Scribble Maps Hjælpecenter
Skift sprog

Konfiguration af Single Sign-On (SAML/OIDC)

Konfiguration af Single Sign-On (SSO) med SAML eller OIDC

ScribbleMaps understøtter enterprise Single Sign-On ved hjælp af enten SAML 2.0 eller OpenID Connect (OIDC). Dette giver dine teammedlemmer mulighed for at logge på ved hjælp af din organisations Identity Provider (IdP) såsom Okta, Microsoft Entra ID (Azure AD), Google Workspace eller Auth0.

SSO-konfiguration er tilgængelig på team.scribblemaps.com og er helt gratis.


Indholdsfortegnelse

  1. Understøttede funktioner
  2. Før du begynder
  3. Trin 1: Bekræft dit e-maildomæne
  4. Trin 2: Konfigurer din Identity Provider
  5. Trin 3: Konfigurer SSO i ScribbleMaps
  6. Trin 4: Test din konfiguration
  7. Trin 5: Aktiver SSO
  8. SP-initieret SSO
  9. OIN Universal Logout
  10. Udbyderspecifikke vejledninger
  11. Avancerede indstillinger
  12. Fejlfinding

Understøttede funktioner

ScribbleMaps SSO-integrationen understøtter følgende funktioner:

Funktion Beskrivelse
SP-Initiated SSO Brugere kan starte login-flowet fra ScribbleMaps-loginsiden ved at indtaste deres e-mailadresse. ScribbleMaps omdirigerer brugeren til din Identity Provider til godkendelse.
IdP-Initiated SSO Brugere kan logge på ScribbleMaps direkte fra deres Identity Provider-dashboard (f.eks. ved at klikke på ScribbleMaps-flisen i Okta).
Just-In-Time (JIT) Provisioning Nye brugerkonti oprettes automatisk i ScribbleMaps ved deres første SSO-login. Brugere føjes til teamet med en standard Viewer-rolle.

Før du begynder

  • Du skal være en Team Owner for at konfigurere SSO
  • Du skal have adgang til din organisations Identity Provider-administrationskonsol
  • Hav dit e-maildomæne klar (f.eks. yourcompany.com)

Trin 1: Bekræft dit e-maildomæne

Før du konfigurerer SSO, skal du bekræfte ejerskabet af dit e-maildomæne. Denne sikkerhedsforanstaltning sikrer, at kun autoriserede organisationer kan konfigurere SSO for deres domæner.

  1. Log ind på team.scribblemaps.com
  2. Gå til Settings > Single Sign-On
  3. Gå til fanen Domains
  4. Klik på Add Domain og indtast dit e-maildomæne (f.eks. yourcompany.com)
  5. Vælg en bekræftelsesmetode:

Mulighed A: DNS TXT-post (anbefales)

Tilføj en TXT-post til dit domænes DNS-indstillinger:

Type Vært/Navn Værdi
TXT @ eller yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Bemærk: DNS-ændringer kan tage op til 48 timer om at blive opdateret.

Mulighed B: Filupload

  1. Opret en tekstfil med navnet scribblemaps-verify.txt
  2. Tilføj din bekræftelseskode som det eneste indhold
  3. Upload til: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Når du har tilføjet bekræftelsen, skal du klikke på Verify Domain for at bekræfte ejerskabet.


Trin 2: Konfigurer din Identity Provider

Tilføj ScribbleMaps som et program i din Identity Provider. Hvis du bruger Okta, kan du tilføje ScribbleMaps direkte fra Okta Integration Network (OIN)-kataloget — SAML SSO URL, SP Entity ID, ACS URL og OIDC Redirect URI er forudkonfigureret automatisk.

For SAML 2.0

Indstilling Værdi
NameID Format Email Address
Signature Algorithm SHA-256 (anbefales)

For OIDC

Indstilling Værdi
Scopes openid email profile

Trin 3: Konfigurer SSO i ScribbleMaps

Konfiguration af SAML 2.0

  1. I ScribbleMaps skal du gå til fanen Settings > Single Sign-On > SAML
  2. Indtast følgende oplysninger fra din Identity Provider:
Felt Beskrivelse
Entity ID Din IdP's Entity ID (også kaldet Issuer)
SSO URL Den URL, som login-anmodninger sendes til
Certificate Din IdP's X.509-signeringscertifikat (PEM-format)
  1. Klik på Save Settings

Konfiguration af OIDC

  1. I ScribbleMaps skal du gå til fanen Settings > Single Sign-On > OIDC
  2. Vælg din Provider Type (Google, Microsoft, Okta, Auth0 eller Custom)
  3. Indtast følgende oplysninger:
Felt Beskrivelse
Client ID OAuth Client ID fra din IdP
Client Secret OAuth Client Secret fra din IdP
Authority URL Din IdP's udsteder-URL (se udbydervejledninger nedenfor)
  1. Klik på Save Settings

Trin 4: Test din konfiguration

Før du aktiverer SSO for alle brugere, skal du teste din konfiguration:

  1. Klik på knappen Test Connection
  2. Et nyt vindue åbnes for at simulere SSO login-flowet
  3. Gennemfør godkendelsen med din Identity Provider
  4. Bekræft, at du bliver omdirigeret tilbage til ScribbleMaps

Hvis testen mislykkes, skal du gennemgå fejlmeddelelsen og kontrollere dine konfigurationsindstillinger.


Trin 5: Aktiver SSO

Når testen er fuldført:

  1. Slå kontakten Enable SSO til ON
  2. Vælg din håndhævelsesmulighed:
    • Optional: Brugere kan vælge SSO eller login med adgangskode
    • Enforced: Brugere med bekræftede e-maildomæner skal bruge SSO (login med adgangskode er deaktiveret)

Bemærk: Team Owners kan altid bruge login med adgangskode som backup, selv når SSO er tvunget (Enforced).


