Centrum nápovědy Scribble Maps
Změnit jazyk

Nastavení Single Sign-On (SSO) pro váš tým - (Team web app)

Co SSO dělá

Single Sign-On umožňuje členům vašeho týmu přihlásit se pomocí poskytovatele identity vaší společnosti, jako je Okta, Microsoft Entra ID (Azure AD), Google Workspace nebo Auth0. Nastavíte jej na stránce SSO. Otevřít ji mohou pouze vlastníci a administrátoři. Název stránky je Single Sign-On (SSO).

Stránka má tři karty: Email Domains, OIDC a SAML 2.0. Můžete použít buď OIDC, nebo SAML 2.0, nikoli obojí současně.

Krok 1: Přidání a ověření e-mailové domény

Otevřete kartu Email Domains. SSO začíná prokázáním, že vlastníte e-mailovou doménu své společnosti. Ověření domény je sdílené mezi SAML a OIDC, takže jej stačí provést pouze jednou.

  1. V části Add Email Domain zadejte svou doménu (například example.com) a klikněte na Add Domain.
  2. Doména se zobrazí jako Pending Verification. Kliknutím na How to Verify otevřete postup.
  3. Zvolte jednu metodu: - DNS TXT Record: přidejte TXT záznam do DNS vaší domény se zobrazenou hodnotou. Změny DNS mohou trvat až 48 hodin. - File Upload: umístěte textový soubor s ověřovacím kódem na adresu https://yourdomain/.well-known/scribblemaps-verify.txt. Soubor musí být dostupný přes HTTPS.
  4. Klikněte na Verify Now. Jakmile to proběhne úspěšně, na stránce se zobrazí „Domain verified successfully!“ a u domény bude uvedeno Verified.

Pokud nemůžete provést ověření pomocí DNS nebo souboru, napište na e-mail [email protected] a náš tým vaši doménu ověří ručně.

Krok 2 (možnost A): Konfigurace OIDC

Otevřete kartu OIDC.

  1. Zkopírujte Redirect URI / Callback URL zobrazenou v části Callback URLs. Tyto údaje předáte svému poskytovateli identity při vytváření aplikace.
  2. V části Quick Setup můžete vložit vyhledávací URL vašeho poskytovatele (URL .well-known/openid-configuration) a kliknutím na Import automaticky vyplnit Authority a typ poskytovatele.
  3. Vyplňte požadovaná pole v části Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. Otevřete User Settings a zapněte Just-In-Time (JIT) Provisioning, což vytvoří uživatelský účet při prvním přihlášení uživatele pomocí OIDC.
  5. Otevřete Security Settings a zapněte Require Multi-Factor Authentication (MFA), pokud chcete vyžadovat potvrzení MFA před přihlášením.
  6. Klikněte na Save Settings, poté na Test Connection. Můžete také použít Test SSO Login pro vyzkoušení kompletního přihlášení v novém okně.
  7. Zapněte přepínač OIDC SSO enabled.

Při vytváření aplikace u vašeho poskytovatele identity zvolte jako typ Web Application (nikoli SPA nebo Native), protože je vyžadován Client Secret.

Krok 2 (možnost B): Konfigurace SAML 2.0

Otevřete kartu SAML 2.0.

  1. Zkopírujte Service Provider (SP) Information, které předáte svému poskytovateli identity: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL a SP Metadata URL.
  2. V části Quick Setup vyberte svého poskytovatele a importujte jeho URL metadat pro automatické vyplnění nastavení.
  3. Vyplňte Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (volitelné) - IdP X.509 Certificate ve formátu PEM
  4. Otevřete Advanced Settings pro nastavení Signature Algorithm (doporučuje se SHA-256) a NameID Format.
  5. Otevřete User Settings a zapněte Just-In-Time (JIT) Provisioning.
  6. Klikněte na Save Settings, poté na Test Connection. Použijte Test SSO Login pro vyzkoušení kompletního přihlášení.
  7. Zapněte přepínač SAML SSO enabled.

Pouze jeden protokol současně

Můžete mít povolené pouze OIDC, nebo SAML, nikoli obojí. Pokud zapnete jedno, zatímco druhé je již povolené, stránka se zeptá, zda chcete nejprve zakázat to druhé. Například povolení OIDC, když je zapnuté SAML, zobrazí zprávu „SAML is currently enabled. Would you like to disable it?“ s možnostmi Disable SAML a Keep Both.

Zobrazení vašich SSO uživatelů

Níže na stránce karta SSO Provisioned Users zobrazuje seznam lidí vytvořených prostřednictvím SSO. Kliknutím na Show seznam otevřete a kliknutím na Hide jej zavřete. Tabulka ukazuje Email, Name, Created date a Last Login každého uživatele. Dokud se tímto způsobem nikdo nepřihlásí, bude zde uvedeno „No users have been provisioned via SSO yet.“

Naposledy aktualizováno