Centrum pomocy Scribble Maps
Zmień język

Konfiguracja Single Sign-On (SAML/OIDC)

Konfiguracja Single Sign-On (SSO) za pomocą SAML lub OIDC

ScribbleMaps obsługuje korporacyjne Single Sign-On przy użyciu SAML 2.0 lub OpenID Connect (OIDC). Pozwala to członkom Twojego zespołu na uwierzytelnianie się przy użyciu dostawcy tożsamości (IdP) Twojej organizacji, takiego jak Okta, Microsoft Entra ID (Azure AD), Google Workspace lub Auth0.

Konfiguracja SSO jest dostępna pod adresem team.scribblemaps.com i jest całkowicie bezpłatna.


Spis treści

  1. Obsługiwane funkcje
  2. Przed rozpoczęciem
  3. Krok 1: Zweryfikuj swoją domenę e-mail
  4. Krok 2: Skonfiguruj swojego dostawcę tożsamości
  5. Krok 3: Skonfiguruj SSO w ScribbleMaps
  6. Krok 4: Przetestuj swoją konfigurację
  7. Krok 5: Włącz SSO
  8. SSO inicjowane przez SP
  9. Uniwersalne wylogowanie OIN
  10. Przewodniki dla poszczególnych dostawców
  11. Opcje zaawansowane
  12. Rozwiązywanie problemów

Obsługiwane funkcje

Integracja SSO w ScribbleMaps obsługuje następujące funkcje:

Funkcja Opis
SP-Initiated SSO Użytkownicy mogą zainicjować proces logowania ze strony logowania ScribbleMaps, wprowadzając swój adres e-mail. ScribbleMaps przekierowuje użytkownika do dostawcy tożsamości w celu uwierzytelnienia.
IdP-Initiated SSO Użytkownicy mogą logować się do ScribbleMaps bezpośrednio z panelu swojego dostawcy tożsamości (np. klikając kafel ScribbleMaps w Okta).
Just-In-Time (JIT) Provisioning Nowe konta użytkowników są automatycznie tworzone w ScribbleMaps przy ich pierwszym logowaniu przez SSO. Użytkownicy są dodawani do zespołu z domyślną rolą Viewer.

Przed rozpoczęciem

  • Musisz być Team Owner, aby skonfigurować SSO
  • Potrzebujesz dostępu do konsoli administracyjnej dostawcy tożsamości swojej organizacji
  • Przygotuj swoją domenę e-mail (np. yourcompany.com)

Krok 1: Zweryfikuj swoją domenę e-mail

Przed skonfigurowaniem SSO musisz zweryfikować własność swojej domeny e-mail. Ten środek bezpieczeństwa gwarantuje, że tylko autoryzowane organizacje mogą konfigurować SSO dla swoich domen.

  1. Zaloguj się na team.scribblemaps.com
  2. Przejdź do Settings > Single Sign-On
  3. Przejdź do zakładki Domains
  4. Kliknij Add Domain i wprowadź swoją domenę e-mail (np. yourcompany.com)
  5. Wybierz metodę weryfikacji:

Opcja A: Rekord DNS TXT (zalecane)

Dodaj rekord TXT do ustawień DNS swojej domeny:

Typ Host/Nazwa Wartość
TXT @ lub yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Uwaga: Propagacja zmian DNS może potrwać do 48 godzin.

Opcja B: Przesłanie pliku

  1. Utwórz plik tekstowy o nazwie scribblemaps-verify.txt
  2. Dodaj swój kod weryfikacyjny jako jedyną zawartość
  3. Prześlij do: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Po dodaniu weryfikacji kliknij Verify Domain, aby potwierdzić własność.


Krok 2: Skonfiguruj swojego dostawcę tożsamości

Dodaj ScribbleMaps jako aplikację u swojego dostawcy tożsamości. Jeśli używasz Okta, możesz dodać ScribbleMaps bezpośrednio z katalogu Okta Integration Network (OIN) — adresy SAML SSO URL, SP Entity ID, ACS URL oraz OIDC Redirect URI są automatycznie wstępnie skonfigurowane.