SP-initieret SSO

ScribbleMaps understøtter SP-initieret SSO, som giver brugere mulighed for at starte login-processen fra ScribbleMaps-loginsiden. Sådan fungerer det:

  1. Gå til scribblemaps.com/account/login
  2. Indtast din e-mailadresse (f.eks. [email protected])
  3. Klik på Sign in with SSO
  4. Du vil blive omdirigeret til din organisations Identity Provider (f.eks. Okta) for at godkende
  5. Efter succesfuld godkendelse omdirigeres du automatisk tilbage til ScribbleMaps og logges ind

Hvis din organisation har tvunget SSO (Enforced), vil indtastning af din e-mail på loginsiden automatisk omdirigere dig til din Identity Provider — der vises intet adgangskodefelt.


OIN Universal Logout

Universal logout fra Okta understøttes. For konfigurationsinstruktioner bedes du besøge dette link.


Udbyderspecifikke vejledninger

Okta

  1. I Okta Admin Console skal du gå til Applications > Browse App Catalog
  2. Søg efter ScribbleMaps og klik på Add Integration
  3. SAML SSO URL, Entity ID og Redirect URI er forudkonfigureret automatisk
  4. Gå til fanen Sign On for at finde dine IdP-konfigurationsdetaljer:
    • Download X.509 Certificate
    • Kopier Identity Provider Issuer (Entity ID)
    • Kopier Single Sign-On URL
  5. Indtast disse værdier i ScribbleMaps SSO-indstillingerne (se Trin 3)

Microsoft Entra ID (Azure AD)

  1. I Azure Portal skal du gå til Microsoft Entra ID > App registrations > New registration
  2. Konfigurer:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (Web-platform)
  3. Gå til Certificates & secrets > Opret en ny Client secret
  4. Kopier Application (client) ID og Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. I Google Cloud Console skal du gå til APIs & Services > Credentials
  2. Klik på Create Credentials > OAuth client ID
  3. Vælg Web application
  4. Tilføj Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Kopier Client ID og Client Secret
  6. Authority URL: https://accounts.google.com

Bemærk: For at kræve MFA for Google Workspace skal du konfigurere det i din Google Workspace Admin Console.

Auth0

  1. I Auth0 Dashboard skal du gå til Applications > Create Application
  2. Vælg Regular Web Applications
  3. Konfigurer:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Kopier Client ID og Client Secret fra fanen Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Avancerede indstillinger

Just-In-Time (JIT) Provisioning

Når det er aktiveret, oprettes brugere automatisk i ScribbleMaps ved deres første SSO-login. Deres profiloplysninger (navn, e-mail) hentes fra deres Identity Provider.

Kræv multifaktorgodkendelse (kun OIDC)

Aktiver denne indstilling for at kræve MFA-bekræftelse, før der tillades login. ScribbleMaps vil bekræfte, at din IdP har håndhævet MFA for brugeren.

For Okta kan du angive brugerdefinerede ACR-værdier såsom:

  • urn:okta:loa:2fa:any - Enhver anden faktor
  • phr - Phishing-resistent godkendelse
  • phrh - Phishing-resistent hardware-bundet godkendelse

Attribut-/Claim-mapping

Tilpas, hvordan brugerattributter fra din IdP matches med ScribbleMaps-brugerfelter:

ScribbleMaps-felt Almindelig SAML-attribut Almindeligt OIDC-claim
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Fejlfinding

Almindelige problemer

"Domain not verified"

  • Sørg for, at din DNS TXT-post eller bekræftelsesfil er konfigureret korrekt
  • DNS-ændringer kan tage op til 48 timer om at træde i kraft
  • Kontroller, at der ikke er stavefejl i bekræftelseskoden

"Invalid certificate"

  • Sørg for, at du bruger det fulde certifikat, inklusive -----BEGIN CERTIFICATE----- og -----END CERTIFICATE-----
  • Kontroller, at certifikatet ikke er udløbet
  • Sørg for, at du har kopieret signeringscertifikatet og ikke et krypteringscertifikat

"Invalid signature"

  • Bekræft, at certifikatet matcher din IdP's aktuelle signeringscertifikat
  • Kontroller, at signeringsalgoritmen matcher (SHA-256 vs. SHA-1)

"User not found" or "Email mismatch"

  • Sørg for, at den e-mail, der returneres af din IdP, matcher et bekræftet domæne
  • Kontroller, at NameID-formatet er indstillet til Email Address
  • Bekræft, at attribut-/claim-mappingen er korrekt

"Security error: Your Identity Provider is not authorized for this email domain"

  • Dette sker, når IdP-konfigurationen ikke matcher det bekræftede domæne
  • Sørg for, at e-maildomænet er bekræftet under dit team
  • Kontroller, at du logger ind med en e-mail fra et bekræftet domæne

Visning af Audit Logs

Overvåg SSO-aktivitet i Settings > Single Sign-On > Audit Logs. Du kan:

  • Filtrere efter hændelsestype (Login, Logout, Failed Login)
  • Filtrere efter datointerval
  • Eksportere logfiler som CSV til overensstemmelsesrapportering

Brug for hjælp?

Hvis du oplever problemer med SSO-konfigurationen, bedes du kontakte vores supportteam med:

  • Dit Team-navn
  • Den Identity Provider, du bruger
  • Eventuelle fejlmeddelelser, du ser
  • Skærmbilleder af din IdP-konfiguration (med følsomme data overstreget)

Vi er her for at hjælpe dig med at få konfigureret SSO for din organisation.

Senest opdateret