Scribble Maps-helpcentrum
Taal wijzigen

Single Sign-On-configuratie (SAML/OIDC)

Single Sign-On (SSO) configureren met SAML of OIDC

ScribbleMaps ondersteunt enterprise Single Sign-On met SAML 2.0 of OpenID Connect (OIDC). Hiermee kunnen uw teamleden zich authenticeren via de Identity Provider (IdP) van uw organisatie, zoals Okta, Microsoft Entra ID (Azure AD), Google Workspace of Auth0.

SSO-configuratie is beschikbaar op team.scribblemaps.com en is volledig gratis.


Inhoudsopgave

  1. Ondersteunde functies
  2. Voordat u begint
  3. Stap 1: Verifieer uw e-maildomein
  4. Stap 2: Configureer uw Identity Provider
  5. Stap 3: Configureer SSO in ScribbleMaps
  6. Stap 4: Test uw configuratie
  7. Stap 5: Schakel SSO in
  8. SP-geïnitieerde SSO
  9. OIN Universal Logout
  10. Providerspecifieke handleidingen
  11. Geavanceerde opties
  12. Probleemoplossing

Ondersteunde functies

De ScribbleMaps SSO-integratie ondersteunt de volgende functies:

Functie Beschrijving
SP-geïnitieerde SSO Gebruikers kunnen de inlogprocedure starten vanaf de ScribbleMaps-inlogpagina door hun e-mailadres in te voeren. ScribbleMaps leidt de gebruiker door naar uw Identity Provider voor authenticatie.
IdP-geïnitieerde SSO Gebruikers kunnen rechtstreeks inloggen op ScribbleMaps vanaf het dashboard van hun Identity Provider (bijv. door op de ScribbleMaps-tegel in Okta te klikken).
Just-In-Time (JIT) Provisioning Nieuwe gebruikersaccounts worden automatisch aangemaakt in ScribbleMaps bij hun eerste SSO-inlogpoging. Gebruikers worden aan het team toegevoegd met een standaard Viewer-rol.

Voordat u begint

  • U moet een Team Owner zijn om SSO te configureren
  • U hebt toegang nodig tot de beheerdersconsole van de Identity Provider van uw organisatie
  • Houd uw e-maildomein gereed (bijv. yourcompany.com)

Stap 1: Verifieer uw e-maildomein

Voordat u SSO configureert, moet u het eigendom van uw e-maildomein verifiëren. Deze beveiligingsmaatregel zorgt ervoor dat alleen geautoriseerde organisaties SSO kunnen configureren voor hun domeinen.

  1. Log in op team.scribblemaps.com
  2. Navigeer naar Settings > Single Sign-On
  3. Ga naar het tabblad Domains
  4. Klik op Add Domain en voer uw e-maildomein in (bijv. yourcompany.com)
  5. Kies een verificatiemethode:

Optie A: DNS TXT-record (aanbevolen)

Voeg een TXT-record toe aan de DNS-instellingen van uw domein:

Type Host/Naam Waarde
TXT @ of yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Opmerking: Het kan tot 48 uur duren voordat DNS-wijzigingen zijn doorgevoerd.

Optie B: Bestandsupload

  1. Maak een tekstbestand met de naam scribblemaps-verify.txt
  2. Voeg uw verificatiecode toe als de enige inhoud
  3. Upload naar: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Klik na het toevoegen van de verificatie op Verify Domain om het eigendom te bevestigen.


Stap 2: Configureer uw Identity Provider

Voeg ScribbleMaps toe als een applicatie in uw Identity Provider. Als u Okta gebruikt, kunt u ScribbleMaps rechtstreeks toevoegen vanuit de Okta Integration Network (OIN)-catalogus — de SAML SSO URL, SP Entity ID, ACS URL en OIDC Redirect URI zijn automatisch vooraf geconfigureerd.

