP adresy a audit do SIEM pokryjí zbytek.
V pátek někdo z firmy odejde. Notebook se smaže, účet v adresáři se zablokuje, a v pondělí si pořád otevře akceptační běhy klienta, protože nástroj na kontrolu měl vlastní přihlášení. S firemním přihlášením a SCIM ukončí zablokování účtu v adresáři i přístup do Kaloka.
Co nás pálí
Každý nástroj s vlastním přihlášením je další seznam lidí, který je třeba držet v souladu s adresářem. Bezpečnostní prověrka se ptá, jak se přístup přiděluje, jak se odebírá a kde se to zapisuje, a poctivá odpověď zní „ručně“.
Co se změní s Kalokem
V plánu Enterprise připojí admin organizace vašeho poskytovatele identit v Nastavení → Zabezpečení. Lidé z vašich ověřených domén se pak přihlašují přes něj, SCIM jim zakládá a ruší účty a každá změna se zapíše do audit logu, který může proudit do vašeho SIEM. Hosté z jiných firem se přihlašují jako dřív.
Jak to funguje
- Ověřte doménu
v Nastavení → Domény. Firemní přihlášení i SCIM se týkají jen adres z vašich ověřených domén.
- Připojte poskytovatele
SAML (Okta, Entra ID, Google Workspace a další) s metadaty poskytovatele, nebo OIDC s issuerem, client ID a secretem. Vyzkoušet přihlášení ukáže, co poskytovatel poslal a jestli by to Kaloko přijalo; test nikoho nepřihlásí.
- Vynuťte ho
po úspěšném testu se lidé z těchto domén přihlašují jen přes vašeho poskytovatele. Admini s passkey nebo aplikací pro ověřování mají cestu dovnitř i v den, kdy poskytovatel nefunguje.
- Zřizujte přes SCIM
základní adresu SCIM a token vložíte do Okty nebo Entra ID. Přiřazení lidé přibudou s výchozí rolí své domény, skupiny se mapují na projekty a role a zrušení přiřazení ukončí relace, zneplatní tokeny a odebere člověka z projektů. Admina SCIM nikdy nevytvoří.
- Uzavřete zbytek
povolené rozsahy IP adres pro aplikaci a pro API, CLI a MCP; záznamy auditu posílané na podepsaný webhook, do Splunk HTTP Event Collectoru nebo na endpoint kompatibilní s Datadogem.
Co dostanete
- SAML s podepsanými odpověďmi nebo assertion, šifrované assertion s vlastním párem klíčů organizace, jednotné odhlášení oběma směry a přihlášení z dlaždice aplikace u poskytovatele, když ho zapnete.
- Druhý krok ověření u vašeho poskytovatele, který Kaloko na požádání uzná jako MFA pro přihlášení přes vašeho poskytovatele.
- Servisní účty a admin tokeny pro automatizaci, která nepatří žádnému člověku.
- Audit log toho, kdo co změnil, pro vaše auditory i SIEM.
Otázky
Které plány mají firemní přihlášení?
Enterprise. Každý plán má přihlášení odkazem z e‑mailu, přes Google, Microsoft a GitHub a osobní MFA s passkeys nebo aplikací pro ověřování. Business přidává povinné MFA pro celou organizaci, limity relací a stránku audit logu s exportem.
Potřebují kontrolující od klienta účet v našem adresáři?
Ne. Firemní přihlášení se týká jen vašich ověřených domén. Klienti a další hosté se přihlašují jako dřív a vidí jen projekty, do kterých je pozvete.
Existuje návod k nastavení krok za krokem?
Ano, pro Okta, Entra ID a Google Workspace. Zákazníci Enterprise ho dostanou při zavedení; napište na support@sinfin.cz. Kde jsou vaše data a kdo je zpracovává, najdete na stránce o důvěře a bezpečnosti.