إعداد تسجيل الدخول الموحد (SSO) لفريقك - (تطبيق الويب للفريق)
ما يفعله تسجيل الدخول الموحد (SSO)
يتيح تسجيل الدخول الموحد لأعضاء فريقك تسجيل الدخول باستخدام موفر الهوية الخاص بشركتك، مثل Okta أو Microsoft Entra ID (Azure AD) أو Google Workspace أو Auth0. يمكنك إعداده في صفحة SSO. يمكن للمالكين والمسؤولين فقط فتحها. عنوان الصفحة هو Single Sign-On (SSO).
تحتوي الصفحة على ثلاث علامات تبويب: Email Domains و OIDC و SAML 2.0. يمكنك استخدام إما OIDC أو SAML 2.0، وليس كلاهما معًا.
الخطوة 1: إضافة نطاق بريد إلكتروني والتحقق منه
افتح علامة التبويب Email Domains. يبدأ تسجيل الدخول الموحد (SSO) بإثبات ملكيتك لنطاق البريد الإلكتروني الخاص بشركتك. تتم مشاركة التحقق من النطاق بين SAML و OIDC، لذا تحتاج فقط إلى التحقق مرة واحدة.
- تحت Add Email Domain، اكتب نطاقك (على سبيل المثال،
example.com) وانقر على Add Domain. - يظهر النطاق كـ Pending Verification. انقر على How to Verify لفتح الخطوات.
- اختر طريقة واحدة: - DNS TXT Record: أضف سجل TXT إلى DNS الخاص بنطاقك بالقيمة الموضحة. قد تستغرق تغييرات DNS ما يصل إلى 48 ساعة. - File Upload: ضع ملف نصي يحتوي على رمز التحقق في
https://yourdomain/.well-known/scribblemaps-verify.txt. يجب أن يكون الملف قابلاً للوصول عبر HTTPS. - انقر على Verify Now. عندما ينجح الأمر، ستعرض الصفحة "Domain verified successfully!" ويظهر النطاق كـ Verified.
إذا لم تتمكن من التحقق عن طريق DNS أو الملف، أرسل بريدًا إلكترونيًا إلى [email protected] ويمكن للفريق التحقق من نطاقك يدويًا.
الخطوة 2 (الخيار أ): تكوين OIDC
افتح علامة التبويب OIDC.
- انسخ Redirect URI / Callback URL الموضح تحت Callback URLs. ستقدم هذا لموفر الهوية الخاص بك عند إنشاء التطبيق.
- في Quick Setup، يمكنك لصق عنوان URL للاكتشاف الخاص بالموفر (عنوان URL لـ
.well-known/openid-configuration) والنقر على Import لملء حقول Authority ونوع الموفر تلقائيًا. - املأ الحقول المطلوبة تحت Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- افتح User Settings لتشغيل Just-In-Time (JIT) Provisioning، والذي ينشئ حساب مستخدم في المرة الأولى التي يسجل فيها شخص ما الدخول باستخدام OIDC.
- افتح Security Settings لتشغيل Require Multi-Factor Authentication (MFA) إذا كنت تريد تأكيد MFA قبل تسجيل الدخول.
- انقر على Save Settings، ثم Test Connection. يمكنك أيضًا استخدام Test SSO Login لتجربة تسجيل الدخول الكامل في نافذة جديدة.
- قم بتشغيل مفتاح التبديل OIDC SSO enabled.
عند إنشاء التطبيق في موفر الهوية الخاص بك، اختر Web Application كنوع للتطبيق (وليس SPA أو Native)، لأن Client Secret مطلوب.
الخطوة 2 (الخيار ب): تكوين SAML 2.0
افتح علامة التبويب SAML 2.0.
- انسخ Service Provider (SP) Information لتقديمها لموفر الهوية الخاص بك: SP Entity ID / Audience URI، و Single Sign-On URL / ACS URL، و SP Metadata URL.
- في Quick Setup، اختر موفر الخدمة الخاص بك واستورد عنوان URL لبيانات التعريف الخاصة به لملء الإعدادات تلقائيًا.
- املأ Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (اختياري) - IdP X.509 Certificate بتنسيق PEM
- افتح Advanced Settings لتعيين Signature Algorithm (يوصى بـ SHA-256) و NameID Format.
- افتح User Settings لتشغيل Just-In-Time (JIT) Provisioning.
- انقر على Save Settings، ثم Test Connection. استخدم Test SSO Login لتجربة تسجيل الدخول الكامل.
- قم بتشغيل مفتاح التبديل SAML SSO enabled.
بروتوكول واحد فقط في كل مرة
يمكنك تمكين OIDC أو SAML فقط، وليس كلاهما معًا. إذا قمت بتشغيل أحدهما بينما الآخر ممكّن بالفعل، فستسألك الصفحة عما إذا كنت تريد تعطيل الآخر أولاً. على سبيل المثال، يؤدي تمكين OIDC أثناء تشغيل SAML إلى ظهور رسالة "SAML is currently enabled. Would you like to disable it؟" مع خياري Disable SAML و Keep Both.
عرض مستخدمي SSO الخاصين بك
في الجزء السفلي من الصفحة، تعرض بطاقة SSO Provisioned Users قائمة بالأشخاص الذين تم إنشاؤهم من خلال SSO. انقر على Show لفتح القائمة و Hide لإغلاقها. يعرض الجدول البريد الإلكتروني (Email) والاسم (Name) وتاريخ الإنشاء (Created) وآخر تسجيل دخول (Last Login) لكل مستخدم. وإلى أن يقوم أي شخص بتسجيل الدخول بهذه الطريقة، ستظهر عبارة "No users have been provisioned via SSO yet."
آخر تحديث