Voor SAML 2.0

Instelling Waarde
NameID Format E-mailadres
Signature Algorithm SHA-256 (aanbevolen)

Voor OIDC

Instelling Waarde
Scopes openid email profile

Stap 3: Configureer SSO in ScribbleMaps

SAML 2.0 configureren

  1. Ga in ScribbleMaps naar de tabbladen Settings > Single Sign-On > SAML
  2. Voer de volgende informatie van uw Identity Provider in:
Veld Beschrijving
Entity ID De Entity ID van uw IdP (ook wel Issuer genoemd)
SSO URL De URL waarnaar inlogverzoeken worden verzonden
Certificate Het X.509-handtekeningcertificaat van uw IdP (PEM-indeling)
  1. Klik op Save Settings

OIDC configureren

  1. Ga in ScribbleMaps naar de tabbladen Settings > Single Sign-On > OIDC
  2. Selecteer uw Provider Type (Google, Microsoft, Okta, Auth0 of Custom)
  3. Voer de volgende informatie in:
Veld Beschrijving
Client ID De OAuth Client ID van uw IdP
Client Secret De OAuth Client Secret van uw IdP
Authority URL De issuer-URL van uw IdP (zie de handleidingen voor providers hieronder)
  1. Klik op Save Settings

Stap 4: Test uw configuratie

Voordat u SSO inschakelt voor alle gebruikers, moet u uw configuratie testen:

  1. Klik op de knop Test Connection
  2. Er wordt een nieuw venster geopend om de SSO-inlogprocedure te simuleren
  3. Voltooi de authenticatie bij uw Identity Provider
  4. Controleer of u succesvol wordt teruggestuurd naar ScribbleMaps

Als de test mislukt, controleer dan de foutmelding en controleer uw configuratie-instellingen.


Stap 5: Schakel SSO in

Zodra de test succesvol is:

  1. Zet de schakelaar Enable SSO op AAN
  2. Kies uw handhavingsoptie:
    • Optional: Gebruikers kunnen kiezen voor SSO of inloggen met een wachtwoord
    • Enforced: Gebruikers met geverifieerde e-maildomeinen moeten SSO gebruiken (inloggen met wachtwoord is uitgeschakeld)

Opmerking: Team Owners kunnen altijd inloggen met een wachtwoord als back-up, zelfs wanneer SSO is afgedwongen.


SP-geïnitieerde SSO

ScribbleMaps ondersteunt SP-geïnitieerde SSO, waarmee gebruikers het inlogproces kunnen starten vanaf de ScribbleMaps-inlogpagina. Dit werkt als volgt:

  1. Navigeer naar scribblemaps.com/account/login
  2. Voer uw e-mailadres in (bijv. [email protected])
  3. Klik op Sign in with SSO
  4. U wordt doorgestuurd naar de Identity Provider van uw organisatie (bijv. Okta) om u te authenticeren
  5. Na succesvolle authenticatie wordt u automatisch teruggestuurd naar ScribbleMaps en ingelogd

Als SSO is afgedwongen voor uw organisatie, wordt u na het invoeren van uw e-mailadres op de inlogpagina automatisch doorgestuurd naar uw Identity Provider — er wordt geen wachtwoordveld weergegeven.


OIN Universal Logout

Universal logout door Okta wordt ondersteund. Raadpleeg deze link voor configuratie-instructies.


Providerspecifieke handleidingen

Okta

  1. Ga in de Okta Admin Console naar Applications > Browse App Catalog
  2. Zoek naar ScribbleMaps en klik op Add Integration
  3. De SSO URL, Entity ID en Redirect URI zijn automatisch vooraf geconfigureerd
  4. Ga naar het tabblad Sign On om uw IdP-configuratiegegevens te vinden:
    • Download het X.509 Certificate
    • Kopieer de Identity Provider Issuer (Entity ID)
    • Kopieer de Single Sign-On URL
  5. Voer deze waarden in bij de ScribbleMaps SSO-instellingen (zie Stap 3)

Microsoft Entra ID (Azure AD)

  1. Ga in de Azure Portal naar Microsoft Entra ID > App registrations > New registration
  2. Configureer:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (Web platform)
  3. Ga naar Certificates & secrets > Maak een nieuw Client secret
  4. Kopieer de Application (client) ID en de Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. Ga in de Google Cloud Console naar APIs & Services > Credentials
  2. Klik op Create Credentials > OAuth client ID
  3. Selecteer Web application
  4. Voeg Authorized redirect URI toe: https://api.scribblemaps.com/oidc/callback
  5. Kopieer de Client ID en Client Secret
  6. Authority URL: https://accounts.google.com

Opmerking: Om MFA te vereisen voor Google Workspace, configureert u dit in uw Google Workspace Admin Console.

