Verbinden Sie Okta per SAML mit Cargo Marshal, verifizieren Sie Ihre E-Mail-Domain und lassen Sie Ihr Team mit seinen Okta-Konten anmelden.
Mit Single Sign-On (SSO) melden sich Personen mit einer E-Mail-Adresse Ihrer Unternehmensdomain über Okta bei Cargo Marshal an. Bei der ersten Anmeldung werden sie Mitglied Ihrer Organisation, sofern ein Platz frei ist.
Bevor Sie beginnen
Sie brauchen den Enterprise-Plan, die Rolle Owner oder Admin in Ihrer Cargo-Marshal-Organisation, ein Okta-Administratorkonto und Zugriff auf die DNS-Einstellungen Ihrer Domain.
Öffnen Sie in Cargo Marshal Einstellungen → Single Sign-On und lassen Sie SAML ausgewählt. Kopieren Sie die ACS-URL und die Entity ID.
Gehen Sie in der Okta Admin Console zu Applications → Applications → Create App Integration, wählen Sie SAML 2.0 und nennen Sie die App „Cargo Marshal“. Unter Configure SAML:
Okta signiert die Assertion standardmäßig; lassen Sie das so. Cargo Marshal lehnt unsignierte Assertions ab.
Öffnen Sie den Tab Sign On der App und die SAML-Einrichtungsanleitung. Kopieren Sie die Identity Provider Single Sign-On URL, den Identity Provider Issuer und das X.509 Certificate.
Geben Sie unter Einstellungen → Single Sign-On Ihre E-Mail-Domain ein (zum Beispiel acme.com), fügen Sie die drei Okta-Werte in Single-Sign-On-URL des IdP, Entity ID des IdP (Issuer) und Signaturzertifikat des IdP ein und klicken Sie auf Verbinden.
Cargo Marshal zeigt einen TXT-Eintrag. Legen Sie ihn bei Ihrem DNS-Anbieter an und klicken Sie dann auf Domain verifizieren. DNS-Änderungen können eine Weile dauern. Die Anmeldung per SSO funktioniert, sobald die Domain verifiziert ist.
Weisen Sie die App in Okta den Personen oder Gruppen zu, die Cargo Marshal nutzen. Sie melden sich auf der Anmeldeseite von Cargo Marshal mit Mit SSO anmelden und ihrer geschäftlichen E-Mail-Adresse an.
Okta unterstützt auch OpenID Connect. Wählen Sie dafür in Cargo Marshal OpenID Connect, legen Sie in Okta eine OIDC-Web-App mit der Redirect-URI als Sign-in Redirect URI an und tragen Sie Ihre Okta-URL als Issuer sowie Client-ID und Client-Secret der App ein.
Sobald die Domain verifiziert ist und Sie sich selbst einmal per SSO angemeldet haben, können Sie SSO verlangen einschalten. Alle Personen der Domain außer Ihnen werden abgemeldet und können sich danach nur noch über Okta anmelden. Falls Okta einmal nicht erreichbar ist, lesen Sie Notfallzugang bei SSO.