Single Sign-On-Konfiguration (SAML/OIDC)
Konfigurieren von Single Sign-On (SSO) mit SAML oder OIDC
ScribbleMaps unterstützt Enterprise Single Sign-On entweder über SAML 2.0 oder OpenID Connect (OIDC). Dies ermöglicht es Ihren Teammitgliedern, sich über den Identity Provider (IdP) Ihrer Organisation wie Okta, Microsoft Entra ID (Azure AD), Google Workspace oder Auth0 zu authentifizieren.
Die SSO-Konfiguration ist unter team.scribblemaps.com verfügbar und völlig kostenlos.
Inhaltsverzeichnis
- Unterstützte Funktionen
- Bevor Sie beginnen
- Schritt 1: Verifizieren Sie Ihre E-Mail-Domain
- Schritt 2: Konfigurieren Sie Ihren Identity Provider
- Schritt 3: Konfigurieren Sie SSO in ScribbleMaps
- Schritt 4: Testen Sie Ihre Konfiguration
- Schritt 5: Aktivieren Sie SSO
- SP-initiiertes SSO
- OIN Universal Logout
- Anbieterspezifische Anleitungen
- Erweiterte Optionen
- Fehlerbehebung
Unterstützte Funktionen
Die ScribbleMaps SSO-Integration unterstützt die folgenden Funktionen:
| Funktion | Beschreibung |
|---|---|
| SP-Initiated SSO | Benutzer können den Anmeldevorgang von der ScribbleMaps-Anmeldeseite aus starten, indem sie ihre E-Mail-Adresse eingeben. ScribbleMaps leitet den Benutzer zur Authentifizierung an Ihren Identity Provider weiter. |
| IdP-Initiated SSO | Benutzer können sich direkt über das Dashboard ihres Identity Providers bei ScribbleMaps anmelden (z. B. durch Klicken auf die ScribbleMaps-Kachel in Okta). |
| Just-In-Time (JIT) Provisioning | Neue Benutzerkonten werden bei der ersten SSO-Anmeldung automatisch in ScribbleMaps erstellt. Benutzer werden dem Team mit der Standardrolle Viewer hinzugefügt. |
Bevor Sie beginnen
- Sie müssen ein Team Owner sein, um SSO zu konfigurieren
- Sie benötigen Zugriff auf die Admin-Konsole des Identity Providers Ihrer Organisation
- Halten Sie Ihre E-Mail-Domain bereit (z. B.
yourcompany.com)
Schritt 1: Verifizieren Sie Ihre E-Mail-Domain
Bevor Sie SSO konfigurieren, müssen Sie den Besitz Ihrer E-Mail-Domain verifizieren. Diese Sicherheitsmaßnahme stellt sicher, dass nur autorisierte Organisationen SSO für ihre Domains konfigurieren können.
- Melden Sie sich bei team.scribblemaps.com an
- Navigieren Sie zu Settings > Single Sign-On
- Gehen Sie zur Registerkarte Domains
- Klicken Sie auf Add Domain und geben Sie Ihre E-Mail-Domain ein (z. B.
yourcompany.com) - Wählen Sie eine Verifizierungsmethode:
Option A: DNS-TXT-Eintrag (Empfohlen)
Fügen Sie einen TXT-Eintrag zu den DNS-Einstellungen Ihrer Domain hinzu:
| Typ | Host/Name | Wert |
|---|---|---|
| TXT |
@ oder yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Hinweis: Es kann bis zu 48 Stunden dauern, bis sich DNS-Änderungen verbreiten.
Option B: Datei-Upload
- Erstellen Sie eine Textdatei mit dem Namen
scribblemaps-verify.txt - Fügen Sie Ihren Verifizierungscode als einzigen Inhalt hinzu
- Laden Sie sie hoch unter:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Klicken Sie nach dem Hinzufügen der Verifizierung auf Verify Domain, um den Besitz zu bestätigen.
Schritt 2: Konfigurieren Sie Ihren Identity Provider
Fügen Sie ScribbleMaps als Anwendung in Ihrem Identity Provider hinzu. Wenn Sie Okta verwenden, können Sie ScribbleMaps direkt aus dem Katalog des Okta Integration Network (OIN) hinzufügen – die SAML-SSO-URL, die SP-Entity-ID, die ACS-URL und die OIDC-Redirect-URI sind automatisch vorkonfiguriert.