Auth0

  1. Ga in het Auth0 Dashboard naar Applications > Create Application
  2. Selecteer Regular Web Applications
  3. Configureer:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Kopieer de Client ID en Client Secret van het tabblad Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Geavanceerde opties

Just-In-Time (JIT) Provisioning

Wanneer dit is ingeschakeld, worden gebruikers automatisch aangemaakt in ScribbleMaps bij hun eerste SSO-inlogpoging. Hun profielgegevens (naam, e-mailadres) worden overgenomen van de Identity Provider.

Multi-Factor Authentication vereisen (alleen OIDC)

Schakel deze optie in om MFA-verificatie te vereisen voordat inloggen is toegestaan. ScribbleMaps controleert of uw IdP MFA heeft afgedwongen voor de gebruiker.

Voor Okta kunt u aangepaste ACR-waarden opgeven, zoals:

  • urn:okta:loa:2fa:any - Elke tweede factor
  • phr - Phishing-resistente authenticatie
  • phrh - Phishing-resistente, hardware-gebonden authenticatie

Kenmerk-/claimtoewijzing

Pas aan hoe gebruikerskenmerken van uw IdP worden toegewezen aan ScribbleMaps-gebruikersvelden:

ScribbleMaps Field Veelvoorkomend SAML-kenmerk Veelvoorkomende OIDC-claim
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Probleemoplossing

Veelvoorkomende problemen

"Domain not verified"

  • Zorg ervoor dat uw DNS TXT-record of verificatiebestand correct is geconfigureerd
  • Het kan tot 48 uur duren voordat DNS-wijzigingen zijn doorgevoerd
  • Controleer of er geen typfouten in de verificatiecode staan

"Invalid certificate"

  • Zorg ervoor dat u het volledige certificaat gebruikt, inclusief -----BEGIN CERTIFICATE----- en -----END CERTIFICATE-----
  • Controleer of het certificaat niet is verlopen
  • Zorg ervoor dat u het handtekeningcertificaat hebt gekopieerd en niet een versleutelingscertificaat

"Invalid signature"

  • Controleer of het certificaat overeenkomt met het huidige handtekeningcertificaat van uw IdP
  • Controleer of het handtekeningalgoritme overeenkomt (SHA-256 vs. SHA-1)

"User not found" of "Email mismatch"

  • Zorg ervoor dat het e-mailadres dat door uw IdP wordt geretourneerd, overeenkomt met een geverifieerd domein
  • Controleer of de NameID-indeling is ingesteld op Email Address
  • Controleer of de kenmerk-/claimtoewijzing correct is

"Security error: Your Identity Provider is not authorized for this email domain"

  • Dit gebeurt wanneer de IdP-configuratie niet overeenkomt met het geverifieerde domein
  • Zorg ervoor dat het e-maildomein is geverifieerd onder uw team
  • Controleer of u inlogt met een e-mailadres van een geverifieerd domein

Audit Logs bekijken

Monitor SSO-activiteit in Settings > Single Sign-On > Audit Logs. U kunt:

  • Filteren op gebeurtenistype (Login, Logout, Failed Login)
  • Filteren op datumbereik
  • Logboeken exporteren als CSV voor nalevingsrapportage

Hulp nodig?

Als u problemen ondervindt met de SSO-configuratie, neem dan contact op met ons ondersteuningsteam met de volgende gegevens:

  • Uw Teamnaam
  • De Identity Provider die u gebruikt
  • Eventuele foutmeldingen die u ziet
  • Schermafbeeldingen van uw IdP-configuratie (waarbij gevoelige gegevens onleesbaar zijn gemaakt)

We zijn er om u te helpen SSO te configureren voor uw organisatie.

Laatst bijgewerkt