Konfiguration af Single Sign-On (SAML/OIDC)
Konfiguration af Single Sign-On (SSO) med SAML eller OIDC
ScribbleMaps understøtter enterprise Single Sign-On ved hjælp af enten SAML 2.0 eller OpenID Connect (OIDC). Dette giver dine teammedlemmer mulighed for at logge på ved hjælp af din organisations Identity Provider (IdP) såsom Okta, Microsoft Entra ID (Azure AD), Google Workspace eller Auth0.
SSO-konfiguration er tilgængelig på team.scribblemaps.com og er helt gratis.
Indholdsfortegnelse
- Understøttede funktioner
- Før du begynder
- Trin 1: Bekræft dit e-maildomæne
- Trin 2: Konfigurer din Identity Provider
- Trin 3: Konfigurer SSO i ScribbleMaps
- Trin 4: Test din konfiguration
- Trin 5: Aktiver SSO
- SP-initieret SSO
- OIN Universal Logout
- Udbyderspecifikke vejledninger
- Avancerede indstillinger
- Fejlfinding
Understøttede funktioner
ScribbleMaps SSO-integrationen understøtter følgende funktioner:
| Funktion | Beskrivelse |
|---|---|
| SP-Initiated SSO | Brugere kan starte login-flowet fra ScribbleMaps-loginsiden ved at indtaste deres e-mailadresse. ScribbleMaps omdirigerer brugeren til din Identity Provider til godkendelse. |
| IdP-Initiated SSO | Brugere kan logge på ScribbleMaps direkte fra deres Identity Provider-dashboard (f.eks. ved at klikke på ScribbleMaps-flisen i Okta). |
| Just-In-Time (JIT) Provisioning | Nye brugerkonti oprettes automatisk i ScribbleMaps ved deres første SSO-login. Brugere føjes til teamet med en standard Viewer-rolle. |
Før du begynder
- Du skal være en Team Owner for at konfigurere SSO
- Du skal have adgang til din organisations Identity Provider-administrationskonsol
- Hav dit e-maildomæne klar (f.eks.
yourcompany.com)
Trin 1: Bekræft dit e-maildomæne
Før du konfigurerer SSO, skal du bekræfte ejerskabet af dit e-maildomæne. Denne sikkerhedsforanstaltning sikrer, at kun autoriserede organisationer kan konfigurere SSO for deres domæner.
- Log ind på team.scribblemaps.com
- Gå til Settings > Single Sign-On
- Gå til fanen Domains
- Klik på Add Domain og indtast dit e-maildomæne (f.eks.
yourcompany.com) - Vælg en bekræftelsesmetode:
Mulighed A: DNS TXT-post (anbefales)
Tilføj en TXT-post til dit domænes DNS-indstillinger:
| Type | Vært/Navn | Værdi |
|---|---|---|
| TXT |
@ eller yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Bemærk: DNS-ændringer kan tage op til 48 timer om at blive opdateret.
Mulighed B: Filupload
- Opret en tekstfil med navnet
scribblemaps-verify.txt - Tilføj din bekræftelseskode som det eneste indhold
- Upload til:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Når du har tilføjet bekræftelsen, skal du klikke på Verify Domain for at bekræfte ejerskabet.
Trin 2: Konfigurer din Identity Provider
Tilføj ScribbleMaps som et program i din Identity Provider. Hvis du bruger Okta, kan du tilføje ScribbleMaps direkte fra Okta Integration Network (OIN)-kataloget — SAML SSO URL, SP Entity ID, ACS URL og OIDC Redirect URI er forudkonfigureret automatisk.
For SAML 2.0
| Indstilling | Værdi |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (anbefales) |
For OIDC
| Indstilling | Værdi |
|---|---|
| Scopes | openid email profile |
Trin 3: Konfigurer SSO i ScribbleMaps
Konfiguration af SAML 2.0
- I ScribbleMaps skal du gå til fanen Settings > Single Sign-On > SAML
- Indtast følgende oplysninger fra din Identity Provider:
| Felt | Beskrivelse |
|---|---|
| Entity ID | Din IdP's Entity ID (også kaldet Issuer) |
| SSO URL | Den URL, som login-anmodninger sendes til |
| Certificate | Din IdP's X.509-signeringscertifikat (PEM-format) |
- Klik på Save Settings
Konfiguration af OIDC
- I ScribbleMaps skal du gå til fanen Settings > Single Sign-On > OIDC
- Vælg din Provider Type (Google, Microsoft, Okta, Auth0 eller Custom)
- Indtast følgende oplysninger:
| Felt | Beskrivelse |
|---|---|
| Client ID | OAuth Client ID fra din IdP |
| Client Secret | OAuth Client Secret fra din IdP |
| Authority URL | Din IdP's udsteder-URL (se udbydervejledninger nedenfor) |
- Klik på Save Settings
Trin 4: Test din konfiguration
Før du aktiverer SSO for alle brugere, skal du teste din konfiguration:
- Klik på knappen Test Connection
- Et nyt vindue åbnes for at simulere SSO login-flowet
- Gennemfør godkendelsen med din Identity Provider
- Bekræft, at du bliver omdirigeret tilbage til ScribbleMaps
Hvis testen mislykkes, skal du gennemgå fejlmeddelelsen og kontrollere dine konfigurationsindstillinger.
Trin 5: Aktiver SSO
Når testen er fuldført:
- Slå kontakten Enable SSO til ON
- Vælg din håndhævelsesmulighed:
- Optional: Brugere kan vælge SSO eller login med adgangskode
- Enforced: Brugere med bekræftede e-maildomæner skal bruge SSO (login med adgangskode er deaktiveret)
Bemærk: Team Owners kan altid bruge login med adgangskode som backup, selv når SSO er tvunget (Enforced).
