Centro de Ayuda de Scribble Maps
Cambiar idioma

Configuración de Single Sign-On (SAML/OIDC)

Configuración de Single Sign-On (SSO) con SAML o OIDC

ScribbleMaps admite Single Sign-On empresarial utilizando SAML 2.0 o OpenID Connect (OIDC). Esto permite a los miembros de su equipo autenticarse utilizando el proveedor de identidad (IdP) de su organización, como Okta, Microsoft Entra ID (Azure AD), Google Workspace o Auth0.

La configuración de SSO está disponible en team.scribblemaps.com y es completamente gratuita.


Tabla de contenidos

  1. Características admitidas
  2. Antes de comenzar
  3. Paso 1: Verificar su dominio de correo electrónico
  4. Paso 2: Configurar su proveedor de identidad
  5. Paso 3: Configurar SSO en ScribbleMaps
  6. Paso 4: Probar su configuración
  7. Paso 5: Habilitar SSO
  8. SSO iniciado por el SP
  9. OIN Universal Logout
  10. Guías específicas del proveedor
  11. Opciones avanzadas
  12. Resolución de problemas

Características admitidas

La integración de SSO de ScribbleMaps admite las siguientes características:

Característica Descripción
SSO iniciado por el SP Los usuarios pueden iniciar el flujo de inicio de sesión desde la página de inicio de sesión de ScribbleMaps ingresando su dirección de correo electrónico. ScribbleMaps redirige al usuario a su proveedor de identidad para la autenticación.
SSO iniciado por el IdP Los usuarios pueden iniciar sesión en ScribbleMaps directamente desde el panel de su proveedor de identidad (por ejemplo, haciendo clic en el mosaico de ScribbleMaps en Okta).
Aprovisionamiento Just-In-Time (JIT) Las nuevas cuentas de usuario se crean automáticamente en ScribbleMaps en su primer inicio de sesión con SSO. Los usuarios se agregan al equipo con un rol de Viewer predeterminado.

Antes de comenzar

  • Debe ser un Team Owner para configurar el SSO
  • Necesita acceso a la consola de administración del proveedor de identidad de su organización
  • Tenga listo su dominio de correo electrónico (por ejemplo, yourcompany.com)

Paso 1: Verificar su dominio de correo electrónico

Antes de configurar el SSO, debe verificar la propiedad de su dominio de correo electrónico. Esta medida de seguridad garantiza que solo las organizaciones autorizadas puedan configurar el SSO para sus dominios.

  1. Inicie sesión en team.scribblemaps.com
  2. Vaya a Settings > Single Sign-On
  3. Vaya a la pestaña Domains
  4. Haga clic en Add Domain e ingrese su dominio de correo electrónico (por ejemplo, yourcompany.com)
  5. Elija un método de verificación:

Opción A: Registro DNS TXT (recomendado)

Agregue un registro TXT a la configuración de DNS de su dominio:

Tipo Host/Nombre Valor
TXT @ o yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Nota: Los cambios de DNS pueden tardar hasta 48 horas en propagarse.

Opción B: Carga de archivo

  1. Cree un archivo de texto llamado scribblemaps-verify.txt
  2. Agregue su código de verificación como único contenido
  3. Cárguelo en: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Después de agregar la verificación, haga clic en Verify Domain para confirmar la propiedad.


Paso 2: Configurar su proveedor de identidad

Agregue ScribbleMaps como una aplicación en su proveedor de identidad. Si utiliza Okta, puede agregar ScribbleMaps directamente desde el catálogo de Okta Integration Network (OIN); la SAML SSO URL, el SP Entity ID, la ACS URL y la OIDC Redirect URI se configuran previamente de forma automática.

Para SAML 2.0

Configuración Valor
NameID Format Email Address
Algoritmo de firma SHA-256 (recomendado)

Para OIDC

Configuración Valor
Scopes openid email profile

Paso 3: Configurar SSO en ScribbleMaps

Configuración de SAML 2.0

  1. En ScribbleMaps, vaya a la pestaña Settings > Single Sign-On > SAML
  2. Ingrese la siguiente información de su proveedor de identidad:
Campo Descripción
Entity ID El Entity ID de su IdP (también llamado Issuer)
SSO URL La URL a la que se envían las solicitudes de inicio de sesión
Certificate El certificado de firma X.509 de su IdP (formato PEM)
  1. Haga clic en Save Settings

Configuración de OIDC

  1. En ScribbleMaps, vaya a la pestaña Settings > Single Sign-On > OIDC
  2. Seleccione su Provider Type (Google, Microsoft, Okta, Auth0 o Custom)
  3. Ingrese la siguiente información:
Campo Descripción
Client ID El Client ID de OAuth de su IdP
Client Secret El Client Secret de OAuth de su IdP
Authority URL La URL del emisor de su IdP (consulte las guías del proveedor a continuación)
  1. Haga clic en Save Settings

Paso 4: Probar su configuración

Antes de habilitar el SSO para todos los usuarios, pruebe su configuración:

  1. Haga clic en el botón Test Connection
  2. Se abrirá una nueva ventana para simular el flujo de inicio de sesión de SSO
  3. Complete la autenticación con su proveedor de identidad
  4. Verifique que se le redirija correctamente de regreso a ScribbleMaps

Si la prueba falla, revise el mensaje de error y verifique los ajustes de configuración.


Paso 5: Habilitar SSO

Una vez que la prueba sea exitosa:

  1. Cambie el interruptor Enable SSO a ON
  2. Elija su opción de aplicación (enforcement):
    • Optional: Los usuarios pueden elegir entre SSO o inicio de sesión con contraseña
    • Enforced: Los usuarios con dominios de correo electrónico verificados deben usar SSO (inicio de sesión con contraseña deshabilitado)

Nota: Los Team Owners siempre pueden usar el inicio de sesión con contraseña como respaldo, incluso cuando el SSO está configurado como Enforced.


