Centro assistenza Scribble Maps
Cambia lingua

Configurazione del Single Sign-On (SAML/OIDC)

Configurazione del Single Sign-On (SSO) con SAML o OIDC

ScribbleMaps supporta il Single Sign-On aziendale utilizzando SAML 2.0 o OpenID Connect (OIDC). Ciò consente ai membri del tuo team di autenticarsi utilizzando l'Identity Provider (IdP) della tua organizzazione come Okta, Microsoft Entra ID (Azure AD), Google Workspace o Auth0.

La configurazione SSO è disponibile su team.scribblemaps.com ed è completamente gratuita.


Tabella dei contenuti

  1. Funzionalità supportate
  2. Prima di iniziare
  3. Passo 1: Verifica il tuo dominio email
  4. Passo 2: Configura il tuo Identity Provider
  5. Passo 3: Configura l'SSO in ScribbleMaps
  6. Passo 4: Testa la tua configurazione
  7. Passo 5: Abilita l'SSO
  8. SSO avviato da SP
  9. OIN Universal Logout
  10. Guide specifiche per provider
  11. Opzioni avanzate
  12. Risoluzione dei problemi

Funzionalità supportate

L'integrazione SSO di ScribbleMaps supporta le seguenti funzionalità:

Funzionalità Descrizione
SP-Initiated SSO Gli utenti possono avviare il flusso di accesso dalla pagina di login di ScribbleMaps inserendo il proprio indirizzo email. ScribbleMaps reindirizza l'utente al tuo Identity Provider per l'autenticazione.
IdP-Initiated SSO Gli utenti possono accedere a ScribbleMaps direttamente dalla dashboard del loro Identity Provider (ad esempio, facendo clic sul riquadro ScribbleMaps in Okta).
Just-In-Time (JIT) Provisioning I nuovi account utente vengono creati automaticamente in ScribbleMaps al loro primo accesso SSO. Gli utenti vengono aggiunti al team con un ruolo Viewer predefinito.

Prima di iniziare

  • Devi essere un Team Owner per configurare l'SSO
  • È necessario l'accesso alla console di amministrazione dell'Identity Provider della tua organizzazione
  • Tieni a portata di mano il tuo dominio email (ad es., yourcompany.com)

Passo 1: Verifica il tuo dominio email

Prima di configurare l'SSO, devi verificare la proprietà del tuo dominio email. Questa misura di sicurezza garantisce che solo le organizzazioni autorizzate possano configurare l'SSO per i loro domini.

  1. Accedi a team.scribblemaps.com
  2. Naviga su Settings > Single Sign-On
  3. Vai alla scheda Domains
  4. Fai clic su Add Domain e inserisci il tuo dominio email (ad es., yourcompany.com)
  5. Scegli un metodo di verifica:

Opzione A: Record DNS TXT (Consigliato)

Aggiungi un record TXT alle impostazioni DNS del tuo dominio:

Tipo Host/Nome Valore
TXT @ o yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Nota: le modifiche al DNS possono richiedere fino a 48 ore per propagarsi.

Opzione B: Caricamento file

  1. Crea un file di testo chiamato scribblemaps-verify.txt
  2. Aggiungi il tuo codice di verifica come unico contenuto
  3. Caricalo su: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Dopo aver aggiunto la verifica, fai clic su Verify Domain per confermare la proprietà.


Passo 2: Configura il tuo Identity Provider

Aggiungi ScribbleMaps como applicazione nel tuo Identity Provider. Se utilizzi Okta, puoi aggiungere ScribbleMaps direttamente dal catalogo Okta Integration Network (OIN): l'URL SAML SSO, l'ID entità SP, l'URL ACS e l'URI di reindirizzamento OIDC sono preconfigurati automaticamente.

Per SAML 2.0

Impostazione Valore
NameID Format Indirizzo email
Signature Algorithm SHA-256 (consigliato)

Per OIDC

Impostazione Valore
Scopes openid email profile

Passo 3: Configura l'SSO in ScribbleMaps

Configurazione di SAML 2.0

  1. In ScribbleMaps, vai alla scheda Settings > Single Sign-On > SAML
  2. Inserisci le seguenti informazioni dal tuo Identity Provider:
Campo Descrizione
Entity ID L'Entity ID del tuo IdP (chiamato anche Issuer)
SSO URL L'URL a cui vengono inviate le richieste di login
Certificate Il certificato di firma X.509 del tuo IdP (formato PEM)
  1. Fai clic su Save Settings

Configurazione di OIDC

  1. In ScribbleMaps, vai alla scheda Settings > Single Sign-On > OIDC
  2. Seleziona il tuo Provider Type (Google, Microsoft, Okta, Auth0 o Custom)
  3. Inserisci le seguenti informazioni:
Campo Descrizione
Client ID Il Client ID OAuth del tuo IdP
Client Secret Il Client Secret OAuth del tuo IdP
Authority URL L'URL dell'issuer del tuo IdP (vedi le guide dei provider di seguito)
  1. Fai clic su Save Settings

Passo 4: Testa la tua configurazione

Prima di abilitare l'SSO per tutti gli utenti, testa la tua configurazione:

  1. Fai clic sul pulsante Test Connection
  2. Si aprirà una nuova finestra per simulare il flusso di login SSO
  3. Completa l'autenticazione con il tuo Identity Provider
  4. Verifica di essere reindirizzato correttamente a ScribbleMaps

Se il test fallisce, esamina il messaggio di errore e controlla le impostazioni di configurazione.


Passo 5: Abilita l'SSO

Una volta che il test ha avuto successo:

  1. Attiva l'interruttore Enable SSO su ON
  2. Scegli la tua opzione di applicazione:
    • Optional: gli utenti possono scegliere tra SSO o login con password
    • Enforced: gli utenti con domini email verificati devono utilizzare l'SSO (login con password disabilitato)

Nota: i Team Owner possono sempre utilizzare il login con password come backup, anche quando l'SSO è impostato su Enforced.


