HOURSQUARE · EST 2026 HR you run yourself.
ადმინისტრატორის გზამკვლევი გზამკვლევი 5 / 5

კომპანიის ავტორიზაცია (SSO) Okta-თი, Microsoft Entra ID-თი ან Google Workspace-ით

თქვენი თანამშრომლები HourSquare-ში იმ ანგარიშით შედიან, რომელსაც კომპანია უკვე იყენებს — Okta, Microsoft Entra ID, Google Workspace ან ნებისმიერი OpenID Connect პროვაიდერი — თქვენივე MFA პოლიტიკით. ეს გზამკვლევი IT ადმინისტრატორისთვისაა, ვინც დაყენებას ასრულებს. დაახლოებით ოცი წუთი და ერთი DNS ცვლილება სჭირდება, და თანამშრომლებისთვის არაფერი ირთვება, სანამ თქვენ არ გადაწყვეტთ.

როგორ მუშაობს

კომპანიის ავტორიზაცია OpenID Connect-ს იყენებს — სტანდარტს, რომელსაც ყველა მსხვილი პროვაიდერი მხარს უჭერს. როცა ვინმე HourSquare-ის შესვლის გვერდზე სამუშაო ელფოსტას შეიყვანს, გვერდი ამოწმებს, ეკუთვნის თუ არა ეს დომენი კომპანიას, რომელსაც ავტორიზაცია ჩართული აქვს, და ბრაუზერს თქვენს პროვაიდერთან აგზავნის. პროვაიდერი ამოწმებს პაროლს და თქვენი პოლიტიკით ატარებს MFA-ს, შემდეგ კი ბრაუზერს HourSquare-ში აბრუნებს ხელმოწერილი დასტურით, თუ ვინ შევიდა. HourSquare პაროლს არასოდეს ხედავს და არ ინახავს.

პირველი კომპანიის ავტორიზაციისას პირები ელფოსტით ემთხვევა, და მხოლოდ თქვენ მიერ დადასტურებული დომენების ფარგლებში. ამის შემდეგ ისინი პროვაიდერის მიერ მინიჭებული მუდმივი იდენტიფიკატორით იცნობიან, ასე რომ საფოსტო ყუთის სახელის შეცვლა არაფერს აფუჭებს. HourSquare ანგარიშებს ადგილზე არასოდეს ქმნის: ჯერ HR ამატებს პირს, ზუსტად ისე, როგორც დღეს.

სანამ დაიწყებთ

  • კომპანიის ავტორიზაცია გეგმის ფუნქციაა, რომელსაც HourSquare თითოეული კომპანიისთვის ცალკე რთავს. თუ პარამეტრები › ავტორიზაცია გვერდი „ხელმისაწვდომია მოთხოვნით“-ს აჩვენებს, ჯერ დაგვიკავშირდით.
  • HourSquare-ში გჭირდებათ სუპერადმინისტრატორის როლი ან „ერთიანი ავტორიზაციის მართვის“ უფლება. გამონაკლისების შეცვლა მხოლოდ სუპერადმინისტრატორს შეუძლია.
  • პროვაიდერთან გჭირდებათ ადმინისტრატორის წვდომა აპლიკაციის შესაქმნელად (Okta, Entra ID) — Google Workspace-ისთვის კი საერთოდ არაფერი.
  • თქვენი ელფოსტის დომენის DNS ჰოსტთან ერთი TXT ჩანაწერის დამატება დაგჭირდებათ.

