Nápověda

SSO / Jednotné přihlášení

Jak napojit TicketFlow na váš firemní Identity Provider (Okta, Microsoft Entra, Google Workspace, Keycloak…).

Podporované protokoly

Postup pro OIDC

  1. 1. Vytvořte OIDC aplikaci ve Vašem IdP

    V administraci Vašeho IdP vytvořte novou OIDC aplikaci. Jako redirect URI zadejte:

    https://app.ticketflow.cz/api/sso/oidc?tenant=VASE-SLUUG

    Scope: openid email profile. Doporučujeme zapnout PKCE.

  2. 2. Zadejte údaje v TicketFlow

    V Administrace → Nastavení → SSO vyplňte:

    • Provider — OIDC.
    • Issuer URL — např. https://accounts.google.com
    • Client ID a Client Secret — z Vaší OIDC aplikace.
    • Authorization URL, Token URL, UserInfo URL — z discovery dokumentu Vašeho IdP (obvykle /.well-known/openid-configuration).
    • Povolené e-mailové domény — seznam domén oddělených čárkou (např. firma.cz, partners.firma.cz). Prázdné = přihlásí se kdokoliv.
    • Výchozí role — staff (omezená práva) nebo tenant_admin (vše).
    • Automaticky vytvořit účet — doporučujeme zapnout, jinak se musí uživatelé registrovat ručně.
  3. 3. Otestujte

    Na přihlašovací stránce tenanta se objeví tlačítko Přihlásit se přes OIDC. Po kliknutí byste měli být přesměrováni na Váš IdP a po přihlášení zpět do administrace.

Postup pro SAML

  1. 1. Stáhněte SP metadata

    V administraci TicketFlow klikněte na Stáhnout SP metadata. Tím získáte XML soubor, který obsahuje naše entity ID, ACS URL a podpisový certifikát. Tento soubor nahrajte do Vašeho IdP (Okta, ADFS, Azure AD…).

    Přímý odkaz: GET /api/sso/saml/metadata?tenant=vase-slug

  2. 2. Zadejte údaje v TicketFlow

    V Administrace → Nastavení → SSO vyplňte:

    • Provider — SAML 2.0.
    • SAML Entry Point (IdP SSO URL) — z metadata Vašeho IdP, obvykle https://idp.example.com/sso.
    • SAML Issuer (SP entity ID) — z metadata Vašeho IdP, obvykle https://idp.example.com.
    • SAML Certificate — X.509 certifikát IdP (PEM, včetně hlaviček — ty automaticky odstraníme).
    • Povolené e-mailové domény a Výchozí role — stejné jako u OIDC.
  3. 3. Otestujte

    Na přihlašovací stránce tenanta se objeví tlačítko Přihlásit se přes SAML. Po kliknutí budete přesměrováni na Váš IdP.

Bezpečnost: Client Secret a webhook secret ukládáme v databázi v plaintextu (šifrovaný přenos přes HTTPS). Pro maximální bezpečnost doporučujeme uložit je do proměnné prostředí a odkazovat se na ně z aplikace — kontaktujte nás pro Enterprise setup.