Ρύθμιση Single Sign-On (SAML/OIDC)
Ρύθμιση Single Sign-On (SSO) με SAML ή OIDC
Το ScribbleMaps υποστηρίζει εταιρικό Single Sign-On χρησιμοποιώντας είτε SAML 2.0 είτε OpenID Connect (OIDC). Αυτό επιτρέπει στα μέλη της ομάδας σας να ταυτοποιούνται χρησιμοποιώντας τον Πάροχο Ταυτότητας (Identity Provider - IdP) του οργανισμού σας, όπως Okta, Microsoft Entra ID (Azure AD), Google Workspace, ή Auth0.
Η ρύθμιση SSO είναι διαθέσιμη στο team.scribblemaps.com και είναι εντελώς δωρεάν.
Πίνακας Περιεχομένων
- Υποστηριζόμενες Λειτουργίες
- Πριν Ξεκινήσετε
- Βήμα 1: Επαληθεύστε το Domain του Email σας
- Βήμα 2: Ρυθμίστε τον Πάροχο Ταυτότητας (Identity Provider)
- Βήμα 3: Ρυθμίστε το SSO στο ScribbleMaps
- Βήμα 4: Δοκιμάστε τη Ρύθμισή σας
- Βήμα 5: Ενεργοποιήστε το SSO
- SP-Initiated SSO
- OIN Universal Logout
- Οδηγοί ανά Πάροχο
- Επιλογές για Προχωρημένους
- Αντιμετώπιση Προβλημάτων
Υποστηριζόμενες Λειτουργίες
Η ενσωμάτωση SSO του ScribbleMaps υποστηρίζει τις ακόλουθες λειτουργίες:
| Λειτουργία | Περιγραφή |
|---|---|
| SP-Initiated SSO | Οι χρήστες μπορούν να ξεκινήσουν τη ροή σύνδεσης από τη σελίδα εισόδου του ScribbleMaps εισάγοντας τη διεύθυνση email τους. Το ScribbleMaps ανακατευθύνει τον χρήστη στον Πάροχο Ταυτότητας για ταυτοποίηση. |
| IdP-Initiated SSO | Οι χρήστες μπορούν να συνδεθούν στο ScribbleMaps απευθείας από τον πίνακα ελέγχου του Παρόχου Ταυτότητας (π.χ. κάνοντας κλικ στο πλακίδιο ScribbleMaps στο Okta). |
| Just-In-Time (JIT) Provisioning | Νέοι λογαριασμοί χρηστών δημιουργούνται αυτόματα στο ScribbleMaps κατά την πρώτη τους σύνδεση μέσω SSO. Οι χρήστες προστίθενται στην ομάδα με προεπιλεγμένο ρόλο Viewer. |
Πριν Ξεκινήσετε
- Πρέπει να είστε Team Owner για να ρυθμίσετε το SSO
- Χρειάζεστε πρόσβαση στην κονσόλα διαχειριστή του Παρόχου Ταυτότητας του οργανισμού σας
- Έχετε έτοιμο το domain του email σας (π.χ.
yourcompany.com)
Βήμα 1: Επαληθεύστε το Domain του Email σας
Πριν ρυθμίσετε το SSO, πρέπει να επαληθεύσετε την ιδιοκτησία του domain του email σας. Αυτό το μέτρο ασφαλείας διασφαλίζει ότι μόνο εξουσιοδοτημένοι οργανισμοί μπορούν να ρυθμίσουν SSO για τα domain τους.
- Συνδεθείτε στο team.scribblemaps.com
- Μεταβείτε στο Settings > Single Sign-On
- Μεταβείτε στην καρτέλα Domains
- Κάντε κλικ στο Add Domain και εισαγάγετε το domain του email σας (π.χ.
yourcompany.com) - Επιλέξτε μια μέθοδο επαλήθευσης:
Επιλογή Α: DNS TXT Record (Συνιστάται)
Προσθέστε μια εγγραφή TXT στις ρυθμίσεις DNS του domain σας:
| Τύπος | Host/Όνομα | Τιμή |
|---|---|---|
| TXT |
@ ή yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Σημείωση: Οι αλλαγές στο DNS μπορεί να χρειαστούν έως και 48 ώρες για να ενημερωθούν.