SSO avviato da SP

ScribbleMaps supporta l'SSO avviato da SP, che consente agli utenti di avviare il processo di accesso dalla pagina di login di ScribbleMaps. Ecco come funziona:

  1. Naviga su scribblemaps.com/account/login
  2. Inserisci il tuo indirizzo email (ad es., [email protected])
  3. Fai clic su Sign in with SSO
  4. Verrai reindirizzato all'Identity Provider della tua organizzazione (ad es., Okta) per l'autenticazione
  5. Dopo un'autenticazione riuscita, verrai reindirizzato automaticamente a ScribbleMaps e connesso

Se la tua organizzazione ha l'SSO impostato su Enforced, l'inserimento della tua email nella pagina di login ti reindirizzerà automaticamente al tuo Identity Provider; non verrà mostrato alcun campo per la password.


OIN Universal Logout

Il logout universale di Okta è supportato. Per le istruzioni di configurazione, visita questo link.


Guide specifiche per provider

Okta

  1. Nella console di amministrazione di Okta, vai su Applications > Browse App Catalog
  2. Cerca ScribbleMaps e fai clic su Add Integration
  3. L'URL SSO, l'Entity ID e l'URI di reindirizzamento sono preconfigurati automaticamente
  4. Vai alla scheda Sign On per trovare i dettagli di configurazione del tuo IdP:
    • Scarica il X.509 Certificate
    • Copia l'Identity Provider Issuer (Entity ID)
    • Copia il Single Sign-On URL
  5. Inserisci questi valori nelle impostazioni SSO di ScribbleMaps (vedi Passo 3)

Microsoft Entra ID (Azure AD)

  1. Nel portale Azure, vai su Microsoft Entra ID > App registrations > New registration
  2. Configura:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (piattaforma Web)
  3. Vai su Certificates & secrets > Crea un nuovo Client secret
  4. Copia l'Application (client) ID e il Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. Nella Google Cloud Console, vai su APIs & Services > Credentials
  2. Fai clic su Create Credentials > OAuth client ID
  3. Seleziona Web application
  4. Aggiungi Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Copia il Client ID e il Client Secret
  6. Authority URL: https://accounts.google.com

Nota: per richiedere l'MFA per Google Workspace, configuralo nella console di amministrazione di Google Workspace.

Auth0

  1. Nel Dashboard di Auth0, vai su Applications > Create Application
  2. Seleziona Regular Web Applications
  3. Configura:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Copia il Client ID e il Client Secret dalla scheda Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Opzioni avanzate

Provisioning Just-In-Time (JIT)

Se abilitato, gli utenti vengono creati automaticamente in ScribbleMaps al loro primo accesso SSO. Le informazioni del loro profilo (nome, email) vengono popolate dall'Identity Provider.

Richiedi l'autenticazione a più fattori (solo OIDC)

Abilita questa opzione per richiedere la verifica MFA prima di consentire l'accesso. ScribbleMaps verificherà che il tuo IdP abbia imposto l'MFA per l'utente.

Per Okta, puoi specificare valori ACR personalizzati come:

  • urn:okta:loa:2fa:any - Qualsiasi secondo fattore
  • phr - Autenticazione resistente al phishing
  • phrh - Autenticazione resistente al phishing vincolata all'hardware

Mappatura degli attributi/claim

Personalizza il modo in care gli attributi utente del tuo IdP si mappano sui campi utente di ScribbleMaps:

Campo ScribbleMaps Attributo SAML comune Claim OIDC comune
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Risoluzione dei problemi

Problemi comuni

"Domain not verified"

  • Assicurati che il record DNS TXT o il file di verifica siano configurati correttamente
  • Le modifiche al DNS possono richiedere fino a 48 ore per propagarsi
  • Verifica che non ci siano refusi nel codice di verifica

"Invalid certificate"

  • Assicurati di utilizzare il certificato completo, inclusi -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----
  • Controlla che il certificato non sia scaduto
  • Assicurati di aver copiato il certificato di firma, non un certificato di crittografia

"Invalid signature"

  • Verifica che il certificato corrisponda al certificato di firma corrente del tuo IdP
  • Controlla che l'algoritmo di firma corrisponda (SHA-256 rispetto a SHA-1)

"User not found" o "Email mismatch"

  • Assicurati che l'email restituita dal tuo IdP corrisponda a un dominio verificato
  • Controlla che il formato NameID sia impostato su Email Address
  • Verifica che la mappatura degli attributi/claim sia corretta

"Security error: Your Identity Provider is not authorized for this email domain"

  • Questo si verifica quando la configurazione dell'IdP non corrisponde al dominio verificato
  • Assicurati che il dominio email sia verificato sotto il tuo team
  • Controlla che tu stia effettuando l'accesso con un'email proveniente da un dominio verificato

Visualizzazione degli Audit Logs

Monitora l'attività SSO in Settings > Single Sign-On > Audit Logs. Puoi:

  • Filtrare per tipo di evento (Login, Logout, Failed Login)
  • Filtrare per intervallo di date
  • Esportare i log come CSV per i report di conformità

Serve aiuto?

Se riscontri problemi con la configurazione dell'SSO, contatta il nostro team di supporto fornendo:

  • Il nome del tuo Team
  • L'Identity Provider che stai utilizzando
  • Eventuali messaggi di errore visualizzati
  • Screenshot della configurazione del tuo IdP (con i dati sensibili oscurati)

Siamo qui per aiutarti a configurare l'SSO per la tua organizzazione.

Ultimo aggiornamento