Configura il Single Sign-On (SSO) per il tuo team - (Team web app)
Cosa fa l'SSO
Il Single Sign-On consente ai membri del tuo team di accedere con l'identity provider della tua azienda, come Okta, Microsoft Entra ID (Azure AD), Google Workspace o Auth0. Lo configuri nella pagina SSO. Solo i proprietari e gli amministratori possono aprirla. Il titolo della pagina è Single Sign-On (SSO).
La pagina ha tre schede: Email Domains, OIDC e SAML 2.0. Puoi utilizzare OIDC o SAML 2.0, non entrambi contemporaneamente.
Passo 1: Aggiungi e verifica un dominio email
Apri la scheda Email Domains. L'SSO inizia dimostrando di essere proprietari del dominio email della propria azienda. La verifica del dominio è condivisa tra SAML e OIDC, quindi è sufficiente verificarlo una sola volta.
- Sotto Add Email Domain, digita il tuo dominio (ad esempio,
example.com) e fai clic su Add Domain. - Il dominio viene visualizzato come Pending Verification. Fai clic su How to Verify per aprire i passaggi.
- Scegli un metodo: - DNS TXT Record: aggiungi un record TXT al DNS del tuo dominio con il valore mostrato. Le modifiche al DNS possono richiedere fino a 48 ore. - File Upload: inserisci un file di testo con il codice di verifica all'indirizzo
https://yourdomain/.well-known/scribblemaps-verify.txt. Il file deve essere raggiungibile tramite HTTPS. - Fai clic su Verify Now. Quando funziona, la pagina mostra "Domain verified successfully!" e il dominio risulta Verified.
Se non riesci a eseguire la verifica tramite DNS o file, invia un'email a [email protected] e il team potrà verificare il tuo dominio manualmente.
Passo 2 (opzione A): Configura OIDC
Apri la scheda OIDC.
- Copia il Redirect URI / Callback URL mostrato sotto Callback URLs. Fornirai questo indirizzo al tuo identity provider quando crei l'app.
- In Quick Setup, puoi incollare l'URL di discovery del tuo provider (l'URL
.well-known/openid-configuration) e fare clic su Import per compilare automaticamente l'Authority e il tipo di provider. - Compila i campi richiesti sotto Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Apri User Settings per attivare Just-In-Time (JIT) Provisioning, che crea un account utente la prima volta che qualcuno accede con OIDC.
- Apri Security Settings per attivare Require Multi-Factor Authentication (MFA) se desideri confermare l'MFA prima dell'accesso.
- Fai clic su Save Settings, quindi su Test Connection. Puoi anche utilizzare Test SSO Login per provare l'accesso completo in una nuova finestra.
- Attiva l'interruttore OIDC SSO enabled.
Quando crei l'app nel tuo identity provider, scegli Web Application come tipo (non SPA o Native), poiché è richiesto un Client Secret.
Passo 2 (opzione B): Configura SAML 2.0
Apri la scheda SAML 2.0.
- Copia le Service Provider (SP) Information da fornire al tuo identity provider: lo SP Entity ID / Audience URI, il Single Sign-On URL / ACS URL e lo SP Metadata URL.
- In Quick Setup, scegli il tuo provider e importa il suo URL dei metadati per compilare automaticamente le impostazioni.
- Compila le Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (opzionale) - IdP X.509 Certificate in formato PEM
- Apri Advanced Settings per impostare il Signature Algorithm (si consiglia SHA-256) e il NameID Format.
- Apri User Settings per attivare Just-In-Time (JIT) Provisioning.
- Fai clic su Save Settings, quindi su Test Connection. Utilizza Test SSO Login per provare l'accesso completo.
- Attiva l'interruttore SAML SSO enabled.
Un solo protocollo alla volta
Puoi abilitare solo OIDC o SAML, non entrambi. Se ne attivi uno mentre l'altro è già abilitato, la pagina ti chiede se desideri prima disabilitare l'altro. Ad esempio, abilitando OIDC mentre SAML è attivo, viene visualizzato "SAML is currently enabled. Would you like to disable it?" con le opzioni Disable SAML e Keep Both.
Visualizza i tuoi utenti SSO
Più in basso nella pagina, la scheda SSO Provisioned Users elenca le persone create tramite SSO. Fai clic su Show per aprire l'elenco e su Hide per chiuderlo. La tabella mostra l'Email, il Name, la data di Created e il Last Login di ciascun utente. Fino a quando qualcuno non effettua l'accesso in questo modo, viene visualizzato "No users have been provisioned via SSO yet."
Ultimo aggiornamento