Für SAML 2.0
| Einstellung | Wert |
|---|---|
| NameID Format | E-Mail-Adresse |
| Signature Algorithm | SHA-256 (empfohlen) |
Für OIDC
| Einstellung | Wert |
|---|---|
| Scopes | openid email profile |
Schritt 3: Konfigurieren Sie SSO in ScribbleMaps
SAML 2.0 konfigurieren
- Gehen Sie in ScribbleMaps auf die Registerkarte Settings > Single Sign-On > SAML
- Geben Sie die folgenden Informationen von Ihrem Identity Provider ein:
| Feld | Beschreibung |
|---|---|
| Entity ID | Die Entity-ID Ihres IdPs (auch Issuer genannt) |
| SSO URL | Die URL, an die Anmeldeanfragen gesendet werden |
| Certificate | Das X.509-Signaturzertifikat Ihres IdPs (PEM-Format) |
- Klicken Sie auf Save Settings
OIDC konfigurieren
- Gehen Sie in ScribbleMaps auf die Registerkarte Settings > Single Sign-On > OIDC
- Wählen Sie Ihren Provider Type (Google, Microsoft, Okta, Auth0 oder Custom)
- Geben Sie die folgenden Informationen ein:
| Feld | Beschreibung |
|---|---|
| Client ID | Die OAuth-Client-ID von Ihrem IdP |
| Client Secret | Das OAuth-Client-Secret von Ihrem IdP |
| Authority URL | Die Issuer-URL Ihres IdPs (siehe Anbieterspezifische Anleitungen unten) |
- Klicken Sie auf Save Settings
Schritt 4: Testen Sie Ihre Konfiguration
Bevor Sie SSO für alle Benutzer aktivieren, testen Sie Ihre Konfiguration:
- Klicken Sie auf die Schaltfläche Test Connection
- Ein neues Fenster öffnet sich, um den SSO-Anmeldevorgang zu simulieren
- Schließen Sie die Authentifizierung bei Ihrem Identity Provider ab
- Verifizieren Sie, dass Sie erfolgreich zurück zu ScribbleMaps geleitet werden
Wenn der Test fehlschlägt, überprüfen Sie die Fehlermeldung und kontrollieren Sie Ihre Konfigurationseinstellungen.
Schritt 5: Aktivieren Sie SSO
Sobald der Test erfolgreich war:
- Stellen Sie den Schalter Enable SSO auf ON
- Wählen Sie Ihre Durchsetzungsoption:
- Optional: Benutzer können zwischen SSO oder Passwort-Anmeldung wählen
- Enforced: Benutzer mit verifizierten E-Mail-Domains müssen SSO verwenden (Passwort-Anmeldung deaktiviert)
Hinweis: Team Owners können als Backup immer die Passwort-Anmeldung verwenden, selbst wenn SSO erzwungen (Enforced) ist.
SP-initiiertes SSO
ScribbleMaps unterstützt SP-initiiertes SSO, was es Benutzern ermöglicht, den Anmeldevorgang von der ScribbleMaps-Anmeldeseite aus zu starten. So funktioniert es:
- Navigieren Sie zu scribblemaps.com/account/login
- Geben Sie Ihre E-Mail-Adresse ein (z. B.
[email protected]) - Klicken Sie auf Sign in with SSO
- Sie werden zur Authentifizierung an den Identity Provider Ihrer Organisation (z. B. Okta) weitergeleitet
- Nach erfolgreicher Authentifizierung werden Sie automatisch zurück zu ScribbleMaps weitergeleitet und angemeldet
Wenn in Ihrer Organisation SSO erzwungen wird, werden Sie durch Eingabe Ihrer E-Mail-Adresse auf der Anmeldeseite automatisch an Ihren Identity Provider weitergeleitet – es wird kein Passwortfeld angezeigt.
OIN Universal Logout
Universal Logout von Okta wird unterstützt. Anweisungen zur Konfiguration finden Sie unter diesem Link.
Anbieterspezifische Anleitungen
Okta
- Gehen Sie in der Okta Admin Console auf Applications > Browse App Catalog
- Suchen Sie nach ScribbleMaps und klicken Sie auf Add Integration
- Die SSO-URL, die Entity-ID und die Redirect-URI sind automatisch vorkonfiguriert
- Gehen Sie zur Registerkarte Sign On, um die Konfigurationsdetails Ihres IdPs zu finden:
- Laden Sie das X.509 Certificate herunter
- Kopieren Sie den Identity Provider Issuer (Entity ID)
- Kopieren Sie die Single Sign-On URL
- Geben Sie diese Werte in die ScribbleMaps SSO-Einstellungen ein (siehe Schritt 3)
Microsoft Entra ID (Azure AD)
- Gehen Sie im Azure Portal auf Microsoft Entra ID > App registrations > New registration
- Konfigurieren Sie:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web-Plattform)
-
Redirect URI:
- Gehen Sie auf Certificates & secrets > Erstellen Sie ein neues Client secret
- Kopieren Sie die Application (client) ID und den Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- Gehen Sie in der Google Cloud Console auf APIs & Services > Credentials
- Klicken Sie auf Create Credentials > OAuth client ID
- Wählen Sie Web application
- Fügen Sie die Authorized redirect URI hinzu:
https://api.scribblemaps.com/oidc/callback - Kopieren Sie die Client ID und das Client Secret
- Authority URL:
https://accounts.google.com
Hinweis: Um MFA für Google Workspace vorzuschreiben, konfigurieren Sie dies in Ihrer Google Workspace Admin Console.