SSO iniciado por el SP

ScribbleMaps admite el SSO iniciado por el SP, lo que permite a los usuarios comenzar el proceso de inicio de sesión desde la página de inicio de sesión de ScribbleMaps. Así es como funciona:

  1. Vaya a scribblemaps.com/account/login
  2. Ingrese su dirección de correo electrónico (por ejemplo, [email protected])
  3. Haga clic en Sign in with SSO
  4. Se le redirigirá al proveedor de identidad de su organización (por ejemplo, Okta) para autenticarse
  5. Después de una autenticación exitosa, se le redirigirá automáticamente de regreso a ScribbleMaps y habrá iniciado sesión

Si su organización tiene el SSO configurado como Enforced, ingresar su correo electrónico en la página de inicio de sesión lo redirigirá automáticamente a su proveedor de identidad; no se mostrará ningún campo de contraseña.


OIN Universal Logout

Se admite el cierre de sesión universal (Universal logout) de Okta. Para obtener instrucciones de configuración, visite este enlace.


Guías específicas del proveedor

Okta

  1. En la Okta Admin Console, vaya a Applications > Browse App Catalog
  2. Busque ScribbleMaps y haga clic en Add Integration
  3. La SSO URL, el Entity ID y la Redirect URI se configuran previamente de forma automática
  4. Vaya a la pestaña Sign On para encontrar los detalles de configuración de su IdP:
    • Descargue el X.509 Certificate
    • Copie el Identity Provider Issuer (Entity ID)
    • Copie la Single Sign-On URL
  5. Ingrese estos valores en la configuración de SSO de ScribbleMaps (consulte el Paso 3)

Microsoft Entra ID (Azure AD)

  1. En Azure Portal, vaya a Microsoft Entra ID > App registrations > New registration
  2. Configure:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (Web platform)
  3. Vaya a Certificates & secrets > Cree un nuevo Client secret
  4. Copie el Application (client) ID y el Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. En Google Cloud Console, vaya a APIs & Services > Credentials
  2. Haga clic en Create Credentials > OAuth client ID
  3. Seleccione Web application
  4. Agregue Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Copie el Client ID y el Client Secret
  6. Authority URL: https://accounts.google.com

Nota: Para requerir MFA para Google Workspace, configúrelo en su Google Workspace Admin Console.

Auth0

  1. En Auth0 Dashboard, vaya a Applications > Create Application
  2. Seleccione Regular Web Applications
  3. Configure:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Copie el Client ID y el Client Secret de la pestaña Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Opciones avanzadas

Aprovisionamiento Just-In-Time (JIT)

Cuando está habilitado, los usuarios se crean automáticamente en ScribbleMaps en su primer inicio de sesión con SSO. La información de su perfil (nombre, correo electrónico) se completa desde el proveedor de identidad.

Requerir autenticación multifactor (solo OIDC)

Habilite esta opción para requerir la verificación de MFA antes de permitir el inicio de sesión. ScribbleMaps verificará que su IdP haya aplicado MFA para el usuario.

Para Okta, ya que puede especificar valores ACR personalizados como:

  • urn:okta:loa:2fa:any - Cualquier segundo factor
  • phr - Autenticación resistente al phishing
  • phrh - Autenticación resistente al phishing vinculada a hardware

Mapeo de atributos/notificaciones

Personalice cómo se asignan los atributos de usuario de su IdP a los campos de usuario de ScribbleMaps:

Campo de ScribbleMaps Atributo SAML común Notificación (Claim) OIDC común
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Resolución de problemas

Problemas comunes

"Domain not verified"

  • Asegúrese de que su registro DNS TXT o archivo de verificación estén configurados correctamente
  • Los cambios de DNS pueden tardar hasta 48 horas en propagarse
  • Verifique que no haya errores tipográficos en el código de verificación

"Invalid certificate"

  • Asegúrese de utilizar el certificado completo, incluyendo -----BEGIN CERTIFICATE----- y -----END CERTIFICATE-----
  • Verifique que el certificado no haya expirado
  • Asegúrese de haber copiado el certificado de firma, no un certificado de cifrado

"Invalid signature"

  • Verifique que el certificado coincida con el certificado de firma actual de su IdP
  • Verifique que el algoritmo de firma coincida (SHA-256 frente a SHA-1)

"User not found" o "Email mismatch"

  • Asegúrese de que el correo electrónico devuelto por su IdP coincida con un dominio verificado
  • Verifique que el formato NameID esté configurado como Email Address
  • Verifique que el mapeo de atributos/notificaciones sea correcto

"Security error: Your Identity Provider is not authorized for this email domain"

  • Esto ocurre cuando la configuración del IdP no coincide con el dominio verificado
  • Asegúrese de que el dominio de correo electrónico esté verificado en su equipo
  • Verifique que esté iniciando sesión con un correo electrónico de un dominio verificado

Visualización de Audit Logs

Supervise la actividad de SSO en Settings > Single Sign-On > Audit Logs. Puede:

  • Filtrar por tipo de evento (Login, Logout, Failed Login)
  • Filtrar por rango de fechas
  • Exportar registros como CSV para informes de cumplimiento

¿Necesita ayuda?

Si tiene problemas con la configuración de SSO, comuníquese con nuestro equipo de soporte técnico con la siguiente información:

  • El nombre de su equipo (Team name)
  • El proveedor de identidad que está utilizando
  • Cualquier mensaje de error que esté viendo
  • Capturas de pantalla de la configuración de su IdP (con los datos confidenciales ocultos)

Estamos aquí para ayudarle a configurar el SSO para su organización.

Última actualización