Configure identity and access
本指南面向使用 Okta 或 Microsoft Entra ID 的管理员,介绍如何通过 Cherri Code 团队让工程组织外的人员访问 Cherri Bot,以及如何让成员在 Bot 的计算机上登录由 IdP 预配的应用。有关整体安全模型,请参阅 Cherri Bot 安全性。
Cherri Bot 使用您的 Cherri Code 账户,因此无需在 Okta 或 Entra ID 中单独配置 Cherri Bot 应用。 本指南中的所有操作均在您已有的 Cherri Code 应用中完成。Cherri Code 单点登录采用 SAML 2.0,兼容 Okta、 Microsoft Entra、Google Workspace 和 OneLogin;本指南将详细介绍其中最常需要关注设备信任策略的两个平台。
你将进行的更改
你将进行两项作用不同的更改:
- 分配 Cherri Code 应用,让工程组织外的用户能够通过你的 Cherri Code 团队访问 Cherri Bot。
- 添加身份验证规则,让用户能够从 Bot 的计算机登录由 IdP 预配的应用。该计算机运行 Linux,且未运行设备信任代理。
只有第一项更改会控制 Cherri Bot 的登录。第二项不会阻止 Cherri Bot 登录,也不适用于插件登录,因为插件身份验证不经过该计算机。
开始之前
要访问 Cherri Bot,用户必须是您的 Cherri Code 团队成员。成员使用 Cherri Code 账户登录,因此您现有的 Cherri Code SSO 同样适用。启用自动预配后,用户会在首次登录时加入团队;否则,请先预配用户,再让其登录 Cherri Code 以分配席位,或在 Cherri Code 仪表盘邀请他们。
SCIM 仅限企业版。 如果您使用 SCIM,预配遵循 SCIM 2.0,且取消预配会自动完成:在身份提供商中移除用户后,系统也会将其从 Cherri Code 中移除。
分配 Cherri Code 应用
用户必须拥有 Cherri Code 账户才能登录。将用户分配到现有的 Cherri Code SSO 应用后,他们便会获得账户;如果您使用 SCIM,还需要将其分配到 SCIM 应用。如果 Cherri Code 仅分配给工程团队,其他用户都会看到 User is not assigned to this application,或者其邀请无法完成。请勿创建第二个 Cherri Bot 应用;应扩大现有 Cherri Code 应用的分配范围。
- 前往 Admin Console > Applications > Applications,然后打开现有的 Cherri Code 应用。
- 打开 Assignments,选择 Assign > Assign to Groups。如需分配给个人,请选择 Assign to People。
- 添加所有应获得 Cherri Bot 的群组,而不只是工程团队。
- 如果您使用 SCIM,请将相同的群组分配到 Cherri Code SCIM 应用并推送。只有分配到 SCIM 应用后,用户才会显示在 Cherri Code 中。
- 确认每个群组也已分配到 SAML 应用。仅分配 SCIM 而未分配 SSO 仍会阻止首次登录。
如果您在 Cherri Code 中使用组织级身份,请在目录群组同步后将其映射到 Cherri Bot 团队;请参阅 Organizations。应用分配和 Group Push 应使用不同的群组。
满足以下条件即表示分配成功:
- 原本未分配给工程团队的用户可以打开 Cherri Bot 并完成 Cherri Code SSO,不会看到 User is not assigned to this application。
- 启用自动预配后,该用户首次登录后会显示在 Cherri Code 团队中,无需手动邀请。
- 关闭自动预配后,该用户登录 Cherri Code 获取席位后,或您从仪表盘向其发送邀请后,会加入团队。
允许从电脑登录 IdP 应用
在托管电脑中,成员通过浏览器使用自有身份提供商登录应用,因此这些会话受您的会话策略管控。该电脑运行 Linux,未加入 MDM,且无法运行 Okta FastPass 等设备信任代理。任何要求 FastPass、已注册或受管理设备、合规设备,或只能由 FastPass 满足的抗网络钓鱼验证因素的规则,都会在计算机浏览器中失效。
请勿为整个公司关闭 FastPass 或设备合规性。请添加一条优先级更高、适用于此非受管理 Linux 会话的规则。此更改仅涵盖 Bot 在计算机浏览器中打开的由 IdP 预配的应用;Cherri Bot 登录或插件登录无需此更改。
以下登录方式可在计算机浏览器中使用:
- 密码加可在远程浏览器中使用的第二验证因素,例如 Okta Verify 推送或身份验证器应用。
- 存储在电脑密码管理器中的通行密钥,可通过 Team Setup 脚本安装。Team Setup 仅限 Enterprise 版。
对 Cherri Bot 登录本身要求使用受管理设备仍然有效。Cherri Bot 使用您的 Cherri Code SSO,因此身份提供商中可识别设备的登录策略 会应用于它。该策略根据成员所用设备控制登录, 而非托管电脑。
在 Okta Identity Engine 中,该电脑对应 Other Desktop 设备平台;没有 Linux 复选框。请对 Bot 在计算机浏览器中打开的每个由 IdP 预配的应用重复以下步骤。
- 前往 Admin Console > 安全 > Authentication Policies,然后打开附加到该应用的策略。要查找该策略,请依次打开 Applications、相应应用和 Sign On。
- 在 FastPass、受管理设备和拒绝兜底规则上方添加一条规则。为其命名,以便日后查找,例如 Cherri Bot computer (Linux)。
- 在 IF 条件中,将规则限定到一个群组。如果您不希望该规则覆盖全公司,可以使用分配给 Cherri Code 的群组。
- 将 Device platform 设置为 Other Desktop,将 Device state 设置为 Any。不要要求 Registered、Managed,或依赖 FastPass 的设备保障策略。
- 在 THEN 条件中,将访问设置为使用 Password + Another factor 的 Allowed after successful authentication。不要要求抗网络钓鱼或硬件保护验证因素。
- 保存规则,并确认其位于非受管理设备拒绝兜底规则上方。
如果多个应用共用一个在受管理设备上启用 FastPass 的策略,请将 Linux 规则添加到共享策略中并按群组限定范围,或者为这些应用分别配置策略。在 Classic Engine 中,允许 Other Desktop,无需 Device Trust = Trusted。
当用户能够从 Bot 的计算机登录由 IdP 预配的应用且不出现 FastPass 或设备合规性错误、插件登录仍可正常使用,并且笔记本电脑登录不受影响时,说明此更改已生效。
无论采用哪种方式,撤销权限均由您控制:在身份提供商中撤销用户权限会终止其在电脑中的应用会话,组织管理员也可随时终止成员的电脑。
限制
- Okta FastPass 无法在 Linux 上运行,因此 Bot 的计算机无法满足 FastPass 或受管理设备规则。
- 计算机默认不会注册到 MDM。
- Entra ID 中基于群组的分配需要 P1 或 P2,且不包含嵌套群组。
常见问题
不需要。Cherri Bot 使用 Cherri Code 账户登录,因此现有的 Cherri Code 应用 即可控制访问权限。请扩大该 应用 的分配范围,而无需创建新的 应用。
不会。插件身份验证不经过计算机,因此适用于计算机浏览器的 身份验证规则不适用于插件。
不会。将新规则或策略限定为 Linux 平台和 分配给 Cherri Code 的群组,笔记本电脑登录仍将沿用现有的 要求。
会,他们将无法再通过 SSO 登录。使用 SCIM 时,取消分配还会 自动将其从 Cherri Code 中移除;未使用 SCIM 时,请在仪表盘中将其从 团队移除。