Konfiguracja Single Sign-On (SAML/OIDC)
Konfiguracja Single Sign-On (SSO) za pomocą SAML lub OIDC
ScribbleMaps obsługuje korporacyjne Single Sign-On przy użyciu SAML 2.0 lub OpenID Connect (OIDC). Pozwala to członkom Twojego zespołu na uwierzytelnianie się przy użyciu dostawcy tożsamości (IdP) Twojej organizacji, takiego jak Okta, Microsoft Entra ID (Azure AD), Google Workspace lub Auth0.
Konfiguracja SSO jest dostępna pod adresem team.scribblemaps.com i jest całkowicie bezpłatna.
Spis treści
- Obsługiwane funkcje
- Przed rozpoczęciem
- Krok 1: Zweryfikuj swoją domenę e-mail
- Krok 2: Skonfiguruj swojego dostawcę tożsamości
- Krok 3: Skonfiguruj SSO w ScribbleMaps
- Krok 4: Przetestuj swoją konfigurację
- Krok 5: Włącz SSO
- SSO inicjowane przez SP
- Uniwersalne wylogowanie OIN
- Przewodniki dla poszczególnych dostawców
- Opcje zaawansowane
- Rozwiązywanie problemów
Obsługiwane funkcje
Integracja SSO w ScribbleMaps obsługuje następujące funkcje:
| Funkcja | Opis |
|---|---|
| SP-Initiated SSO | Użytkownicy mogą zainicjować proces logowania ze strony logowania ScribbleMaps, wprowadzając swój adres e-mail. ScribbleMaps przekierowuje użytkownika do dostawcy tożsamości w celu uwierzytelnienia. |
| IdP-Initiated SSO | Użytkownicy mogą logować się do ScribbleMaps bezpośrednio z panelu swojego dostawcy tożsamości (np. klikając kafel ScribbleMaps w Okta). |
| Just-In-Time (JIT) Provisioning | Nowe konta użytkowników są automatycznie tworzone w ScribbleMaps przy ich pierwszym logowaniu przez SSO. Użytkownicy są dodawani do zespołu z domyślną rolą Viewer. |
Przed rozpoczęciem
- Musisz być Team Owner, aby skonfigurować SSO
- Potrzebujesz dostępu do konsoli administracyjnej dostawcy tożsamości swojej organizacji
- Przygotuj swoją domenę e-mail (np.
yourcompany.com)
Krok 1: Zweryfikuj swoją domenę e-mail
Przed skonfigurowaniem SSO musisz zweryfikować własność swojej domeny e-mail. Ten środek bezpieczeństwa gwarantuje, że tylko autoryzowane organizacje mogą konfigurować SSO dla swoich domen.
- Zaloguj się na team.scribblemaps.com
- Przejdź do Settings > Single Sign-On
- Przejdź do zakładki Domains
- Kliknij Add Domain i wprowadź swoją domenę e-mail (np.
yourcompany.com) - Wybierz metodę weryfikacji:
Opcja A: Rekord DNS TXT (zalecane)
Dodaj rekord TXT do ustawień DNS swojej domeny:
| Typ | Host/Nazwa | Wartość |
|---|---|---|
| TXT |
@ lub yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Uwaga: Propagacja zmian DNS może potrwać do 48 godzin.
Opcja B: Przesłanie pliku
- Utwórz plik tekstowy o nazwie
scribblemaps-verify.txt - Dodaj swój kod weryfikacyjny jako jedyną zawartość
- Prześlij do:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Po dodaniu weryfikacji kliknij Verify Domain, aby potwierdzić własność.
Krok 2: Skonfiguruj swojego dostawcę tożsamości
Dodaj ScribbleMaps jako aplikację u swojego dostawcy tożsamości. Jeśli używasz Okta, możesz dodać ScribbleMaps bezpośrednio z katalogu Okta Integration Network (OIN) — adresy SAML SSO URL, SP Entity ID, ACS URL oraz OIDC Redirect URI są automatycznie wstępnie skonfigurowane.