Dla SAML 2.0

Ustawienie Wartość
Format NameID Adres e-mail
Algorytm podpisu SHA-256 (zalecany)

Dla OIDC

Ustawienie Wartość
Scopes openid email profile

Krok 3: Skonfiguruj SSO w ScribbleMaps

Konfiguracja SAML 2.0

  1. W ScribbleMaps przejdź do Settings > Single Sign-On > zakładka SAML
  2. Wprowadź następujące informacje od swojego dostawcy tożsamości:
Pole Opis
Entity ID Identyfikator podmiotu (Entity ID) Twojego IdP (zwany również Issuer)
SSO URL Adres URL, na który wysyłane są żądania logowania
Certificate Certyfikat podpisywania X.509 Twojego IdP (format PEM)
  1. Kliknij Save Settings

Konfiguracja OIDC

  1. W ScribbleMaps przejdź do Settings > Single Sign-On > zakładka OIDC
  2. Wybierz swój Provider Type (Google, Microsoft, Okta, Auth0 lub Custom)
  3. Wprowadź następujące informacje:
Pole Opis
Client ID Identyfikator klienta OAuth (Client ID) z Twojego IdP
Client Secret Klucz tajny klienta OAuth (Client Secret) z Twojego IdP
Authority URL Adres URL wystawcy Twojego IdP (patrz przewodniki dostawców poniżej)
  1. Kliknij Save Settings

Krok 4: Przetestuj swoją konfigurację

Przed włączeniem SSO dla wszystkich użytkowników przetestuj swoją konfigurację:

  1. Kliknij przycisk Test Connection
  2. Otworzy się nowe okno w celu symulacji procesu logowania SSO
  3. Dokończ uwierzytelnianie u swojego dostawcy tożsamości
  4. Upewnij się, że nastąpiło pomyślne przekierowanie z powrotem do ScribbleMaps

Jeśli test się nie powiedzie, przejrzyj komunikat o błędzie i sprawdź ustawienia konfiguracji.


Krok 5: Włącz SSO

Po pomyślnym zakończeniu testów:

  1. Przełącz przełącznik Enable SSO w pozycję ON
  2. Wybierz opcję wymuszania:
    • Optional: Użytkownicy mogą wybrać logowanie przez SSO lub hasło
    • Enforced: Użytkownicy ze zweryfikowanymi domenami e-mail muszą korzystać z SSO (logowanie hasłem jest wyłączone)

Uwaga: Team Owners mogą zawsze użyć logowania hasłem jako metody zapasowej, nawet gdy SSO jest wymuszone (Enforced).


SP-Initiated SSO

ScribbleMaps obsługuje SSO inicjowane przez SP (SP-initiated SSO), co pozwala użytkownikom rozpocząć proces logowania ze strony logowania ScribbleMaps. Oto jak to działa:

  1. Przejdź do scribblemaps.com/account/login
  2. Wprowadź swój adres e-mail (np. [email protected])
  3. Kliknij Sign in with SSO
  4. Zostaniesz przekierowany do dostawcy tożsamości swojej organizacji (np. Okta) w celu uwierzytelnienia
  5. Po pomyślnym uwierzytelnieniu zostaniesz automatycznie przekierowany z powrotem do ScribbleMaps i zalogowany

Jeśli w Twojej organizacji włączono wymuszanie SSO (SSO enforced), wprowadzenie adresu e-mail na stronie logowania automatycznie przekieruje Cię do dostawcy tożsamości — pole hasła nie zostanie wyświetlone.


OIN Universal Logout

Uniwersalne wylogowanie (Universal logout) przez Okta jest obsługiwane. Instrukcje konfiguracji można znaleźć pod tym linkiem.


Przewodniki dla poszczególnych dostawców

Okta

  1. W konsoli administracyjnej Okta przejdź do Applications > Browse App Catalog
  2. Wyszukaj ScribbleMaps i kliknij Add Integration
  3. Adresy SSO URL, Entity ID oraz Redirect URI są automatycznie wstępnie skonfigurowane
  4. Przejdź do zakładki Sign On, aby znaleźć szczegóły konfiguracji swojego IdP:
    • Pobierz X.509 Certificate
    • Skopiuj Identity Provider Issuer (Entity ID)
    • Skopiuj Single Sign-On URL
  5. Wprowadź te wartości w ustawieniach SSO w ScribbleMaps (patrz Krok 3)

Microsoft Entra ID (Azure AD)

  1. W portalu Azure przejdź do Microsoft Entra ID > App registrations > New registration
  2. Skonfiguruj:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (platforma Web)
  3. Przejdź do Certificates & secrets > Utwórz nowy Client secret
  4. Skopiuj Application (client) ID oraz Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. W Google Cloud Console przejdź do APIs & Services > Credentials
  2. Kliknij Create Credentials > OAuth client ID
  3. Wybierz Web application
  4. Dodaj Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Skopiuj Client ID oraz Client Secret
  6. Authority URL: https://accounts.google.com

Uwaga: Aby wymagać MFA dla Google Workspace, skonfiguruj je w konsoli administracyjnej Google Workspace Admin Console.

