Centre d'aide Scribble Maps
Changer de langue

Configuration de l'authentification unique (SSO) (SAML/OIDC)

Configuration de l'authentification unique (SSO) avec SAML ou OIDC

ScribbleMaps prend en charge l'authentification unique (SSO) d'entreprise en utilisant soit SAML 2.0, soit OpenID Connect (OIDC). Cela permet aux membres de votre équipe de s'authentifier à l'aide du fournisseur d'identité (IdP) de votre organisation, tel qu'Okta, Microsoft Entra ID (Azure AD), Google Workspace ou Auth0.

La configuration du SSO est disponible sur team.scribblemaps.com et est entièrement gratuite.


Table des matières

  1. Fonctionnalités prises en charge
  2. Avant de commencer
  3. Étape 1 : Vérifier votre domaine de messagerie
  4. Étape 2 : Configurer votre fournisseur d'identité
  5. Étape 3 : Configurer le SSO dans ScribbleMaps
  6. Étape 4 : Tester votre configuration
  7. Étape 5 : Activer le SSO
  8. SSO initié par le SP (SP-Initiated SSO)
  9. Déconnexion universelle OIN (OIN Universal Logout)
  10. Guides spécifiques aux fournisseurs
  11. Options avancées
  12. Dépannage

Fonctionnalités prises en charge

L'intégration SSO de ScribbleMaps prend en charge les fonctionnalités suivantes :

Fonctionnalité Description
SP-Initiated SSO Les utilisateurs peuvent lancer le flux de connexion depuis la page de connexion de ScribbleMaps en saisissant leur adresse e-mail. ScribbleMaps redirige l'utilisateur vers votre fournisseur d'identité pour l'authentification.
IdP-Initiated SSO Les utilisateurs peuvent se connecter à ScribbleMaps directement depuis le tableau de bord de leur fournisseur d'identité (par exemple, en cliquant sur la tuile ScribbleMaps dans Okta).
Just-In-Time (JIT) Provisioning Les nouveaux comptes d'utilisateurs sont automatiquement créés dans ScribbleMaps lors de leur première connexion SSO. Les utilisateurs sont ajoutés à l'équipe avec un rôle Viewer par défaut.

Avant de commencer

  • Vous devez être un Team Owner pour configurer le SSO
  • Vous devez avoir accès à la console d'administration du fournisseur d'identité de votre organisation
  • Préparez votre domaine de messagerie (par exemple, yourcompany.com)

Étape 1 : Vérifier votre domaine de messagerie

Avant de configurer le SSO, vous devez vérifier la propriété de votre domaine de messagerie. Cette mesure de sécurité garantit que seules les organisations autorisées peuvent configurer le SSO pour leurs domaines.

  1. Connectez-vous à team.scribblemaps.com
  2. Accédez à Settings > Single Sign-On
  3. Allez sur l'onglet Domains
  4. Cliquez sur Add Domain et saisissez votre domaine de messagerie (par exemple, yourcompany.com)
  5. Choisissez une méthode de vérification :

Option A : Enregistrement DNS TXT (recommandé)

Ajoutez un enregistrement TXT aux paramètres DNS de votre domaine :

Type Hôte/Nom Valeur
TXT @ ou yourcompany.com scribblemaps-verify=VOTRE_CODE_DE_VÉRIFICATION

Remarque : La propagation des modifications DNS peut prendre jusqu'à 48 heures.

Option B : Téléchargement de fichier

  1. Créez un fichier texte nommé scribblemaps-verify.txt
  2. Ajoutez votre code de vérification comme seul contenu
  3. Téléchargez-le vers : https://yourcompany.com/.well-known/scribblemaps-verify.txt

Après avoir ajouté la vérification, cliquez sur Verify Domain pour confirmer la propriété.


Étape 2 : Configurer votre fournisseur d'identité

Ajoutez ScribbleMaps en tant qu'application dans votre fournisseur d'identité. Si vous utilisez Okta, vous pouvez ajouter ScribbleMaps directement depuis le catalogue Okta Integration Network (OIN) — l'URL SSO SAML, l'ID d'entité SP, l'URL ACS et l'URI de redirection OIDC sont préconfigurés automatiquement.