ნაბიჯი 1 — დაადასტურეთ დომენი

  1. Hub-ში გახსენით პარამეტრები › ავტორიზაცია და „დომენების“ ბლოკში დააჭირეთ „დომენის დამატებას“. შეიყვანეთ დომენი, რომლითაც თქვენი თანამშრომლების ელფოსტები მთავრდება, მაგალითად acme.com.
  2. დააკოპირეთ HourSquare-ის ნაჩვენები TXT ჩანაწერი: hoursquare-domain-verification=… და შემთხვევითი მნიშვნელობა.
  3. თქვენს DNS ჰოსტთან (Cloudflare, GoDaddy, Route 53, რეგისტრატორი) დაამატეთ TXT ჩანაწერი ზუსტად ამ სახელით — თავად დომენი, ან ქვედომენის ლეიბლი, თუ ქვედომენს ადასტურებთ — და შინაარსად დაკოპირებული მნიშვნელობა. სხვა არსებული TXT ჩანაწერები დატოვეთ.
  4. დაბრუნდით HourSquare-ში და დააჭირეთ „დადასტურებას“. შემოწმება პირდაპირ თქვენი დომენის სახელების სერვერებს ეკითხება, ამიტომ ჩანაწერის გამოქვეყნებისთანავე წარმატებულია — ჩვეულებრივ ერთ წუთში. თუ წერს, რომ ჩანაწერი ჯერ არ მოიძებნა, ცოტა მოიცადეთ და სცადეთ თავიდან.
ჩანაწერი თქვენს DNS ჰოსტთან
Type   TXT
Name   acme.com            (the domain itself; "hr" for hr.acme.com)
Value  hoursquare-domain-verification=<value shown in the Hub>
TTL    Auto
  • ერთი დადასტურებული დომენი HourSquare-ზე ერთ კომპანიას ეკუთვნის. საერთო საფოსტო დომენები, მაგალითად gmail.com ან outlook.com, ვერ დადასტურდება.
  • HourSquare ჩანაწერს ყოველდღე ხელახლა ამოწმებს და კიდევ ერთხელ — სანამ კომპანიის ავტორიზაცია სავალდებულო გახდება; თუ ჩანაწერი გაქრება, დომენი ვადაგასულად ჩაითვლება და ამის შესახებ შეიტყობთ.
  • რამდენიმე დომენის დადასტურება შეგიძლიათ. კომპანიის ავტორიზაცია ვრცელდება იმ პირებზე, ვისი ელფოსტაც რომელიმე მათგანზეა; დანარჩენები პაროლს ინარჩუნებენ.

ნაბიჯი 2 — დააკავშირეთ იდენტიფიკაციის პროვაიდერი

„იდენტიფიკაციის პროვაიდერის“ ბლოკში დააჭირეთ „დაკავშირებას“ და აირჩიეთ თქვენი პროვაიდერის ბარათი. თითოეული ბარათი მხოლოდ იმას ითხოვს, რაც ამ პროვაიდერს სჭირდება.

Okta

  1. Okta Admin Console-ში გადადით Applications › Applications › Create App Integration. შესვლის მეთოდი OIDC – OpenID Connect, აპლიკაციის ტიპი Web Application.
  2. დაარქვით HourSquare. Grant type: Authorization Code. Sign-in redirect URI: ზემოთ მოცემული redirect URI. Sign-out redirect URI ცარიელი დატოვეთ.
  3. Assignments-ში მიანიჭეთ აპლიკაცია იმ პირებს ან ჯგუფებს, ვისაც HourSquare უნდა ჰქონდეს (ან Everyone). შეინახეთ.
  4. Client authentication უნდა იყოს Client secret. დააკოპირეთ Client ID და Client secret.
  5. HourSquare-ში, Okta-ს ბარათზე, ჩასვით Client ID და საიდუმლო. Discovery URL-ად ჩასვით თქვენი ორგანიზაციის მისამართი, მაგალითად https://acme.okta.com (ნაგულისხმევი ავტორიზაციის სერვერიც, https://acme.okta.com/oauth2/default, მუშაობს) — HourSquare მას /.well-known/openid-configuration დოკუმენტამდე ავსებს და იქ ნაპოვნ issuer-ს აფიქსირებს.

Microsoft Entra ID

  1. entra.microsoft.com-ზე გადადით Identity › Applications › App registrations › New registration. დაარქვით HourSquare, ანგარიშების ტიპი „Accounts in this organizational directory only“ (single tenant), პლატფორმა Web, redirect URI: ზემოთ მოცემული. დაარეგისტრირეთ.
  2. Overview გვერდზე დააკოპირეთ Application (client) ID და Directory (tenant) ID.
  3. Certificates & secrets-ში დააჭირეთ New client secret, აირჩიეთ ვადა (მაქსიმუმ 24 თვე) და მაშინვე დააკოპირეთ Value — ის ერთხელ ჩანს.
  4. HourSquare-ში, Microsoft Entra ID-ის ბარათზე, ჩასვით tenant ID, client ID და საიდუმლო და შეიყვანეთ საიდუმლოს ვადის თარიღი. Discovery URL tenant ID-დან თავად იქმნება; მრავალკომპანიურ common და organizations მისამართებს HourSquare განზრახ არ იღებს.
  5. Conditional Access და თქვენი MFA პოლიტიკები ავტომატურად მოქმედებს. პირები Entra-ს user principal name-ით შედიან, რომელიც პირველ ნაბიჯში დადასტურებულ დომენზე უნდა იყოს.

