Konfigurace Single Sign-On (SAML/OIDC)
Konfigurace Single Sign-On (SSO) pomocí SAML nebo OIDC
ScribbleMaps podporuje podnikové Single Sign-On pomocí SAML 2.0 nebo OpenID Connect (OIDC). To umožňuje členům vašeho týmu autentizaci pomocí poskytovatele identity (IdP) vaší organizace, jako je Okta, Microsoft Entra ID (Azure AD), Google Workspace nebo Auth0.
Konfigurace SSO je k dispozici na adrese team.scribblemaps.com a je zcela zdarma.
Obsah
- Podporované funkce
- Než začnete
- Krok 1: Ověřte svou e-mailovou doménu
- Krok 2: Nakonfigurujte svého poskytovatele identity
- Krok 3: Nakonfigurujte SSO v ScribbleMaps
- Krok 4: Otestujte svou konfiguraci
- Krok 5: Povolte SSO
- SP-Initiated SSO
- OIN Universal Logout
- Průvodci pro konkrétní poskytovatele
- Pokročilé možnosti
- Řešení problémů
Podporované funkce
Integrace SSO v ScribbleMaps podporuje následující funkce:
| Funkce | Popis |
|---|---|
| SP-Initiated SSO | Uživatelé mohou zahájit proces přihlášení z přihlašovací stránky ScribbleMaps zadáním své e-mailové adresy. ScribbleMaps přesměruje uživatele k vašemu poskytovateli identity k autentizaci. |
| IdP-Initiated SSO | Uživatelé se mohou přihlásit do ScribbleMaps přímo z panelu svého poskytovatele identity (např. kliknutím na dlaždici ScribbleMaps v Okta). |
| Just-In-Time (JIT) Provisioning | Nové uživatelské účty jsou v ScribbleMaps automaticky vytvořeny při jejich prvním přihlášení přes SSO. Uživatelé jsou přidáni do týmu s výchozí rolí Viewer. |
Než začnete
- Pro konfiguraci SSO musíte být Team Owner
- Potřebujete přístup k administrátorské konzoli poskytovatele identity vaší organizace
- Mějte připravenou svou e-mailovou doménu (např.
yourcompany.com)
Krok 1: Ověřte svou e-mailovou doménu
Před konfigurací SSO musíte ověřit vlastnictví své e-mailové domény. Toto bezpečnostní opatření zajišťuje, že konfiguraci SSO pro své domény mohou provádět pouze autorizované organizace.
- Přihlaste se na team.scribblemaps.com
- Přejděte do Settings > Single Sign-On
- Přejděte na kartu Domains
- Klikněte na Add Domain a zadejte svou e-mailovou doménu (např.
yourcompany.com) - Zvolte metodu ověření:
Možnost A: DNS TXT záznam (doporučeno)
Přidejte TXT záznam do nastavení DNS vaší domény:
| Typ | Hostitel/Název | Hodnota |
|---|---|---|
| TXT |
@ nebo yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Poznámka: Projevení změn v DNS může trvat až 48 hodin.
Možnost B: Nahrání souboru
- Vytvořte textový soubor s názvem
scribblemaps-verify.txt - Jako jediný obsah přidejte svůj ověřovací kód
- Nahrajte na:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Po přidání ověření klikněte na Verify Domain pro potvrzení vlastnictví.
Krok 2: Nakonfigurujte svého poskytovatele identity
Přidejte ScribbleMaps jako aplikaci ve vašem poskytovateli identity. Pokud používáte Okta, můžete ScribbleMaps přidat přímo z katalogu Okta Integration Network (OIN) — SAML SSO URL, SP Entity ID, ACS URL a OIDC Redirect URI jsou automaticky předkonfigurovány.