Pour SAML 2.0

Paramètre Valeur
Format NameID Adresse e-mail
Algorithme de signature SHA-256 (recommandé)

Pour OIDC

Paramètre Valeur
Scopes openid email profile

Étape 3 : Configurer le SSO dans ScribbleMaps

Configuration de SAML 2.0

  1. Dans ScribbleMaps, accédez à l'onglet Settings > Single Sign-On > SAML
  2. Saisissez les informations suivantes fournies par votre fournisseur d'identité :
Champ Description
Entity ID L'ID d'entité de votre IdP (également appelé émetteur ou Issuer)
SSO URL L'URL vers laquelle les demandes de connexion sont envoyées
Certificate Le certificat de signature X.509 de votre IdP (format PEM)
  1. Cliquez sur Save Settings

Configuration d'OIDC

  1. Dans ScribbleMaps, accédez à l'onglet Settings > Single Sign-On > OIDC
  2. Sélectionnez votre Provider Type (Google, Microsoft, Okta, Auth0 ou Custom)
  3. Saisissez les informations suivantes :
Champ Description
Client ID L'ID client OAuth (Client ID) de votre IdP
Client Secret Le secret client OAuth (Client Secret) de votre IdP
Authority URL L'URL de l'émetteur de votre IdP (voir les guides des fournisseurs ci-dessous)
  1. Cliquez sur Save Settings

Étape 4 : Tester votre configuration

Avant d'activer le SSO pour tous les utilisateurs, testez votre configuration :

  1. Cliquez sur le bouton Test Connection
  2. Une nouvelle fenêtre s'ouvrira pour simuler le flux de connexion SSO
  3. Effectuez l'authentification auprès de votre fournisseur d'identité
  4. Vérifiez que vous êtes correctement redirigé vers ScribbleMaps

Si le test échoue, examinez le message d'erreur et vérifiez vos paramètres de configuration.


Étape 5 : Activer le SSO

Une fois le test réussi :

  1. Basculez le commutateur Enable SSO sur ON
  2. Choisissez votre option d'application :
    • Optional : Les utilisateurs peuvent choisir entre la connexion SSO ou par mot de passe
    • Enforced : Les utilisateurs ayant des domaines de messagerie vérifiés doivent utiliser le SSO (connexion par mot de passe désactivée)

Remarque : Les Team Owners peuvent toujours utiliser la connexion par mot de passe en guise de secours, même lorsque le SSO est appliqué (Enforced).


SP-Initiated SSO

ScribbleMaps prend en charge le SSO initié par le SP, ce qui permet aux utilisateurs de lancer le processus de connexion depuis la page de connexion de ScribbleMaps. Voici comment cela fonctionne :

  1. Accédez à scribblemaps.com/account/login
  2. Saisissez votre adresse e-mail (par exemple, [email protected])
  3. Cliquez sur Sign in with SSO
  4. Vous serez redirigé vers le fournisseur d'identité de votre organisation (par exemple, Okta) pour vous authentifier
  5. Après une authentification réussie, vous êtes automatiquement redirigé vers ScribbleMaps et connecté

Si le SSO est appliqué (Enforced) pour votre organisation, la saisie de votre e-mail sur la page de connexion vous redirigera automatiquement vers votre fournisseur d'identité — aucun champ de mot de passe ne sera affiché.


OIN Universal Logout

La déconnexion universelle (Universal Logout) par Okta est prise en charge. Pour obtenir les instructions de configuration, veuillez consulter ce lien.


Guides spécifiques aux fournisseurs

Okta

  1. Dans la console d'administration d'Okta, accédez à Applications > Browse App Catalog
  2. Recherchez ScribbleMaps et cliquez sur Add Integration
  3. L'URL SSO, l'Entity ID et l'URI de redirection sont préconfigurés automatiquement
  4. Allez sur l'onglet Sign On pour trouver les détails de configuration de votre IdP :
    • Téléchargez le X.509 Certificate
    • Copiez l'Identity Provider Issuer (Entity ID)
    • Copiez l'Single Sign-On URL
  5. Saisissez ces valeurs dans les paramètres SSO de ScribbleMaps (voir l' Étape 3)

Microsoft Entra ID (Azure AD)

  1. Dans le portail Azure, accédez à Microsoft Entra ID > App registrations > New registration
  2. Configurez :
    • Redirect URI : https://api.scribblemaps.com/oidc/callback (plateforme Web)
  3. Accédez à Certificates & secrets > Créez un nouveau Client secret
  4. Copiez l'Application (client) ID et la Client secret value
  5. Authority URL : https://login.microsoftonline.com/VOTRE-TENANT-ID/v2.0

