SSO / Jednotné přihlášení
Jak napojit TicketFlow na váš firemní Identity Provider (Okta, Microsoft Entra, Google Workspace, Keycloak…).
Podporované protokoly
- OIDC (OpenID Connect) — doporučeno. Funguje s většinou moderních IdP včetně Google Workspace, Microsoft Entra ID, Okta, Auth0, Keycloak.
- SAML 2.0 — vyžaduje dodatečné nasazení (kontaktujte nás).
Postup pro OIDC
1. Vytvořte OIDC aplikaci ve Vašem IdP
V administraci Vašeho IdP vytvořte novou OIDC aplikaci. Jako redirect URI zadejte:
https://app.ticketflow.cz/api/sso/oidc?tenant=VASE-SLUUG
Scope:
openid email profile. Doporučujeme zapnout PKCE.2. Zadejte údaje v TicketFlow
V Administrace → Nastavení → SSO vyplňte:
- Provider — OIDC.
- Issuer URL — např.
https://accounts.google.com - Client ID a Client Secret — z Vaší OIDC aplikace.
- Authorization URL, Token URL, UserInfo URL — z discovery dokumentu Vašeho IdP (obvykle
/.well-known/openid-configuration). - Povolené e-mailové domény — seznam domén oddělených čárkou (např.
firma.cz, partners.firma.cz). Prázdné = přihlásí se kdokoliv. - Výchozí role — staff (omezená práva) nebo tenant_admin (vše).
- Automaticky vytvořit účet — doporučujeme zapnout, jinak se musí uživatelé registrovat ručně.
3. Otestujte
Na přihlašovací stránce tenanta se objeví tlačítko Přihlásit se přes OIDC. Po kliknutí byste měli být přesměrováni na Váš IdP a po přihlášení zpět do administrace.
Postup pro SAML
1. Stáhněte SP metadata
V administraci TicketFlow klikněte na Stáhnout SP metadata. Tím získáte XML soubor, který obsahuje naše entity ID, ACS URL a podpisový certifikát. Tento soubor nahrajte do Vašeho IdP (Okta, ADFS, Azure AD…).
Přímý odkaz:
GET /api/sso/saml/metadata?tenant=vase-slug2. Zadejte údaje v TicketFlow
V Administrace → Nastavení → SSO vyplňte:
- Provider — SAML 2.0.
- SAML Entry Point (IdP SSO URL) — z metadata Vašeho IdP, obvykle
https://idp.example.com/sso. - SAML Issuer (SP entity ID) — z metadata Vašeho IdP, obvykle
https://idp.example.com. - SAML Certificate — X.509 certifikát IdP (PEM, včetně hlaviček — ty automaticky odstraníme).
- Povolené e-mailové domény a Výchozí role — stejné jako u OIDC.
3. Otestujte
Na přihlašovací stránce tenanta se objeví tlačítko Přihlásit se přes SAML. Po kliknutí budete přesměrováni na Váš IdP.