Dla SAML 2.0
| Ustawienie | Wartość |
|---|---|
| Format NameID | Adres e-mail |
| Algorytm podpisu | SHA-256 (zalecany) |
Dla OIDC
| Ustawienie | Wartość |
|---|---|
| Scopes | openid email profile |
Krok 3: Skonfiguruj SSO w ScribbleMaps
Konfiguracja SAML 2.0
- W ScribbleMaps przejdź do Settings > Single Sign-On > zakładka SAML
- Wprowadź następujące informacje od swojego dostawcy tożsamości:
| Pole | Opis |
|---|---|
| Entity ID | Identyfikator podmiotu (Entity ID) Twojego IdP (zwany również Issuer) |
| SSO URL | Adres URL, na który wysyłane są żądania logowania |
| Certificate | Certyfikat podpisywania X.509 Twojego IdP (format PEM) |
- Kliknij Save Settings
Konfiguracja OIDC
- W ScribbleMaps przejdź do Settings > Single Sign-On > zakładka OIDC
- Wybierz swój Provider Type (Google, Microsoft, Okta, Auth0 lub Custom)
- Wprowadź następujące informacje:
| Pole | Opis |
|---|---|
| Client ID | Identyfikator klienta OAuth (Client ID) z Twojego IdP |
| Client Secret | Klucz tajny klienta OAuth (Client Secret) z Twojego IdP |
| Authority URL | Adres URL wystawcy Twojego IdP (patrz przewodniki dostawców poniżej) |
- Kliknij Save Settings
Krok 4: Przetestuj swoją konfigurację
Przed włączeniem SSO dla wszystkich użytkowników przetestuj swoją konfigurację:
- Kliknij przycisk Test Connection
- Otworzy się nowe okno w celu symulacji procesu logowania SSO
- Dokończ uwierzytelnianie u swojego dostawcy tożsamości
- Upewnij się, że nastąpiło pomyślne przekierowanie z powrotem do ScribbleMaps
Jeśli test się nie powiedzie, przejrzyj komunikat o błędzie i sprawdź ustawienia konfiguracji.
Krok 5: Włącz SSO
Po pomyślnym zakończeniu testów:
- Przełącz przełącznik Enable SSO w pozycję ON
- Wybierz opcję wymuszania:
- Optional: Użytkownicy mogą wybrać logowanie przez SSO lub hasło
- Enforced: Użytkownicy ze zweryfikowanymi domenami e-mail muszą korzystać z SSO (logowanie hasłem jest wyłączone)
Uwaga: Team Owners mogą zawsze użyć logowania hasłem jako metody zapasowej, nawet gdy SSO jest wymuszone (Enforced).
SP-Initiated SSO
ScribbleMaps obsługuje SSO inicjowane przez SP (SP-initiated SSO), co pozwala użytkownikom rozpocząć proces logowania ze strony logowania ScribbleMaps. Oto jak to działa:
- Przejdź do scribblemaps.com/account/login
- Wprowadź swój adres e-mail (np.
[email protected]) - Kliknij Sign in with SSO
- Zostaniesz przekierowany do dostawcy tożsamości swojej organizacji (np. Okta) w celu uwierzytelnienia
- Po pomyślnym uwierzytelnieniu zostaniesz automatycznie przekierowany z powrotem do ScribbleMaps i zalogowany
Jeśli w Twojej organizacji włączono wymuszanie SSO (SSO enforced), wprowadzenie adresu e-mail na stronie logowania automatycznie przekieruje Cię do dostawcy tożsamości — pole hasła nie zostanie wyświetlone.
OIN Universal Logout
Uniwersalne wylogowanie (Universal logout) przez Okta jest obsługiwane. Instrukcje konfiguracji można znaleźć pod tym linkiem.
Przewodniki dla poszczególnych dostawców
Okta
- W konsoli administracyjnej Okta przejdź do Applications > Browse App Catalog
- Wyszukaj ScribbleMaps i kliknij Add Integration
- Adresy SSO URL, Entity ID oraz Redirect URI są automatycznie wstępnie skonfigurowane
- Przejdź do zakładki Sign On, aby znaleźć szczegóły konfiguracji swojego IdP:
- Pobierz X.509 Certificate
- Skopiuj Identity Provider Issuer (Entity ID)
- Skopiuj Single Sign-On URL
- Wprowadź te wartości w ustawieniach SSO w ScribbleMaps (patrz Krok 3)
Microsoft Entra ID (Azure AD)
- W portalu Azure przejdź do Microsoft Entra ID > App registrations > New registration
- Skonfiguruj:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(platforma Web)
-
Redirect URI:
- Przejdź do Certificates & secrets > Utwórz nowy Client secret
- Skopiuj Application (client) ID oraz Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- W Google Cloud Console przejdź do APIs & Services > Credentials
- Kliknij Create Credentials > OAuth client ID
- Wybierz Web application
- Dodaj Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Skopiuj Client ID oraz Client Secret
- Authority URL:
https://accounts.google.com
Uwaga: Aby wymagać MFA dla Google Workspace, skonfiguruj je w konsoli administracyjnej Google Workspace Admin Console.
