Configuración de Single Sign-On (SAML/OIDC)
Configuración de Single Sign-On (SSO) con SAML o OIDC
ScribbleMaps admite Single Sign-On empresarial utilizando SAML 2.0 o OpenID Connect (OIDC). Esto permite a los miembros de su equipo autenticarse utilizando el proveedor de identidad (IdP) de su organización, como Okta, Microsoft Entra ID (Azure AD), Google Workspace o Auth0.
La configuración de SSO está disponible en team.scribblemaps.com y es completamente gratuita.
Tabla de contenidos
- Características admitidas
- Antes de comenzar
- Paso 1: Verificar su dominio de correo electrónico
- Paso 2: Configurar su proveedor de identidad
- Paso 3: Configurar SSO en ScribbleMaps
- Paso 4: Probar su configuración
- Paso 5: Habilitar SSO
- SSO iniciado por el SP
- OIN Universal Logout
- Guías específicas del proveedor
- Opciones avanzadas
- Resolución de problemas
Características admitidas
La integración de SSO de ScribbleMaps admite las siguientes características:
| Característica | Descripción |
|---|---|
| SSO iniciado por el SP | Los usuarios pueden iniciar el flujo de inicio de sesión desde la página de inicio de sesión de ScribbleMaps ingresando su dirección de correo electrónico. ScribbleMaps redirige al usuario a su proveedor de identidad para la autenticación. |
| SSO iniciado por el IdP | Los usuarios pueden iniciar sesión en ScribbleMaps directamente desde el panel de su proveedor de identidad (por ejemplo, haciendo clic en el mosaico de ScribbleMaps en Okta). |
| Aprovisionamiento Just-In-Time (JIT) | Las nuevas cuentas de usuario se crean automáticamente en ScribbleMaps en su primer inicio de sesión con SSO. Los usuarios se agregan al equipo con un rol de Viewer predeterminado. |
Antes de comenzar
- Debe ser un Team Owner para configurar el SSO
- Necesita acceso a la consola de administración del proveedor de identidad de su organización
- Tenga listo su dominio de correo electrónico (por ejemplo,
yourcompany.com)
Paso 1: Verificar su dominio de correo electrónico
Antes de configurar el SSO, debe verificar la propiedad de su dominio de correo electrónico. Esta medida de seguridad garantiza que solo las organizaciones autorizadas puedan configurar el SSO para sus dominios.
- Inicie sesión en team.scribblemaps.com
- Vaya a Settings > Single Sign-On
- Vaya a la pestaña Domains
- Haga clic en Add Domain e ingrese su dominio de correo electrónico (por ejemplo,
yourcompany.com) - Elija un método de verificación:
Opción A: Registro DNS TXT (recomendado)
Agregue un registro TXT a la configuración de DNS de su dominio:
| Tipo | Host/Nombre | Valor |
|---|---|---|
| TXT |
@ o yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Nota: Los cambios de DNS pueden tardar hasta 48 horas en propagarse.
Opción B: Carga de archivo
- Cree un archivo de texto llamado
scribblemaps-verify.txt - Agregue su código de verificación como único contenido
- Cárguelo en:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Después de agregar la verificación, haga clic en Verify Domain para confirmar la propiedad.
Paso 2: Configurar su proveedor de identidad
Agregue ScribbleMaps como una aplicación en su proveedor de identidad. Si utiliza Okta, puede agregar ScribbleMaps directamente desde el catálogo de Okta Integration Network (OIN); la SAML SSO URL, el SP Entity ID, la ACS URL y la OIDC Redirect URI se configuran previamente de forma automática.
Para SAML 2.0
| Configuración | Valor |
|---|---|
| NameID Format | Email Address |
| Algoritmo de firma | SHA-256 (recomendado) |
Para OIDC
| Configuración | Valor |
|---|---|
| Scopes | openid email profile |
Paso 3: Configurar SSO en ScribbleMaps
Configuración de SAML 2.0
- En ScribbleMaps, vaya a la pestaña Settings > Single Sign-On > SAML
- Ingrese la siguiente información de su proveedor de identidad:
| Campo | Descripción |
|---|---|
| Entity ID | El Entity ID de su IdP (también llamado Issuer) |
| SSO URL | La URL a la que se envían las solicitudes de inicio de sesión |
| Certificate | El certificado de firma X.509 de su IdP (formato PEM) |
- Haga clic en Save Settings
Configuración de OIDC
- En ScribbleMaps, vaya a la pestaña Settings > Single Sign-On > OIDC
- Seleccione su Provider Type (Google, Microsoft, Okta, Auth0 o Custom)
- Ingrese la siguiente información:
| Campo | Descripción |
|---|---|
| Client ID | El Client ID de OAuth de su IdP |
| Client Secret | El Client Secret de OAuth de su IdP |
| Authority URL | La URL del emisor de su IdP (consulte las guías del proveedor a continuación) |
- Haga clic en Save Settings
Paso 4: Probar su configuración
Antes de habilitar el SSO para todos los usuarios, pruebe su configuración:
- Haga clic en el botón Test Connection
- Se abrirá una nueva ventana para simular el flujo de inicio de sesión de SSO
- Complete la autenticación con su proveedor de identidad
- Verifique que se le redirija correctamente de regreso a ScribbleMaps
Si la prueba falla, revise el mensaje de error y verifique los ajustes de configuración.
Paso 5: Habilitar SSO
Una vez que la prueba sea exitosa:
- Cambie el interruptor Enable SSO a ON
- Elija su opción de aplicación (enforcement):
- Optional: Los usuarios pueden elegir entre SSO o inicio de sesión con contraseña
- Enforced: Los usuarios con dominios de correo electrónico verificados deben usar SSO (inicio de sesión con contraseña deshabilitado)
Nota: Los Team Owners siempre pueden usar el inicio de sesión con contraseña como respaldo, incluso cuando el SSO está configurado como Enforced.