SP-initieret SSO
ScribbleMaps understøtter SP-initieret SSO, som giver brugere mulighed for at starte login-processen fra ScribbleMaps-loginsiden. Sådan fungerer det:
- Gå til scribblemaps.com/account/login
- Indtast din e-mailadresse (f.eks.
[email protected]) - Klik på Sign in with SSO
- Du vil blive omdirigeret til din organisations Identity Provider (f.eks. Okta) for at godkende
- Efter succesfuld godkendelse omdirigeres du automatisk tilbage til ScribbleMaps og logges ind
Hvis din organisation har tvunget SSO (Enforced), vil indtastning af din e-mail på loginsiden automatisk omdirigere dig til din Identity Provider — der vises intet adgangskodefelt.
OIN Universal Logout
Universal logout fra Okta understøttes. For konfigurationsinstruktioner bedes du besøge dette link.
Udbyderspecifikke vejledninger
Okta
- I Okta Admin Console skal du gå til Applications > Browse App Catalog
- Søg efter ScribbleMaps og klik på Add Integration
- SAML SSO URL, Entity ID og Redirect URI er forudkonfigureret automatisk
- Gå til fanen Sign On for at finde dine IdP-konfigurationsdetaljer:
- Download X.509 Certificate
- Kopier Identity Provider Issuer (Entity ID)
- Kopier Single Sign-On URL
- Indtast disse værdier i ScribbleMaps SSO-indstillingerne (se Trin 3)
Microsoft Entra ID (Azure AD)
- I Azure Portal skal du gå til Microsoft Entra ID > App registrations > New registration
- Konfigurer:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web-platform)
-
Redirect URI:
- Gå til Certificates & secrets > Opret en ny Client secret
- Kopier Application (client) ID og Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- I Google Cloud Console skal du gå til APIs & Services > Credentials
- Klik på Create Credentials > OAuth client ID
- Vælg Web application
- Tilføj Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Kopier Client ID og Client Secret
- Authority URL:
https://accounts.google.com
Bemærk: For at kræve MFA for Google Workspace skal du konfigurere det i din Google Workspace Admin Console.
Auth0
- I Auth0 Dashboard skal du gå til Applications > Create Application
- Vælg Regular Web Applications
- Konfigurer:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Kopier Client ID og Client Secret fra fanen Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Avancerede indstillinger
Just-In-Time (JIT) Provisioning
Når det er aktiveret, oprettes brugere automatisk i ScribbleMaps ved deres første SSO-login. Deres profiloplysninger (navn, e-mail) hentes fra deres Identity Provider.
Kræv multifaktorgodkendelse (kun OIDC)
Aktiver denne indstilling for at kræve MFA-bekræftelse, før der tillades login. ScribbleMaps vil bekræfte, at din IdP har håndhævet MFA for brugeren.
For Okta kan du angive brugerdefinerede ACR-værdier såsom:
-
urn:okta:loa:2fa:any- Enhver anden faktor -
phr- Phishing-resistent godkendelse -
phrh- Phishing-resistent hardware-bundet godkendelse
Attribut-/Claim-mapping
Tilpas, hvordan brugerattributter fra din IdP matches med ScribbleMaps-brugerfelter:
| ScribbleMaps-felt | Almindelig SAML-attribut | Almindeligt OIDC-claim |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Fejlfinding
Almindelige problemer
"Domain not verified"
- Sørg for, at din DNS TXT-post eller bekræftelsesfil er konfigureret korrekt
- DNS-ændringer kan tage op til 48 timer om at træde i kraft
- Kontroller, at der ikke er stavefejl i bekræftelseskoden
"Invalid certificate"
- Sørg for, at du bruger det fulde certifikat, inklusive
-----BEGIN CERTIFICATE-----og-----END CERTIFICATE----- - Kontroller, at certifikatet ikke er udløbet
- Sørg for, at du har kopieret signeringscertifikatet og ikke et krypteringscertifikat
"Invalid signature"
- Bekræft, at certifikatet matcher din IdP's aktuelle signeringscertifikat
- Kontroller, at signeringsalgoritmen matcher (SHA-256 vs. SHA-1)
"User not found" or "Email mismatch"
- Sørg for, at den e-mail, der returneres af din IdP, matcher et bekræftet domæne
- Kontroller, at NameID-formatet er indstillet til Email Address
- Bekræft, at attribut-/claim-mappingen er korrekt
"Security error: Your Identity Provider is not authorized for this email domain"
- Dette sker, når IdP-konfigurationen ikke matcher det bekræftede domæne
- Sørg for, at e-maildomænet er bekræftet under dit team
- Kontroller, at du logger ind med en e-mail fra et bekræftet domæne
Visning af Audit Logs
Overvåg SSO-aktivitet i Settings > Single Sign-On > Audit Logs. Du kan:
- Filtrere efter hændelsestype (Login, Logout, Failed Login)
- Filtrere efter datointerval
- Eksportere logfiler som CSV til overensstemmelsesrapportering
Brug for hjælp?
Hvis du oplever problemer med SSO-konfigurationen, bedes du kontakte vores supportteam med:
- Dit Team-navn
- Den Identity Provider, du bruger
- Eventuelle fejlmeddelelser, du ser
- Skærmbilleder af din IdP-konfiguration (med følsomme data overstreget)
Vi er her for at hjælpe dig med at få konfigureret SSO for din organisation.
Senest opdateret