Google Workspace

Google Admin კონსოლში კონფიგურაცია არ სჭირდება. პირველ ნაბიჯში დაადასტურეთ თქვენი Workspace დომენი, აირჩიეთ Google Workspace-ის ბარათი და შეინახეთ. HourSquare საკუთარ Google ინტეგრაციას იყენებს და მხოლოდ იმ ანგარიშებს იღებს, რომელთა hosted domain თქვენი დადასტურებული დომენებიდან ერთ-ერთია; პირადი @gmail.com ანგარიში უარყოფილია მაშინაც კი, თუ თქვენს Workspace-ში მოწვეულია.

სხვა OpenID Connect პროვაიდერები

  1. პროვაიდერთან (JumpCloud, OneLogin, Auth0, Keycloak, AD FS და სხვა) შექმენით OpenID Connect ვებ-აპლიკაცია ზემოთ მოცემული redirect URI-თი და authorization code grant-ით.
  2. დააკოპირეთ client ID, client secret და პროვაიდერის issuer ან discovery URL. მხოლოდ issuer-ის ჩასმაც საკმარისია, მაგალითად https://login.example.com — HourSquare მას /.well-known/openid-configuration-მდე ავსებს.
  3. პროვაიდერმა discovery დოკუმენტი https-ით საჯარო ჰოსტზე უნდა გამოაქვეყნოს, ტოკენებს ასიმეტრიული გასაღებით უნდა აწერდეს ხელს და თქვენს დადასტურებულ დომენებზე მყოფი პირებისთვის email და email_verified claim-ებს უნდა აგზავნიდეს.

ნაბიჯი 3 — გაუშვით სატესტო ავტორიზაცია

„იდენტიფიკაციის პროვაიდერის“ ბლოკში დააჭირეთ „სატესტო ავტორიზაციის გაშვებას“. ბრაუზერი პროვაიდერთან გადადის და შედეგით იმავე გვერდზე ბრუნდება; არაფერი იბმება და სესია არ იქმნება. ტესტი თავად უნდა გაუშვათ და პროვაიდერთან იმავე სამუშაო ელფოსტით შეხვიდეთ, რომელიც თქვენს HourSquare ანგარიშს აქვს — თუ პროვაიდერი სხვას შეიყვანს, ტესტი უარყოფილია; სწორედ ეს იცავს კომპანიას შეცდომით შეყვანილი კონფიგურაციით ჩაკეტვისგან. წარმატებული ტესტი მიმდინარე კონფიგურაციისთვის ინახება; პროვაიდერის მონაცემების შეცვლისას ხელახლა ტესტავთ.

გვერდი წერსრას ნიშნავსრა უნდა გააკეთოთ
Discovery URL უარყოფილიამისამართი არ არის https discovery დოკუმენტი საჯარო ჰოსტზე, ან query string აქვს.ჩასვით issuer ან ზუსტი …/.well-known/openid-configuration მისამართი. კერძო ჰოსტები და IP მისამართები არასოდეს მიიღება.
პროვაიდერმა შეიყვანა ანგარიში, რომელსაც HourSquare ვერ ადარებსპროვაიდერის გამოგზავნილი ელფოსტა დადასტურებულ დომენზე არ არის, ან ასეთი ელფოსტით HourSquare ანგარიში არ არსებობს.დაადასტურეთ დომენი პირველი ნაბიჯით; დარწმუნდით, რომ თქვენი HourSquare ანგარიში სამუშაო ელფოსტას იყენებს; ტესტი ამ ანგარიშით გაუშვით.
პროვაიდერმა თქვენგან განსხვავებული ანგარიში შეიყვანაპროვაიდერთან სხვა პირის სახელით ხართ შესული.გამოდით პროვაიდერიდან (ან აირჩიეთ „სხვა ანგარიშის გამოყენება“) და ტესტი თქვენი ანგარიშით ხელახლა გაუშვით.
redirect_uri mismatch (პროვაიდერი აჩვენებს)პროვაიდერთან დარეგისტრირებული redirect URI ზემოთ მოცემულისგან განსხვავდება.დაარეგისტრირეთ ზუსტად, https-ით, ბოლოში დახრილი ხაზის გარეშე, და ტესტი თავიდან გაუშვით.

ნაბიჯი 4 — ჩართეთ

კომპანიის ავტორიზაციას სამი რეჟიმი აქვს, რომელიც „ავტორიზაციის პოლიტიკის“ ბლოკში იცვლება.

