anoman
Panduan

SAML SSO

Biarkan organisasi Anda masuk melalui identity provider Anda sendiri — IdP SAML 2.0 apa pun, dikelola oleh admin org.

Ikhtisar

Masuk lewat IdP Anda

Anoman mendukung single sign-on SAML untuk organisasi, via saml-jackson. Admin org mendaftarkan koneksi SAML ke identity provider Anda; anggota lalu masuk melalui IdP tersebut — Okta, Azure AD, Authentik, atau provider SAML 2.0 apa pun.

Bebas MFA: Pengguna yang terautentikasi via SSO melewati MFA email-OTP terpisah milik Anoman — IdP Anda sudah menjamin mereka (dan biasanya menegakkan MFA sendiri).

CRUD admin

Daftarkan & kelola koneksi

Pengelolaan koneksi berperan admin dan tercatat audit. POST /anoman/v1/sso/connections mendaftarkan koneksi dan mengembalikan slug plus ACS URL serta metadata entity untuk diberikan ke IdP Anda. GET mendaftar koneksi, dan DELETE menonaktifkan satu.

# Admin registers a SAML connection to your IdP. Returns a slug + the
# ACS URL + entity metadata to paste into your IdP's SAML app config.
curl https://api.anoman.io/anoman/v1/sso/connections \
  -H "Authorization: Bearer anm-sk-..." \
  -H "Content-Type: application/json" \
  -d '{
    "name": "Acme Okta",
    "idp_metadata_url": "https://acme.okta.com/app/xxx/sso/saml/metadata"
  }'

# → 200
# {
#   "id": "sso_c1a2...",
#   "slug": "acme",
#   "acs_url": "https://api.anoman.io/auth/sso/callback",
#   "entity_id": "https://api.anoman.io/auth/sso/acme"
# }

Alur login

Dari IdP ke sesi Anoman

Anggota membuka GET /auth/sso/{slug}/login dan di-redirect 302 ke IdP Anda. Setelah IdP mengautentikasi mereka, IdP mem-POST assertion SAML (POST binding) ke POST /auth/sso/callback, dan Anoman menerbitkan sesi.

# 1. Member hits the org's SSO login URL (slug from registration)
GET https://api.anoman.io/auth/sso/acme/login
    → 302 redirect to your IdP

# 2. IdP authenticates the user (Okta / Azure AD / Authentik / any SAML 2.0)

# 3. IdP POSTs the SAML assertion back (POST binding)
POST https://api.anoman.io/auth/sso/callback
    → Anoman verifies the assertion, upserts the user, issues a session

# SSO-authenticated users are exempt from the separate email-OTP MFA —
# your IdP has already vouched for them.

Dashboard & audit

Tempat mengonfigurasinya

Buat, daftar, dan nonaktifkan koneksi di dashboard pada /dashboard/settings/ssodibatasi ke tier Pro dan Enterprise.

Setiap aksi SSO tercatat audit: sso.connection_created, sso.connection_deactivated, dan sso.login pada tiap kembalian dari IdP.

Terkait: Organizations (peran & keanggotaan) dan Audit log (tempat event sso.* muncul).

Siapkan SSO

Daftarkan koneksi SAML Anda dari halaman pengaturan SSO (Team & Enterprise).