Centro assistenza Scribble Maps
Cambia lingua

Configura il Single Sign-On (SSO) per il tuo team - (Team web app)

Cosa fa l'SSO

Il Single Sign-On consente ai membri del tuo team di accedere con l'identity provider della tua azienda, come Okta, Microsoft Entra ID (Azure AD), Google Workspace o Auth0. Lo configuri nella pagina SSO. Solo i proprietari e gli amministratori possono aprirla. Il titolo della pagina è Single Sign-On (SSO).

La pagina ha tre schede: Email Domains, OIDC e SAML 2.0. Puoi utilizzare OIDC o SAML 2.0, non entrambi contemporaneamente.

Passo 1: Aggiungi e verifica un dominio email

Apri la scheda Email Domains. L'SSO inizia dimostrando di essere proprietari del dominio email della propria azienda. La verifica del dominio è condivisa tra SAML e OIDC, quindi è sufficiente verificarlo una sola volta.

  1. Sotto Add Email Domain, digita il tuo dominio (ad esempio, example.com) e fai clic su Add Domain.
  2. Il dominio viene visualizzato come Pending Verification. Fai clic su How to Verify per aprire i passaggi.
  3. Scegli un metodo: - DNS TXT Record: aggiungi un record TXT al DNS del tuo dominio con il valore mostrato. Le modifiche al DNS possono richiedere fino a 48 ore. - File Upload: inserisci un file di testo con il codice di verifica all'indirizzo https://yourdomain/.well-known/scribblemaps-verify.txt. Il file deve essere raggiungibile tramite HTTPS.
  4. Fai clic su Verify Now. Quando funziona, la pagina mostra "Domain verified successfully!" e il dominio risulta Verified.

Se non riesci a eseguire la verifica tramite DNS o file, invia un'email a [email protected] e il team potrà verificare il tuo dominio manualmente.

Passo 2 (opzione A): Configura OIDC

Apri la scheda OIDC.

  1. Copia il Redirect URI / Callback URL mostrato sotto Callback URLs. Fornirai questo indirizzo al tuo identity provider quando crei l'app.
  2. In Quick Setup, puoi incollare l'URL di discovery del tuo provider (l'URL .well-known/openid-configuration) e fare clic su Import per compilare automaticamente l'Authority e il tipo di provider.
  3. Compila i campi richiesti sotto Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. Apri User Settings per attivare Just-In-Time (JIT) Provisioning, che crea un account utente la prima volta che qualcuno accede con OIDC.
  5. Apri Security Settings per attivare Require Multi-Factor Authentication (MFA) se desideri confermare l'MFA prima dell'accesso.
  6. Fai clic su Save Settings, quindi su Test Connection. Puoi anche utilizzare Test SSO Login per provare l'accesso completo in una nuova finestra.
  7. Attiva l'interruttore OIDC SSO enabled.

Quando crei l'app nel tuo identity provider, scegli Web Application come tipo (non SPA o Native), poiché è richiesto un Client Secret.

Passo 2 (opzione B): Configura SAML 2.0

Apri la scheda SAML 2.0.

  1. Copia le Service Provider (SP) Information da fornire al tuo identity provider: lo SP Entity ID / Audience URI, il Single Sign-On URL / ACS URL e lo SP Metadata URL.
  2. In Quick Setup, scegli il tuo provider e importa il suo URL dei metadati per compilare automaticamente le impostazioni.
  3. Compila le Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (opzionale) - IdP X.509 Certificate in formato PEM
  4. Apri Advanced Settings per impostare il Signature Algorithm (si consiglia SHA-256) e il NameID Format.
  5. Apri User Settings per attivare Just-In-Time (JIT) Provisioning.
  6. Fai clic su Save Settings, quindi su Test Connection. Utilizza Test SSO Login per provare l'accesso completo.
  7. Attiva l'interruttore SAML SSO enabled.

Un solo protocollo alla volta

Puoi abilitare solo OIDC o SAML, non entrambi. Se ne attivi uno mentre l'altro è già abilitato, la pagina ti chiede se desideri prima disabilitare l'altro. Ad esempio, abilitando OIDC mentre SAML è attivo, viene visualizzato "SAML is currently enabled. Would you like to disable it?" con le opzioni Disable SAML e Keep Both.

Visualizza i tuoi utenti SSO

Più in basso nella pagina, la scheda SSO Provisioned Users elenca le persone create tramite SSO. Fai clic su Show per aprire l'elenco e su Hide per chiuderlo. La tabella mostra l'Email, il Name, la data di Created e il Last Login di ciascun utente. Fino a quando qualcuno non effettua l'accesso in questo modo, viene visualizzato "No users have been provisioned via SSO yet."

Ultimo aggiornamento