Auth0
- Gehen Sie im Auth0 Dashboard auf Applications > Create Application
- Wählen Sie Regular Web Applications
- Konfigurieren Sie:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Kopieren Sie die Client ID und das Client Secret von der Registerkarte Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Erweiterte Optionen
Just-In-Time (JIT)-Bereitstellung
Wenn diese Option aktiviert ist, werden Benutzer bei ihrer ersten SSO-Anmeldung automatisch in ScribbleMaps erstellt. Ihre Profilinformationen (Name, E-Mail) werden vom Identity Provider übernommen.
Multi-Faktor-Authentifizierung vorschreiben (nur OIDC)
Aktivieren Sie diese Option, um eine MFA-Verifizierung vor der Anmeldung zu verlangen. ScribbleMaps verifiziert, dass Ihr IdP MFA für den Benutzer erzwungen hat.
Für Okta können Sie benutzerdefinierte ACR-Werte angeben, wie zum Beispiel:
-
urn:okta:loa:2fa:any– Beliebiger zweiter Faktor -
phr– Phishing-resistente Authentifizierung -
phrh– Phishing-resistente, hardwaregebundene Authentifizierung
Attribut-/Claim-Mapping
Passen Sie an, wie Benutzerattribute von Ihrem IdP den Benutzerfeldern in ScribbleMaps zugeordnet werden:
| ScribbleMaps-Feld | Häufiges SAML-Attribut | Häufiger OIDC-Claim |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Fehlerbehebung
Häufige Probleme
„Domain not verified“
- Stellen Sie sicher, dass Ihr DNS-TXT-Eintrag oder Ihre Verifizierungsdatei korrekt konfiguriert ist
- Es kann bis zu 48 Stunden dauern, bis sich DNS-Änderungen verbreiten
- Verifizieren Sie, dass der Verifizierungscode keine Tippfehler enthält
„Invalid certificate“
- Stellen Sie sicher, dass Sie das vollständige Zertifikat einschließlich
-----BEGIN CERTIFICATE-----und-----END CERTIFICATE-----verwenden - Überprüfen Sie, ob das Zertifikat abgelaufen ist
- Stellen Sie sicher, dass Sie das Signaturzertifikat kopiert haben und nicht ein Verschlüsselungszertifikat
„Invalid signature“
- Verifizieren Sie, dass das Zertifikat mit dem aktuellen Signaturzertifikat Ihres IdPs übereinstimmt
- Überprüfen Sie, ob der Signaturalgorithmus übereinstimmt (SHA-256 vs. SHA-1)
„User not found“ oder „Email mismatch“
- Stellen Sie sicher, dass die von Ihrem IdP zurückgegebene E-Mail-Adresse mit einer verifizierten Domain übereinstimmt
- Überprüfen Sie, ob das NameID-Format auf Email Address eingestellt ist
- Verifizieren Sie, dass das Attribut-/Claim-Mapping korrekt ist
„Security error: Your Identity Provider is not authorized for this email domain“
- Dies tritt auf, wenn die IdP-Konfiguration nicht mit der verifizierten Domain übereinstimmt
- Stellen Sie sicher, dass die E-Mail-Domain unter Ihrem Team verifiziert ist
- Überprüfen Sie, ob Sie sich mit einer E-Mail-Adresse einer verifizierten Domain anmelden
Audit-Protokolle einsehen
Überwachen Sie die SSO-Aktivität unter Settings > Single Sign-On > Audit Logs. Sie können:
- Nach Ereignistyp filtern (Login, Logout, Failed Login)
- Nach Datumsbereich filtern
- Protokolle als CSV für Compliance-Berichte exportieren
Benötigen Sie Hilfe?
Wenn Sie Probleme mit der SSO-Konfiguration haben, wenden Sie sich bitte an unser Support-Team mit folgenden Angaben:
- Ihrem Teamnamen
- Dem von Ihnen verwendeten Identity Provider
- Allen Fehlermeldungen, die Ihnen angezeigt werden
- Screenshots Ihrer IdP-Konfiguration (mit unkenntlich gemachten sensiblen Daten)
Wir sind hier, um Ihnen bei der Einrichtung von SSO für Ihre Organisation zu helfen.
Zuletzt aktualisiert