Επιλογή Β: Μεταφόρτωση Αρχείου
- Δημιουργήστε ένα αρχείο κειμένου με όνομα
scribblemaps-verify.txt - Προσθέστε τον κωδικό επαλήθευσης ως το μοναδικό περιεχομενο
- Μεταφορτώστε στο:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Αφού προσθέσετε την επαλήθευση, κάντε κλικ στο Verify Domain για να επιβεβαιώσετε την ιδιοκτησία.
Βήμα 2: Ρυθμίστε τον Πάροχο Ταυτότητας (Identity Provider)
Προσθέστε το ScribbleMaps ως εφαρμογή στον Πάροχο Ταυτότητάς σας. Εάν χρησιμοποιείτε το Okta, μπορείτε να προσθέσετε το ScribbleMaps απευθείας από τον κατάλογο Okta Integration Network (OIN) — το SAML SSO URL, το SP Entity ID, το ACS URL και το OIDC Redirect URI είναι αυτόματα προ-ρυθμισμένα.
Για SAML 2.0
| Ρύθμιση | Τιμή |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (συνιστάται) |
Για OIDC
| Ρύθμιση | Τιμή |
|---|---|
| Scopes | openid email profile |
Βήμα 3: Ρυθμίστε το SSO στο ScribbleMaps
Ρύθμιση SAML 2.0
- Στο ScribbleMaps, μεταβείτε στην καρτέλα Settings > Single Sign-On > SAML
- Εισαγάγετε τις ακόλουθες πληροφορίες από τον Πάροχο Ταυτότητάς σας:
| Πεδίο | Περιγραφή |
|---|---|
| Entity ID | Το Entity ID του IdP σας (ονομάζεται επίσης Issuer) |
| SSO URL | Η διεύθυνση URL όπου αποστέλλονται τα αιτήματα σύνδεσης |
| Certificate | Το πιστοποιητικό υπογραφής X.509 του IdP σας (μορφή PEM) |
- Κάντε κλικ στο Save Settings
Ρύθμιση OIDC
- Στο ScribbleMaps, μεταβείτε στην καρτέλα Settings > Single Sign-On > OIDC
- Επιλέξτε το Provider Type σας (Google, Microsoft, Okta, Auth0, ή Custom)
- Εισαγάγετε τις ακόλουθες πληροφορίες:
| Πεδίο | Περιγραφή |
|---|---|
| Client ID | Το OAuth Client ID από τον IdP σας |
| Client Secret | Το OAuth Client Secret από τον IdP σας |
| Authority URL | Η διεύθυνση URL εκδότη (issuer URL) του IdP σας (δείτε τους οδηγούς παρόχων παρακάτω) |
- Κάντε κλικ στο Save Settings
Βήμα 4: Δοκιμάστε τη Ρύθμισή σας
Πριν ενεργοποιήσετε το SSO για όλους τους χρήστες, δοκιμάστε τη ρύθμισή σας:
- Κάντε κλικ στο κουμπί Test Connection
- Θα ανοίξει ένα νέο παράθυρο για την προσομοίωση της ροής σύνδεσης SSO
- Ολοκληρώστε την ταυτοποίηση με τον Πάροχο Ταυτότητάς σας
- Βεβαιωθείτε ότι ανακατευθύνεστε επιτυχώς πίσω στο ScribbleMaps
Εάν η δοκιμή αποτύχει, ελέγξτε το μήνυμα σφάλματος και τις ρυθμίσεις παραμετροποίησης.
Βήμα 5: Ενεργοποιήστε το SSO
Μόλις η δοκιμή ολοκληρωθεί με επιτυχία:
- Γυρίστε τον διακόπτη Enable SSO στη θέση ON
- Επιλέξτε την επιλογή επιβολής σας:
- Optional: Οι χρήστες μπορούν να επιλέξουν σύνδεση με SSO ή κωδικό πρόσβασης
- Enforced: Οι χρήστες με επαληθευμένα domains email πρέπει να χρησιμοποιούν SSO (η σύνδεση με κωδικό πρόσβασης απενεργοποιείται)
Σημείωση: Οι Team Owners μπορούν πάντα να χρησιμοποιούν τη σύνδεση με κωδικό πρόσβασης ως εφεδρική λύση, ακόμη και όταν το SSO είναι υποχρεωτικό (Enforced).
