مركز مساعدة Scribble Maps
تغيير اللغة

تكوين تسجيل الدخول الموحد (SAML/OIDC)

تكوين تسجيل الدخول الموحد (SSO) باستخدام SAML أو OIDC

يدعم ScribbleMaps تسجيل الدخول الموحد للمؤسسات باستخدام إما SAML 2.0 أو OpenID Connect (OIDC). يتيح ذلك لأعضاء فريقك المصادقة باستخدام موفر الهوية (IdP) الخاص بمؤسستك مثل Okta و Microsoft Entra ID (Azure AD) و Google Workspace و Auth0.

تكوين SSO متاح في team.scribblemaps.com وهو مجاني تمامًا.


جدول المحتويات

  1. الميزات المدعومة
  2. قبل أن تبدأ
  3. الخطوة 1: التحقق من نطاق بريدك الإلكتروني
  4. الخطوة 2: تكوين موفر الهوية الخاص بك
  5. الخطوة 3: تكوين SSO في ScribbleMaps
  6. الخطوة 4: اختبار التكوين الخاص بك
  7. الخطوة 5: تمكين SSO
  8. SP-Initiated SSO
  9. OIN Universal Logout
  10. أدلة موفري الخدمة المحددين
  11. خيارات متقدمة
  12. استكشاف الأخطاء وإصلاحها

الميزات المدعومة

يدعم تكامل ScribbleMaps SSO الميزات التالية:

الميزة الوصف
SP-Initiated SSO يمكن للمستخدمين بدء تدفق تسجيل الدخول من صفحة تسجيل الدخول في ScribbleMaps عن طريق إدخال عنوان بريدهم الإلكتروني. يقوم ScribbleMaps بإعادة توجيه المستخدم إلى موفر الهوية الخاص بك للمصادقة.
IdP-Initiated SSO يمكن للمستخدمين تسجيل الدخول إلى ScribbleMaps مباشرة من لوحة تحكم موفر الهوية الخاص بهم (على سبيل المثال، النقر فوق مربع ScribbleMaps في Okta).
Just-In-Time (JIT) Provisioning يتم إنشاء حسابات مستخدمين جديدة تلقائيًا في ScribbleMaps عند أول تسجيل دخول لهم باستخدام SSO. يتم إضافة المستخدمين إلى الفريق بدور Viewer الافتراضي.

قبل أن تبدأ

  • يجب أن تكون Team Owner لتتمكن من تكوين SSO
  • تحتاج إلى الوصول إلى وحدة تحكم المسؤول لموفر الهوية الخاص بمؤسستك
  • قم بإعداد نطاق بريدك الإلكتروني (على سبيل المثال، yourcompany.com)

الخطوة 1: التحقق من نطاق بريدك الإلكتروني

قبل تكوين SSO، يجب عليك التحقق من ملكية نطاق بريدك الإلكتروني. يضمن هذا الإجراء الأمني أن المؤسسات المصرح لها فقط هي التي يمكنها تكوين SSO لنطاقاتها.

  1. قم بتسجيل الدخول إلى team.scribblemaps.com
  2. انتقل إلى Settings > Single Sign-On
  3. انتقل إلى علامة التبويب Domains
  4. انقر فوق Add Domain وأدخل نطاق بريدك الإلكتروني (على سبيل المثال، yourcompany.com)
  5. اختر طريقة التحقق:

الخيار أ: سجل DNS TXT (موصى به)

أضف سجل TXT إلى إعدادات DNS الخاصة بنطاقك:

النوع المضيف/الاسم القيمة
TXT @ أو yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

ملاحظة: قد تستغرق تغييرات DNS ما يصل إلى 48 ساعة لتنتشر.

الخيار ب: تحميل ملف

  1. أنشئ ملف نصي باسم scribblemaps-verify.txt
  2. أضف رمز التحقق الخاص بك كمحتوى وحيد للملف
  3. قم بالتحميل إلى: https://yourcompany.com/.well-known/scribblemaps-verify.txt

بعد إضافة التحقق، انقر فوق Verify Domain لتأكيد الملكية.


الخطوة 2: تكوين موفر الهوية الخاص بك

أضف ScribbleMaps كتطبيق في موفر الهوية الخاص بك. إذا كنت تستخدم Okta، يمكنك إضافة ScribbleMaps مباشرة من دليل Okta Integration Network (OIN) — حيث يتم تكوين SAML SSO URL و SP Entity ID و ACS URL و OIDC Redirect URI تلقائيًا مسبقًا.