Pro SAML 2.0
| Nastavení | Hodnota |
|---|---|
| Formát NameID | E-mailová adresa |
| Algoritmus podpisu | SHA-256 (doporučeno) |
Pro OIDC
| Nastavení | Hodnota |
|---|---|
| Scopes | openid email profile |
Krok 3: Nakonfigurujte SSO v ScribbleMaps
Konfigurace SAML 2.0
- V ScribbleMaps přejděte na kartu Settings > Single Sign-On > SAML
- Zadejte následující informace od vašeho poskytovatele identity:
| Pole | Popis |
|---|---|
| Entity ID | Entity ID vašeho IdP (nazývané také Issuer) |
| URL, na kterou jsou odesílány požadavky na přihlášení | |
| Certificate | Podpisový certifikát X.509 vašeho IdP (formát PEM) |
- Klikněte na Save Settings
Konfigurace OIDC
- V ScribbleMaps přejděte na kartu Settings > Single Sign-On > OIDC
- Vyberte svůj Provider Type (Google, Microsoft, Okta, Auth0 nebo Custom)
- Zadejte následující informace:
| Pole | Popis |
|---|---|
| Client ID | OAuth Client ID od vašeho IdP |
| Client Secret | OAuth Client Secret od vašeho IdP |
| Authority URL | Issuer URL vašeho IdP (viz průvodci poskytovatelů níže) |
- Klikněte na Save Settings
Krok 4: Otestujte svou konfiguraci
Před povolením SSO pro všechny uživatele otestujte svou konfiguraci:
- Klikněte na tlačítko Test Connection
- Otevře se nové okno pro simulaci procesu přihlášení přes SSO
- Dokončete autentizaci u svého poskytovatele identity
- Ověřte, že jste úspěšně přesměrováni zpět do ScribbleMaps
Pokud test selže, zkontrolujte chybovou zprávu a ověřte nastavení konfigurace.
Krok 5: Povolte SSO
Jakmile je testování úspěšné:
- Přepněte přepínač Enable SSO do polohy ON
- Zvolte možnost vynucení:
- Optional: Uživatelé si mohou vybrat přihlášení přes SSO nebo heslo
- Enforced: Uživatelé s ověřenými e-mailovými doménami musí používat SSO (přihlášení heslem je zakázáno)
Poznámka: Vlastníci týmu (Team Owners) mohou jako zálohu vždy použít přihlášení heslem, i když je SSO vynuceno.
SP-Initiated SSO
ScribbleMaps podporuje SP-initiated SSO, což uživatelům umožňuje zahájit proces přihlášení z přihlašovací stránky ScribbleMaps. Funguje to následovně:
- Přejděte na scribblemaps.com/account/login
- Zadejte svou e-mailovou adresu (např.
[email protected]) - Klikněte na Sign in with SSO
- Budete přesměrováni na poskytovatele identity vaší organizace (např. Okta) k autentizaci
- Po úspěšné autentizaci budete automaticky přesměrováni zpět do ScribbleMaps a přihlášeni
Pokud má vaše organizace vynucené SSO, zadání e-mailu na přihlašovací stránce vás automaticky přesměruje na vašeho poskytovatele identity — pole pro heslo se nezobrazí.
OIN Universal Logout
Podporováno je univerzální odhlášení (Universal logout) od Okta. Pokyny ke konfiguraci naleznete na tomto odkazu.
Průvodci pro konkrétní poskytovatele
Okta
- V Okta Admin Console přejděte na Applications > Browse App Catalog
- Vyhledejte ScribbleMaps a klikněte na Add Integration
- SAML SSO URL, Entity ID a Redirect URI jsou automaticky předkonfigurovány
- Přejděte na kartu Sign On a vyhledejte podrobnosti o konfiguraci vašeho IdP:
- Stáhněte si X.509 Certificate
- Zkopírujte Identity Provider Issuer (Entity ID)
- Zkopírujte Single Sign-On URL
- Zadejte tyto hodnoty do nastavení SSO v ScribbleMaps (viz Krok 3)
Microsoft Entra ID (Azure AD)
- V Azure Portal přejděte na Microsoft Entra ID > App registrations > New registration
- Nakonfigurujte:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web platform)
-
Redirect URI:
- Přejděte na Certificates & secrets > Vytvořte nový Client secret
- Zkopírujte Application (client) ID a Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- V Google Cloud Console přejděte na APIs & Services > Credentials
- Klikněte na Create Credentials > OAuth client ID
- Vyberte Web application
- Přidejte Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Zkopírujte Client ID a Client Secret
- Authority URL:
https://accounts.google.com
Poznámka: Chcete-li vyžadovat MFA pro Google Workspace, nakonfigurujte jej v Google Workspace Admin Console.