SP-Initiated SSO
Το ScribbleMaps υποστηρίζει SP-initiated SSO, το οποίο επιτρέπει στους χρήστες να ξεκινούν τη διαδικασία σύνδεσης από τη σελίδα εισόδου του ScribbleMaps. Δείτε πώς λειτουργεί:
- Μεταβείτε στο scribblemaps.com/account/login
- Εισαγάγετε τη διεύθυνση email σας (π.χ.
[email protected]) - Κάντε κλικ στο Sign in with SSO
- Θα ανακατευθυνθείτε στον Πάροχο Ταυτότητας του οργανισμού σας (π.χ. Okta) για ταυτοποίηση
- Μετά την επιτυχή ταυτοποίηση, ανακατευθύνεστε αυτόματα πίσω στο ScribbleMaps και συνδέεστε
Εάν ο οργανισμός σας έχει επιβάλει το SSO (Enforced), η εισαγωγή του email σας στη σελίδα σύνδεσης θα σας ανακατευθύνει αυτόματα στον Πάροχο Ταυτότητάς σας — δεν θα εμφανιστεί πεδίο κωδικού πρόσβασης.
OIN Universal Logout
Υποστηρίζεται η καθολική αποσύνδεση (Universal logout) από το Okta. Για οδηγίες ρύθμισης, επισκεφθείτε αυτόν τον σύνδεσμο.
Οδηγοί ανά Πάροχο
Okta
- Στην κονσόλα διαχειριστή του Okta, μεταβείτε στο Applications > Browse App Catalog
- Αναζητήστε το ScribbleMaps και κάντε κλικ στο Add Integration
- Το SSO URL, το Entity ID και το Redirect URI είναι αυτόματα προ-ρυθμισμένα
- Μεταβείτε στην καρτέλα Sign On για να βρείτε τις λεπτομέρειες ρύθμισης του IdP σας:
- Κατεβάστε το X.509 Certificate
- Αντιγράψτε το Identity Provider Issuer (Entity ID)
- Αντιγράψτε το Single Sign-On URL
- Εισαγάγετε αυτές τις τιμές στις ρυθμίσεις SSO του ScribbleMaps (δείτε το Βήμα 3)
Microsoft Entra ID (Azure AD)
- Στο Azure Portal, μεταβείτε στο Microsoft Entra ID > App registrations > New registration
- Ρυθμίστε:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Πλατφόρμα Web)
-
Redirect URI:
- Μεταβείτε στο Certificates & secrets > Δημιουργήστε ένα νέο Client secret
- Αντιγράψτε το Application (client) ID και το Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- Στο Google Cloud Console, μεταβείτε στο APIs & Services > Credentials
- Κάντε κλικ στο Create Credentials > OAuth client ID
- Επιλέξτε Web application
- Προσθέστε Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Αντιγράψτε τα Client ID και Client Secret
- Authority URL:
https://accounts.google.com
Σημείωση: Για να απαιτείται MFA για το Google Workspace, ρυθμίστε το στην κονσόλα διαχειριστή του Google Workspace (Google Workspace Admin Console).
Auth0
- Στο Auth0 Dashboard, μεταβείτε στο Applications > Create Application
- Επιλέξτε Regular Web Applications
- Ρυθμίστε:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Αντιγράψτε τα Client ID και Client Secret από την καρτέλα Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Επιλογές για Προχωρημένους
Just-In-Time (JIT) Provisioning
Όταν είναι ενεργοποιημένο, οι χρήστες δημιουργούνται αυτόματα στο ScribbleMaps κατά την πρώτη τους σύνδεση μέσω SSO. Οι πληροφορίες του προφίλ τους (όνομα, email) συμπληρώνονται από τον Πάροχο Ταυτότητας.
Απαίτηση Multi-Factor Authentication (μόνο OIDC)
Ενεργοποιήστε αυτήν την επιλογή για να απαιτείται επαλήθευση MFA πριν επιτραπεί η σύνδεση. Το ScribbleMaps θα επαληθεύει ότι ο IdP σας έχει επιβάλει MFA για τον χρήστη.
