Scribble Maps Hilfe-Center
Sprache wechseln

Single Sign-On (SSO) für Ihr Team einrichten - (Team Web-App)

Was SSO macht

Mit Single Sign-On können sich Ihre Teammitglieder über den Identity Provider Ihres Unternehmens anmelden, z. B. Okta, Microsoft Entra ID (Azure AD), Google Workspace oder Auth0. Sie richten es auf der Seite SSO ein. Nur Eigentümer und Admins können diese öffnen. Der Seitentitel lautet Single Sign-On (SSO).

Die Seite hat drei Tabs: Email Domains, OIDC und SAML 2.0. Sie können entweder OIDC oder SAML 2.0 verwenden, nicht beide gleichzeitig.

Schritt 1: Eine E-Mail-Domain hinzufügen und verifizieren

Öffnen Sie den Tab Email Domains. SSO beginnt mit dem Nachweis, dass Sie die E-Mail-Domain Ihres Unternehmens besitzen. Die Domain-Verifizierung wird von SAML und OIDC gemeinsam genutzt, sodass Sie sie nur einmal verifizieren müssen.

  1. Geben Sie unter Add Email Domain Ihre Domain ein (z. B. example.com) und klicken Sie auf Add Domain.
  2. Die Domain wird als Pending Verification angezeigt. Klicken Sie auf How to Verify, um die Schritte anzuzeigen.
  3. Wählen Sie eine Methode: - DNS TXT Record: Fügen Sie dem DNS Ihrer Domain einen TXT-Eintrag mit dem angezeigten Wert hinzu. DNS-Änderungen können bis zu 48 Stunden dauern. - File Upload: Legen Sie eine Textdatei mit dem Verifizierungscode unter https://yourdomain/.well-known/scribblemaps-verify.txt ab. Die Datei muss über HTTPS erreichbar sein.
  4. Klicken Sie auf Verify Now. Wenn es funktioniert, zeigt die Seite „Domain verified successfully!“ an und die Domain wird als Verified aufgeführt.

Wenn Sie die Verifizierung nicht per DNS oder Datei durchführen können, senden Sie eine E-Mail an [email protected], und das Team kann Ihre Domain manuell verifizieren.

Schritt 2 (Option A): OIDC konfigurieren

Öffnen Sie den Tab OIDC.

  1. Kopieren Sie die unter Callback URLs angezeigte Redirect URI / Callback URL. Diese geben Sie bei der Erstellung der App an Ihren Identity Provider weiter.
  2. In Quick Setup können Sie die Discovery-URL Ihres Providers (die URL .well-known/openid-configuration) einfügen und auf Import klicken, um die Authority und den Provider-Typ automatisch auszufüllen.
  3. Füllen Sie die erforderlichen Felder unter Provider Settings aus: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. Öffnen Sie User Settings, um Just-In-Time (JIT) Provisioning zu aktivieren, wodurch beim ersten Einloggen einer Person über OIDC ein Benutzerkonto erstellt wird.
  5. Öffnen Sie Security Settings, um Require Multi-Factor Authentication (MFA) zu aktivieren, wenn Sie die MFA vor dem Login bestätigen möchten.
  6. Klicken Sie auf Save Settings, dann auf Test Connection. Sie können auch Test SSO Login verwenden, um den vollständigen Login in einem neuen Fenster zu testen.
  7. Aktivieren Sie den Schalter OIDC SSO enabled.

Wenn Sie die App in Ihrem Identity Provider erstellen, wählen Sie als Typ Web Application (nicht SPA oder Native), da ein Client Secret erforderlich ist.

Schritt 2 (Option B): SAML 2.0 konfigurieren

Öffnen Sie den Tab SAML 2.0.

  1. Kopieren Sie die Service Provider (SP) Information, um sie an Ihren Identity Provider weiterzugeben: die SP Entity ID / Audience URI, die Single Sign-On URL / ACS URL und die SP Metadata URL.
  2. Wählen Sie in Quick Setup Ihren Provider aus und importieren Sie dessen Metadaten-URL, um die Einstellungen automatisch auszufüllen.
  3. Füllen Sie die Identity Provider (IdP) Settings aus: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (optional) - IdP X.509 Certificate im PEM-Format
  4. Öffnen Sie Advanced Settings, um den Signature Algorithm (SHA-256 wird empfohlen) und das NameID Format festzulegen.
  5. Öffnen Sie User Settings, um Just-In-Time (JIT) Provisioning zu aktivieren.
  6. Klicken Sie auf Save Settings, dann auf Test Connection. Verwenden Sie Test SSO Login, um den vollständigen Login zu testen.
  7. Aktivieren Sie den Schalter SAML SSO enabled.

Nur ein Protokoll gleichzeitig

Sie können entweder nur OIDC oder nur SAML aktivieren, nicht beide. Wenn Sie eines aktivieren, während das andere bereits aktiviert ist, werden Sie auf der Seite gefragt, ob Sie das andere zuerst deaktivieren möchten. Wenn Sie beispielsweise OIDC aktivieren, während SAML eingeschaltet ist, wird „SAML is currently enabled. Would you like to disable it?“ mit den Optionen Disable SAML und Keep Both angezeigt.

Ihre SSO-Benutzer anzeigen

Weiter unten auf der Seite listet die Karte SSO Provisioned Users Personen auf, die über SSO erstellt wurden. Klicken Sie auf Show, um die Liste zu öffnen, und auf Hide, um sie zu schließen. Die Tabelle zeigt Email, Name, Created und Last Login jedes Benutzers. Bis sich jemand auf diese Weise anmeldet, wird „No users have been provisioned via SSO yet.“ angezeigt.

Zuletzt aktualisiert