რეჟიმირას ხედავენ თანამშრომლები
გამორთულიარაფერი იცვლება. პაროლები, passkey-ები და Google-ით შესვლა ისევე მუშაობს, როგორც აქამდე.
არასავალდებულოდადასტურებულ დომენზე მყოფ პირებს პაროლის ველის გვერდით „კომპანიის ავტორიზაციით გაგრძელების“ ღილაკი უჩნდებათ. ორივე გზა მუშაობს. დაწყება ამ რეჟიმით ღირს.
სავალდებულოდადასტურებულ დომენზე მყოფი პირებისთვის პაროლის ველი ქრება და კომპანიის ავტორიზაცია ერთადერთი გზაა. მათი არსებული სესიები სრულდება, რათა ყველა თქვენი პროვაიდერით შემოვიდეს. პაროლის აღდგენის ბმულები მათთვის ითიშება, ახალ თანამშრომლებს კი მოწვევა პაროლის დაყენების ბმულის გარეშე ეგზავნებათ.

სავალდებულო რეჟიმის ჩართვა მხოლოდ მაშინ შეიძლება, როცა დომენი დადასტურებულია, სატესტო ავტორიზაცია მიმდინარე კონფიგურაციაზე წარმატებულია და ყველა სუპერადმინისტრატორს ორფაქტორიანი დაცვა ან passkey აქვს. ეს ბოლო წესი იმიტომ არსებობს, რომ სუპერადმინისტრატორები სავალდებულო რეჟიმშიც ინარჩუნებენ სათადარიგო შესვლას პაროლით; მისი ყოველი გამოყენება ფიქსირდება და დანარჩენ სუპერადმინისტრატორებს ეცნობებათ.

  • გამონაკლისები: სუპერადმინისტრატორს შეუძლია ცალკეული პირები გამონაკლისად მიუთითოს — კონტრაქტორი პროვაიდერის ანგარიშის გარეშე, ვინმე, ვისი ანგარიშიც ჯერ იქმნება — რათა სავალდებულო რეჟიმშიც პაროლი შეინარჩუნონ. გამონაკლისების სია ცვლილებების ისტორიაში იწერება.
  • სესიები: კომპანიის ავტორიზაციის სესია პროვაიდერთან შესვლიდან 12 საათს გრძელდება, რამდენადაც აქტიურიც არ უნდა იყოს პირი. ვისაც პროვაიდერთან გათიშავთ, HourSquare-ს სამუშაო დღის განმავლობაში კარგავს; HourSquare-ში მისი გათავისუფლება სესიას მაშინვე ასრულებს.
  • უმოქმედობის ვადის გასვლისა და გამოსვლის შემდეგ მომდევნო შესვლისას პროვაიდერს ხელახალი ავთენტიფიკაცია ეთხოვება, ასე რომ უყურადღებოდ დატოვებულ კომპიუტერში ელფოსტის აკრეფით ვერავინ შევა.
  • არასავალდებულო ან გამორთულ რეჟიმზე დაბრუნება არავის კეტავს: პაროლები მაშინვე ისევ მუშაობს.

შენარჩუნება

  • კლიენტის საიდუმლოებს ვადა აქვს (Entra ID ამას აიძულებს). ბარათზე შეიყვანეთ ვადის თარიღი და HourSquare ადმინისტრატორებს 30, 14, 7 და 1 დღით ადრე შეახსენებს; საიდუმლო ბარათიდანვე განაახლეთ შეფერხების გარეშე.
  • „იდენტიფიკაციის პროვაიდერის“ ბლოკის ცვლილებების ისტორია აფიქსირებს კონფიგურაციის ყოველ ცვლილებას, რეჟიმის ცვლილებას, გამონაკლისების ცვლილებას და სატესტო გაშვებას, და ვინ გააკეთა.
  • თუ დადასტურებული დომენის TXT ჩანაწერი გაქრება, დომენი მომდევნო ყოველდღიური შემოწმებისას ვადაგასულად ჩაითვლება და ადმინისტრატორებს ეცნობებათ; უკვე დაკავშირებული პირებისთვის კომპანიის ავტორიზაცია მუშაობას აგრძელებს.
  • კომპანიის ავტორიზაციის შესაწყვეტად რეჟიმი „გამორთულზე“ გადაიყვანეთ. კონფიგურაცია ინახება, ასე რომ მოგვიანებით ხელახალი დაყენების გარეშე ჩართავთ.

მზად ხართ?

სცადეთ HourSquare თქვენი გუნდისთვის.

რეგისტრაცია ერთ წუთში. ბარათი არ არის საჭირო. უფასოა 10 კაცამდე გუნდისთვის.

უფასოა 10 თანამშრომლამდე · GDPR · ევროკავშირის სერვერები