Google Workspace

  1. Dans la console Google Cloud, accédez à APIs & Services > Credentials
  2. Cliquez sur Create Credentials > OAuth client ID
  3. Sélectionnez Web application
  4. Ajoutez l'Authorized redirect URI : https://api.scribblemaps.com/oidc/callback
  5. Copiez le Client ID et le Client Secret
  6. Authority URL : https://accounts.google.com

Remarque : Pour exiger la MFA pour Google Workspace, configurez-la dans votre console d'administration Google Workspace.

Auth0

  1. Dans le tableau de bord Auth0, accédez à Applications > Create Application
  2. Sélectionnez Regular Web Applications
  3. Configurez :
    • Allowed Callback URLs : https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs : https://api.scribblemaps.com/oidc/logout-callback
  4. Copiez le Client ID et le Client Secret depuis l'onglet Settings
  5. Authority URL : https://VOTRE-DOMAINE.auth0.com

Options avancées

Provisionnement Just-In-Time (JIT)

Lorsqu'il est activé, les utilisateurs sont automatiquement créés dans ScribbleMaps lors de leur première connexion SSO. Les informations de leur profil (nom, e-mail) sont renseignées à partir du fournisseur d'identité.

Exiger l'authentification multifacteur (OIDC uniquement)

Activez cette option pour exiger une vérification MFA avant d'autoriser la connexion. ScribbleMaps vérifiera que votre IdP a appliqué la MFA pour l'utilisateur.

Pour Okta, vous pouvez spécifier des valeurs ACR personnalisées telles que :

  • urn:okta:loa:2fa:any - N'importe quel second facteur
  • phr - Authentification résistante au hameçonnage
  • phrh - Authentification résistante au hameçonnage liée au matériel

Mappage des attributs/revendications (Attribute/Claim Mapping)

Personnalisez la façon dont les attributs utilisateur de votre IdP sont mappés aux champs utilisateur de ScribbleMaps :

Champ ScribbleMaps Attribut SAML commun Revendication OIDC commune
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Dépannage

Problèmes courants

« Domain not verified »

  • Assurez-vous que votre enregistrement DNS TXT ou votre fichier de vérification est correctement configuré
  • La propagation des modifications DNS peut prendre jusqu'à 48 heures
  • Vérifiez qu'il n'y a pas de fautes de frappe dans le code de vérification

« Invalid certificate »

  • Assurez-vous d'utiliser le certificat complet, y compris -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----
  • Vérifiez que le certificat n'a pas expiré
  • Assurez-vous d'avoir copié le certificat de signature, et non un certificat de chiffrement

« Invalid signature »

  • Vérifiez que le certificat correspond au certificat de signature actuel de votre IdP
  • Vérifiez que l'algorithme de signature correspond (SHA-256 vs SHA-1)

« User not found » ou « Email mismatch »

  • Assurez-vous que l'e-mail renvoyé par votre IdP correspond à un domaine vérifié
  • Vérifiez que le format NameID est défini sur Email Address
  • Vérifiez que le mappage des attributs/revendications est correct

« Security error: Your Identity Provider is not authorized for this email domain »

  • Cela se produit lorsque la configuration de l'IdP ne correspond pas au domaine vérifié
  • Assurez-vous que le domaine de messagerie est vérifié pour votre équipe
  • Vérifiez que vous vous connectez avec un e-mail provenant d'un domaine vérifié

Consulter les journaux d'audit (Audit Logs)

Surveillez l'activité SSO dans Settings > Single Sign-On > Audit Logs. Vous pouvez :

  • Filtrer par type d'événement (Login, Logout, Failed Login)
  • Filtrer par plage de dates
  • Exporter les journaux au format CSV pour les rapports de conformité

Besoin d'aide ?

Si vous rencontrez des problèmes avec la configuration du SSO, veuillez contacter notre équipe d'assistance en fournissant :

  • Le nom de votre équipe (Team)
  • Le fournisseur d'identité que vous utilisez
  • Tous les messages d'erreur que vous voyez
  • Des captures d'écran de la configuration de votre IdP (avec les données sensibles masquées)

Nous sommes là pour vous aider à configurer le SSO pour votre organisation.

Dernière mise à jour