Auth0
- W panelu Auth0 przejdź do Applications > Create Application
- Wybierz Regular Web Applications
- Skonfiguruj:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Skopiuj Client ID oraz Client Secret z zakładki Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Opcje zaawansowane
Just-In-Time (JIT) Provisioning
Po włączeniu tej opcji użytkownicy są automatycznie tworzeni w ScribbleMaps przy ich pierwszym logowaniu przez SSO. Informacje o ich profilu (imię i nazwisko, e-mail) są pobierane od dostawcy tożsamości.
Wymagaj uwierzytelniania wieloskładnikowego (tylko OIDC)
Włącz tę opcję, aby wymagać weryfikacji MFA przed zezwoleniem na logowanie. ScribbleMaps zweryfikuje, czy Twój IdP wymusił MFA dla użytkownika.
W przypadku Okta możesz określić niestandardowe wartości ACR, takie jak:
-
urn:okta:loa:2fa:any- Dowolny drugi składnik -
phr- Uwierzytelnianie odporne na phishing -
phrh- Uwierzytelnianie odporne na phishing powiązane sprzętowo
Attribute/Claim Mapping
Dostosuj sposób mapowania atrybutów użytkownika z Twojego IdP na pola użytkownika w ScribbleMaps:
| Pole ScribbleMaps | Wspólny atrybut SAML | Wspólne roszczenie OIDC |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| Imię | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Nazwisko | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Rozwiązywanie problemów
Typowe problemy
"Domain not verified"
- Upewnij się, że Twój rekord DNS TXT lub plik weryfikacyjny jest poprawnie skonfigurowany
- Propagacja zmian DNS może potrwać do 48 godzin
- Upewnij się, że w kodzie weryfikacyjnym nie ma literówek
"Invalid certificate"
- Upewnij się, że używasz kompletnego certyfikatu, w tym
-----BEGIN CERTIFICATE-----oraz-----END CERTIFICATE----- - Sprawdź, czy certyfikat nie wygasł
- Upewnij się, że skopiowałeś certyfikat podpisujący, a nie certyfikat szyfrujący
"Invalid signature"
- Upewnij się, że certyfikat pasuje do aktualnego certyfikatu podpisującego Twojego IdP
- Sprawdź, czy algorytm podpisu się zgadza (SHA-256 vs SHA-1)
"User not found" lub "Email mismatch"
- Upewnij się, że e-mail zwrócony przez Twój IdP pasuje do zweryfikowanej domeny
- Sprawdź, czy format NameID jest ustawiony na Email Address
- Upewnij się, że mapowanie atrybutów/roszczeń jest poprawne
"Security error: Your Identity Provider is not authorized for this email domain"
- Dzieje się tak, gdy konfiguracja IdP nie pasuje do zweryfikowanej domeny
- Upewnij się, że domena e-mail jest zweryfikowana w Twoim zespole
- Upewnij się, że logujesz się za pomocą adresu e-mail ze zweryfikowanej domeny
Viewing Audit Logs
Monitoruj aktywność SSO w Settings > Single Sign-On > Audit Logs. Możesz:
- Filtrować według typu zdarzenia (Login, Logout, Failed Login)
- Filtrować według zakresu dat
- Eksportować dzienniki jako plik CSV na potrzeby raportowania zgodności
Potrzebujesz pomocy?
Jeśli napotkasz problemy z konfiguracją SSO, skontaktuj się z naszym zespołem pomocy technicznej, podając:
- Nazwę swojego zespołu (Team name)
- Dostawcę tożsamości, z którego korzystasz
- Wszelkie komunikaty o błędach, które widzisz
- Zrzuty ekranu konfiguracji Twojego IdP (z ukrytymi poufnymi danymi)
Jesteśmy tutaj, aby pomóc Ci skonfigurować SSO dla Twojej organizacji.
Ostatnia aktualizacja