بالنسبة لـ SAML 2.0

الإعداد القيمة
NameID Format Email Address
Signature Algorithm SHA-256 (موصى به)

بالنسبة لـ OIDC

الإعداد القيمة
Scopes openid email profile

الخطوة 3: تكوين SSO في ScribbleMaps

تكوين SAML 2.0

  1. في ScribbleMaps، انتقل إلى Settings > Single Sign-On > علامة التبويب SAML
  2. أدخل المعلومات التالية من موفر الهوية الخاص بك:
الحقل الوصف
Entity ID معرف الكيان الخاص بموفر الهوية (يسمى أيضًا الجهة المصدرة)
SSO URL عنوان URL الذي تُرسل إليه طلبات تسجيل الدخول
Certificate شهادة توقيع X.509 الخاصة بموفر الهوية (تنسيق PEM)
  1. انقر فوق Save Settings

تكوين OIDC

  1. في ScribbleMaps، انتقل إلى Settings > Single Sign-On > علامة التبويب OIDC
  2. حدد Provider Type الخاص بك (Google أو Microsoft أو Okta أو Auth0 أو Custom)
  3. أدخل المعلومات التالية:
الحقل الوصف
Client ID معرف عميل OAuth من موفر الهوية الخاص بك
Client Secret سر عميل OAuth من موفر الهوية الخاص بك
Authority URL عنوان URL للجهة المصدرة لموفر الهوية الخاص بك (راجع أدلة موفري الخدمة أدناه)
  1. انقر فوق Save Settings

الخطوة 4: اختبار التكوين الخاص بك

قبل تمكين SSO لجميع المستخدمين، اختبر التكوين الخاص بك:

  1. انقر فوق الزر Test Connection
  2. ستفتح نافذة جديدة لمحاكاة تدفق تسجيل الدخول باستخدام SSO
  3. أكمل المصادقة مع موفر الهوية الخاص بك
  4. تأكد من إعادة توجيهك بنجاح إلى ScribbleMaps

إذا فشل الاختبار، فراجع رسالة الخطأ وتحقق من إعدادات التكوين الخاصة بك.


الخطوة 5: تمكين SSO

بمجرد نجاح الاختبار:

  1. قم بتبديل مفتاح Enable SSO إلى وضع التشغيل ON
  2. اختر خيار الفرض الخاص بك:
    • Optional: يمكن للمستخدمين اختيار تسجيل الدخول باستخدام SSO أو كلمة المرور
    • Enforced: يجب على المستخدمين الذين لديهم نطاقات بريد إلكتروني تم التحقق منها استخدام SSO (تم تعطيل تسجيل الدخول بكلمة المرور)

ملاحظة: يمكن لـ Team Owners دائمًا استخدام تسجيل الدخول بكلمة المرور كنسخة احتياطية، حتى عند فرض SSO.


SP-Initiated SSO

يدعم ScribbleMaps تسجيل الدخول الموحد المبدئي من قبل موفر الخدمة (SP-initiated SSO)، والذي يسمح للمستخدمين ببدء عملية تسجيل الدخول من صفحة تسجيل الدخول في ScribbleMaps. وإليك كيف يعمل:

  1. انتقل إلى scribblemaps.com/account/login
  2. أدخل عنوان بريدك الإلكتروني (على سبيل المثال، [email protected])
  3. انقر فوق Sign in with SSO
  4. سيتم إعادة توجيهك إلى موفر الهوية الخاص بمؤسستك (مثل Okta) للمصادقة
  5. بعد المصادقة الناجحة، يتم إعادة توجيهك تلقائيًا إلى ScribbleMaps وتسجيل دخولك

إذا كانت مؤسستك تفرض استخدام SSO، فإن إدخال بريدك الإلكتروني في صفحة تسجيل الدخول سيعيد توجيهك تلقائيًا إلى موفر الهوية الخاص بك — ولن يتم عرض حقل كلمة المرور.


OIN Universal Logout

تسجيل الخروج العام بواسطة Okta مدعوم. للحصول على تعليمات التكوين، يرجى زيارة هذا الرابط.


أدلة موفري الخدمة المحددين

Okta

  1. في وحدة تحكم مسؤول Okta، انتقل إلى Applications > Browse App Catalog
  2. ابحث عن ScribbleMaps وانقر فوق Add Integration
  3. يتم تكوين SSO URL و Entity ID و Redirect URI تلقائيًا مسبقًا
  4. انتقل إلى علامة التبويب Sign On للعثور على تفاصيل تكوين موفر الهوية الخاص بك:
    • قم بتنزيل X.509 Certificate
    • انسخ Identity Provider Issuer (Entity ID)
    • انسخ Single Sign-On URL
  5. أدخل هذه القيم في إعدادات ScribbleMaps SSO (راجع الخطوة 3)

Microsoft Entra ID (Azure AD)

  1. في بوابة Azure، انتقل إلى Microsoft Entra ID > App registrations > New registration
  2. قم بتكوين:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (منصة الويب)
  3. انتقل إلى Certificates & secrets > أنشئ Client secret جديدًا
  4. انسخ Application (client) ID وقيمة Client secret value
  5. عنوان URL للجهة المصدرة (Authority URL): https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. في وحدة تحكم Google Cloud، انتقل إلى APIs & Services > Credentials
  2. انقر فوق Create Credentials > OAuth client ID
  3. حدد Web application
  4. أضف Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. انسخ Client ID و Client Secret
  6. عنوان URL للجهة المصدرة (Authority URL): https://accounts.google.com

ملاحظة: لطلب المصادقة متعددة العوامل (MFA) لـ Google Workspace، قم بتكوينها في وحدة تحكم مسؤول Google Workspace.