Auth0

  1. W panelu Auth0 przejdź do Applications > Create Application
  2. Wybierz Regular Web Applications
  3. Skonfiguruj:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Skopiuj Client ID oraz Client Secret z zakładki Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Opcje zaawansowane

Just-In-Time (JIT) Provisioning

Po włączeniu tej opcji użytkownicy są automatycznie tworzeni w ScribbleMaps przy ich pierwszym logowaniu przez SSO. Informacje o ich profilu (imię i nazwisko, e-mail) są pobierane od dostawcy tożsamości.

Wymagaj uwierzytelniania wieloskładnikowego (tylko OIDC)

Włącz tę opcję, aby wymagać weryfikacji MFA przed zezwoleniem na logowanie. ScribbleMaps zweryfikuje, czy Twój IdP wymusił MFA dla użytkownika.

W przypadku Okta możesz określić niestandardowe wartości ACR, takie jak:

  • urn:okta:loa:2fa:any - Dowolny drugi składnik
  • phr - Uwierzytelnianie odporne na phishing
  • phrh - Uwierzytelnianie odporne na phishing powiązane sprzętowo

Attribute/Claim Mapping

Dostosuj sposób mapowania atrybutów użytkownika z Twojego IdP na pola użytkownika w ScribbleMaps:

Pole ScribbleMaps Wspólny atrybut SAML Wspólne roszczenie OIDC
E-mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
Imię http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Nazwisko http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Rozwiązywanie problemów

Typowe problemy

"Domain not verified"

  • Upewnij się, że Twój rekord DNS TXT lub plik weryfikacyjny jest poprawnie skonfigurowany
  • Propagacja zmian DNS może potrwać do 48 godzin
  • Upewnij się, że w kodzie weryfikacyjnym nie ma literówek

"Invalid certificate"

  • Upewnij się, że używasz kompletnego certyfikatu, w tym -----BEGIN CERTIFICATE----- oraz -----END CERTIFICATE-----
  • Sprawdź, czy certyfikat nie wygasł
  • Upewnij się, że skopiowałeś certyfikat podpisujący, a nie certyfikat szyfrujący

"Invalid signature"

  • Upewnij się, że certyfikat pasuje do aktualnego certyfikatu podpisującego Twojego IdP
  • Sprawdź, czy algorytm podpisu się zgadza (SHA-256 vs SHA-1)

"User not found" lub "Email mismatch"

  • Upewnij się, że e-mail zwrócony przez Twój IdP pasuje do zweryfikowanej domeny
  • Sprawdź, czy format NameID jest ustawiony na Email Address
  • Upewnij się, że mapowanie atrybutów/roszczeń jest poprawne

"Security error: Your Identity Provider is not authorized for this email domain"

  • Dzieje się tak, gdy konfiguracja IdP nie pasuje do zweryfikowanej domeny
  • Upewnij się, że domena e-mail jest zweryfikowana w Twoim zespole
  • Upewnij się, że logujesz się za pomocą adresu e-mail ze zweryfikowanej domeny

Viewing Audit Logs

Monitoruj aktywność SSO w Settings > Single Sign-On > Audit Logs. Możesz:

  • Filtrować według typu zdarzenia (Login, Logout, Failed Login)
  • Filtrować według zakresu dat
  • Eksportować dzienniki jako plik CSV na potrzeby raportowania zgodności

Potrzebujesz pomocy?

Jeśli napotkasz problemy z konfiguracją SSO, skontaktuj się z naszym zespołem pomocy technicznej, podając:

  • Nazwę swojego zespołu (Team name)
  • Dostawcę tożsamości, z którego korzystasz
  • Wszelkie komunikaty o błędach, które widzisz
  • Zrzuty ekranu konfiguracji Twojego IdP (z ukrytymi poufnymi danymi)

Jesteśmy tutaj, aby pomóc Ci skonfigurować SSO dla Twojej organizacji.

Ostatnia aktualizacja