Auth0
- V Auth0 Dashboard přejděte na Applications > Create Application
- Vyberte Regular Web Applications
- Nakonfigurujte:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Zkopírujte Client ID a Client Secret z karty Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Pokročilé možnosti
Just-In-Time (JIT) Provisioning
Pokud je tato možnost povolena, uživatelé jsou v ScribbleMaps automaticky vytvořeni při jejich prvním přihlášení přes SSO. Informace o jejich profilu (jméno, e-mail) jsou převzaty od poskytovatele identity.
Vyžadovat vícefaktorové ověření (pouze OIDC)
Povolte tuto možnost, pokud chcete vyžadovat ověření MFA před povolením přihlášení. ScribbleMaps ověří, zda váš IdP vynutil MFA pro daného uživatele.
Pro Okta můžete specifikovat vlastní hodnoty ACR, jako například:
-
urn:okta:loa:2fa:any- Jakýkoli druhý faktor -
phr- Autentizace odolná proti phishingu (Phishing-resistant) -
phrh- Hardwarově vázaná autentizace odolná proti phishingu
Mapování atributů/nároků (Attribute/Claim Mapping)
Přizpůsobte, jak se atributy uživatelů z vašeho IdP mapují na pole uživatelů v ScribbleMaps:
| Pole ScribbleMaps | Běžný atribut SAML | Běžný nárok OIDC (Claim) |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Řešení problémů
Běžné problémy
"Domain not verified"
- Ujistěte se, že váš DNS TXT záznam nebo ověřovací soubor jsou správně nakonfigurovány
- Projevení změn v DNS může trvat až 48 hodin
- Ověřte, že v ověřovacím kódu nejsou žádné překlepy
"Invalid certificate"
- Ujistěte se, že používáte kompletní certifikát včetně
-----BEGIN CERTIFICATE-----a-----END CERTIFICATE----- - Zkontrolujte, zda platnost certifikátu nevypršela
- Ujistěte se, že jste zkopírovali podpisový certifikát, nikoli šifrovací certifikát
"Invalid signature"
- Ověřte, že certifikát odpovídá aktuálnímu podpisovému certifikátu vašeho IdP
- Zkontrolujte, zda se shoduje algoritmus podpisu (SHA-256 vs SHA-1)
"User not found" nebo "Email mismatch"
- Ujistěte se, že e-mail vrácený vaším IdP odpovídá ověřené doméně
- Zkontrolujte, zda je formát NameID nastaven na Email Address
- Ověřte, že je mapování atributů/nároků správné
"Security error: Your Identity Provider is not authorized for this email domain"
- K tomu dochází, když konfigurace IdP neodpovídá ověřené doméně
- Ujistěte se, že je e-mailová doména ověřena pod vaším týmem
- Zkontrolujte, zda se přihlašujete e-mailem z ověřené domény
Zobrazení Audit Logs
Sledujte aktivitu SSO v Settings > Single Sign-On > Audit Logs. Můžete:
- Filtrovat podle typu události (Login, Logout, Failed Login)
- Filtrovat podle rozsahu dat
- Exportovat protokoly jako CSV pro účely reportování shody (compliance)
Potřebujete pomoci?
Pokud máte problémy s konfigurací SSO, kontaktujte prosím náš tým podpory a uveďte:
- Název vašeho týmu (Team name)
- Poskytovatele identity, kterého používáte
- Jakékoli chybové zprávy, které vidíte
- Snímky obrazovky vaší konfigurace IdP (s rozmazanými/skrytými citlivými údaji)
Jsme tu, abychom vám pomohli nakonfigurovat SSO pro vaši organizaci.
Naposledy aktualizováno