Auth0

  1. في لوحة تحكم Auth0، انتقل إلى Applications > Create Application
  2. حدد Regular Web Applications
  3. قم بتكوين:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. انسخ Client ID و Client Secret من علامة التبويب Settings
  5. عنوان URL للجهة المصدرة (Authority URL): https://YOUR-DOMAIN.auth0.com

خيارات متقدمة

Just-In-Time (JIT) Provisioning

عند تمكين هذا الخيار، يتم إنشاء المستخدمين تلقائيًا في ScribbleMaps عند أول تسجيل دخول لهم باستخدام SSO. يتم ملء معلومات ملفهم الشخصي (الاسم، البريد الإلكتروني) من موفر الهوية.

فرض المصادقة متعددة العوامل (OIDC فقط)

قم بتمكين هذا الخيار لطلب التحقق من المصادقة متعددة العوامل (MFA) قبل السماح بتسجيل الدخول. سيتحقق ScribbleMaps من أن موفر الهوية الخاص بك قد فرض المصادقة متعددة العوامل على المستخدم.

بالنسبة لـ Okta، يمكنك تحديد قيم ACR مخصصة مثل:

  • urn:okta:loa:2fa:any - أي عامل ثانٍ
  • phr - مصادقة مقاومة للتصيد الاحتيالي
  • phrh - مصادقة مقاومة للتصيد الاحتيالي مرتبطة بالأجهزة

رسم خرائط السمات/المطالبات (Attribute/Claim Mapping)

تخصيص كيفية تعيين سمات المستخدم من موفر الهوية الخاص بك إلى حقول مستخدم ScribbleMaps:

حقل ScribbleMaps سمة SAML الشائعة مطالبة OIDC الشائعة
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

استكشاف الأخطاء وإصلاحها

المشكلات الشائعة

"Domain not verified"

  • تأكد من تكوين سجل DNS TXT أو ملف التحقق بشكل صحيح
  • قد تستغرق تغييرات DNS ما يصل إلى 48 ساعة لتنتشر
  • تأكد من عدم وجود أخطاء إملائية في رمز التحقق

"Invalid certificate"

  • تأكد من استخدام الشهادة الكاملة بما في ذلك -----BEGIN CERTIFICATE----- و -----END CERTIFICATE-----
  • تحقق من أن الشهادة لم تنتهِ صلاحيتها بعد
  • تأكد من نسخ شهادة التوقيع، وليس شهادة التشفير

"Invalid signature"

  • تأكد من أن الشهادة تطابق شهادة التوقيع الحالية لموفر الهوية الخاص بك
  • تحقق من مطابقة خوارزمية التوقيع (SHA-256 مقابل SHA-1)

"User not found" أو "Email mismatch"

  • تأكد من أن البريد الإلكتروني الذي أرجعه موفر الهوية يطابق نطاقًا تم التحقق منه
  • تحقق من تعيين تنسيق NameID على Email Address
  • تأكد من صحة رسم خرائط السمات/المطالبات

"Security error: Your Identity Provider is not authorized for this email domain"

  • يحدث هذا عندما لا يتطابق تكوين موفر الهوية مع النطاق الذي تم التحقق منه
  • تأكد من التحقق من نطاق البريد الإلكتروني تحت فريقك
  • تأكد من تسجيل الدخول باستخدام بريد إلكتروني من نطاق تم التحقق منه

عرض سجلات التدقيق

راقب نشاط SSO في Settings > Single Sign-On > Audit Logs. يمكنك:

  • التصفية حسب نوع الحدث (تسجيل الدخول، تسجيل الخروج، فشل تسجيل الدخول)
  • التصفية حسب النطاق الزمني
  • تصدير السجلات كملف CSV لتقارير الامتثال

هل تحتاج إلى مساعدة؟

إذا كنت تواجه مشكلات في تكوين SSO، يرجى الاتصال بفريق الدعم لدينا مع تزويدنا بـ:

  • اسم فريقك (Team name)
  • موفر الهوية الذي تستخدمه
  • أي رسائل خطأ تظهر لك
  • لقطات شاشة لتكوين موفر الهوية الخاص بك (مع إخفاء البيانات الحساسة)

نحن هنا لمساعدتك في تكوين SSO لمؤسستك.

آخر تحديث