Για το Okta, μπορείτε να καθορίσετε προσαρμοσμένες τιμές ACR όπως:
-
urn:okta:loa:2fa:any- Οποιοσδήποτε δεύτερος παράγοντας -
phr- Ταυτοποίηση ανθεκτική στο phishing (Phishing-resistant) -
phrh- Ταυτοποίηση ανθεκτική στο phishing με σύνδεση υλικού (Phishing-resistant hardware-bound)
Αντιστοίχιση Ιδιοτήτων/Αξιώσεων (Attribute/Claim Mapping)
Προσαρμόστε τον τρόπο με τον οποίο οι ιδιότητες χρηστών από τον IdP σας αντιστοιχίζονται στα πεδία χρηστών του ScribbleMaps:
| Πεδίο ScribbleMaps | Κοινή Ιδιότητα SAML (Common SAML Attribute) | Κοινή Αξίωση OIDC (Common OIDC Claim) |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| Όνομα | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Επώνυμο | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Αντιμετώπιση Προβλημάτων
Συνήθη Προβλήματα
"Domain not verified"
- Βεβαιωθείτε ότι η εγγραφή DNS TXT ή το αρχείο επαλήθευσης έχει ρυθμιστεί σωστά
- Οι αλλαγές στο DNS μπορεί να χρειαστούν έως και 48 ώρες για να ενημερωθούν
- Βεβαιωθείτε ότι δεν υπάρχουν τυπογραφικά λάθη στον κωδικό επαλήθευσης
"Invalid certificate"
- Βεβαιωθείτε ότι χρησιμοποιείτε ολόκληρο το πιστοποιητικό, συμπεριλαμβανομένων των
-----BEGIN CERTIFICATE-----και-----END CERTIFICATE----- - Ελέγξτε ότι το πιστοποιητικό δεν έχει λήξει
- Βεβαιωθείτε ότι αντιγράψατε το πιστοποιητικό υπογραφής και όχι ένα πιστοποιητικό κρυπτογράφησης
"Invalid signature"
- Βεβαιωθείτε ότι το πιστοποιητικό αντιστοιχεί στο τρέχον πιστοποιητικό υπογραφής του IdP σας
- Ελέγξτε ότι ο αλγόριθμος υπογραφής ταιριάζει (SHA-256 έναντι SHA-1)
"User not found" ή "Email mismatch"
- Βεβαιωθείτε ότι το email που επιστρέφει ο IdP σας αντιστοιχεί σε ένα επαληθευμένο domain
- Ελέγξτε ότι η μορφή NameID έχει οριστεί σε Email Address
- Βεβαιωθείτε ότι η αντιστοίχιση ιδιοτήτων/αξιώσεων (attribute/claim mapping) είναι σωστή
"Security error: Your Identity Provider is not authorized for this email domain"
- Αυτό συμβαίνει όταν η ρύθμιση του IdP δεν ταιριάζει με το επαληθευμένο domain
- Βεβαιωθείτε ότι το domain του email έχει επαληθευτεί στην ομάδα σας
- Ελέγξτε ότι συνδέεστε με ένα email από επαληθευμένο domain
Προβολή Audit Logs
Παρακολουθήστε τη δραστηριότητα SSO στο Settings > Single Sign-On > Audit Logs. Μπορείτε να:
- Φιλτράρετε ανά τύπο συμβάντος (Login, Logout, Failed Login)
- Φιλτράρετε ανά εύρος ημερομηνιών
- Εξαγάγετε τα αρχεία καταγραφής (logs) ως CSV για αναφορές συμμόρφωσης
Χρειάζεστε Βοήθεια;
Εάν αντιμετωπίζετε προβλήματα με τη ρύθμιση του SSO, επικοινωνήστε με την ομάδα υποστήριξής μας παρέχοντας:
- Το όνομα της ομάδας σας (Team name)
- Τον Πάροχο Ταυτότητας (Identity Provider) που χρησιμοποιείτε
- Τυχόν μηνύματα σφάλματος που εμφανίζονται
- Στιγμιότυπα οθόνης (screenshots) της ρύθμισης του IdP σας (με καλυμμένα τα ευαίσθητα δεδομένα)
Είμαστε εδώ για να σας βοηθήσουμε να ρυθμίσετε το SSO για τον οργανισμό σας.
Τελευταία ενημέρωση