SSO iniciado por el SP
ScribbleMaps admite el SSO iniciado por el SP, lo que permite a los usuarios comenzar el proceso de inicio de sesión desde la página de inicio de sesión de ScribbleMaps. Así es como funciona:
- Vaya a scribblemaps.com/account/login
- Ingrese su dirección de correo electrónico (por ejemplo,
[email protected]) - Haga clic en Sign in with SSO
- Se le redirigirá al proveedor de identidad de su organización (por ejemplo, Okta) para autenticarse
- Después de una autenticación exitosa, se le redirigirá automáticamente de regreso a ScribbleMaps y habrá iniciado sesión
Si su organización tiene el SSO configurado como Enforced, ingresar su correo electrónico en la página de inicio de sesión lo redirigirá automáticamente a su proveedor de identidad; no se mostrará ningún campo de contraseña.
OIN Universal Logout
Se admite el cierre de sesión universal (Universal logout) de Okta. Para obtener instrucciones de configuración, visite este enlace.
Guías específicas del proveedor
Okta
- En la Okta Admin Console, vaya a Applications > Browse App Catalog
- Busque ScribbleMaps y haga clic en Add Integration
- La SSO URL, el Entity ID y la Redirect URI se configuran previamente de forma automática
- Vaya a la pestaña Sign On para encontrar los detalles de configuración de su IdP:
- Descargue el X.509 Certificate
- Copie el Identity Provider Issuer (Entity ID)
- Copie la Single Sign-On URL
- Ingrese estos valores en la configuración de SSO de ScribbleMaps (consulte el Paso 3)
Microsoft Entra ID (Azure AD)
- En Azure Portal, vaya a Microsoft Entra ID > App registrations > New registration
- Configure:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web platform)
-
Redirect URI:
- Vaya a Certificates & secrets > Cree un nuevo Client secret
- Copie el Application (client) ID y el Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- En Google Cloud Console, vaya a APIs & Services > Credentials
- Haga clic en Create Credentials > OAuth client ID
- Seleccione Web application
- Agregue Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Copie el Client ID y el Client Secret
- Authority URL:
https://accounts.google.com
Nota: Para requerir MFA para Google Workspace, configúrelo en su Google Workspace Admin Console.
Auth0
- En Auth0 Dashboard, vaya a Applications > Create Application
- Seleccione Regular Web Applications
- Configure:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Copie el Client ID y el Client Secret de la pestaña Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Opciones avanzadas
Aprovisionamiento Just-In-Time (JIT)
Cuando está habilitado, los usuarios se crean automáticamente en ScribbleMaps en su primer inicio de sesión con SSO. La información de su perfil (nombre, correo electrónico) se completa desde el proveedor de identidad.
Requerir autenticación multifactor (solo OIDC)
Habilite esta opción para requerir la verificación de MFA antes de permitir el inicio de sesión. ScribbleMaps verificará que su IdP haya aplicado MFA para el usuario.
Para Okta, ya que puede especificar valores ACR personalizados como:
-
urn:okta:loa:2fa:any- Cualquier segundo factor -
phr- Autenticación resistente al phishing -
phrh- Autenticación resistente al phishing vinculada a hardware
Mapeo de atributos/notificaciones
Personalice cómo se asignan los atributos de usuario de su IdP a los campos de usuario de ScribbleMaps:
| Campo de ScribbleMaps | Atributo SAML común | Notificación (Claim) OIDC común |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Resolución de problemas
Problemas comunes
"Domain not verified"
- Asegúrese de que su registro DNS TXT o archivo de verificación estén configurados correctamente
- Los cambios de DNS pueden tardar hasta 48 horas en propagarse
- Verifique que no haya errores tipográficos en el código de verificación
"Invalid certificate"
- Asegúrese de utilizar el certificado completo, incluyendo
-----BEGIN CERTIFICATE-----y-----END CERTIFICATE----- - Verifique que el certificado no haya expirado
- Asegúrese de haber copiado el certificado de firma, no un certificado de cifrado
"Invalid signature"
- Verifique que el certificado coincida con el certificado de firma actual de su IdP
- Verifique que el algoritmo de firma coincida (SHA-256 frente a SHA-1)
"User not found" o "Email mismatch"
- Asegúrese de que el correo electrónico devuelto por su IdP coincida con un dominio verificado
- Verifique que el formato NameID esté configurado como Email Address
- Verifique que el mapeo de atributos/notificaciones sea correcto
"Security error: Your Identity Provider is not authorized for this email domain"
- Esto ocurre cuando la configuración del IdP no coincide con el dominio verificado
- Asegúrese de que el dominio de correo electrónico esté verificado en su equipo
- Verifique que esté iniciando sesión con un correo electrónico de un dominio verificado
Visualización de Audit Logs
Supervise la actividad de SSO en Settings > Single Sign-On > Audit Logs. Puede:
- Filtrar por tipo de evento (Login, Logout, Failed Login)
- Filtrar por rango de fechas
- Exportar registros como CSV para informes de cumplimiento
¿Necesita ayuda?
Si tiene problemas con la configuración de SSO, comuníquese con nuestro equipo de soporte técnico con la siguiente información:
- El nombre de su equipo (Team name)
- El proveedor de identidad que está utilizando
- Cualquier mensaje de error que esté viendo
- Capturas de pantalla de la configuración de su IdP (con los datos confidenciales ocultos)
Estamos aquí para ayudarle a configurar el SSO para su organización.
Última actualización