Configuração de Single Sign-On (SAML/OIDC)
Configurar Single Sign-On (SSO) com SAML ou OIDC
O ScribbleMaps suporta Single Sign-On empresarial usando SAML 2.0 ou OpenID Connect (OIDC). Isso permite que os membros da sua equipe se autentiquem usando o Provedor de Identidade (IdP) da sua organização, como Okta, Microsoft Entra ID (Azure AD), Google Workspace ou Auth0.
A configuração de SSO está disponível em team.scribblemaps.com e é totalmente gratuita.
Table of Contents
- Recursos Suportados
- Antes de Começar
- Passo 1: Verificar seu Domínio de E-mail
- Passo 2: Configurar seu Provedor de Identidade
- Passo 3: Configurar SSO no ScribbleMaps
- Passo 4: Testar sua Configuração
- Passo 5: Ativar SSO
- SSO Iniciado pelo SP
- OIN Universal Logout
- Guias Específicos de Provedores
- Opções Avançadas
- Resolução de Problemas
Recursos Suportados
A integração de SSO do ScribbleMaps suporta os seguintes recursos:
| Recurso | Descrição |
|---|---|
| SP-Initiated SSO | Os usuários podem iniciar o fluxo de login a partir da página de login do ScribbleMaps inserindo seu endereço de e-mail. O ScribbleMaps redireciona o usuário para o seu Provedor de Identidade para autenticação. |
| IdP-Initiated SSO | Os usuários podem fazer login no ScribbleMaps diretamente do painel do seu Provedor de Identidade (por exemplo, clicando no bloco do ScribbleMaps no Okta). |
| Just-In-Time (JIT) Provisioning | Novas contas de usuário são criadas automaticamente no ScribbleMaps no seu primeiro login via SSO. Os usuários são adicionados à equipe com a função padrão de Viewer. |
Antes de Começar
- Você deve ser um Team Owner para configurar o SSO
- Você precisa de acesso ao console de administração do Provedor de Identidade da sua organização
- Tenha o seu domínio de e-mail pronto (ex:
yourcompany.com)
Passo 1: Verificar seu Domínio de E-mail
Antes de configurar o SSO, você deve verificar a propriedade do seu domínio de e-mail. Esta medida de segurança garante que apenas organizações autorizadas possam configurar o SSO para seus domínios.
- Faça login em team.scribblemaps.com
- Navegue até Settings > Single Sign-On
- Vá para a aba Domains
- Clique em Add Domain e insira o seu domínio de e-mail (ex:
yourcompany.com) - Escolha um método de verificação:
Opção A: Registro DNS TXT (Recomendado)
Adicione um registro TXT às configurações de DNS do seu domínio:
| Tipo | Host/Nome | Valor |
|---|---|---|
| TXT |
@ ou yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Nota: As alterações de DNS podem levar até 48 horas para se propagarem.
Opção B: Upload de Arquivo
- Crie um arquivo de texto chamado
scribblemaps-verify.txt - Adicione seu código de verificação como o único conteúdo
- Faça o upload para:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Após adicionar a verificação, clique em Verify Domain para confirmar a propriedade.
Passo 2: Configurar seu Provedor de Identidade
Adicione o ScribbleMaps como um aplicativo no seu Provedor de Identidade. Se você estiver usando o Okta, poderá adicionar o ScribbleMaps diretamente do catálogo do Okta Integration Network (OIN) — a URL do SAML SSO, o SP Entity ID, a ACS URL e a OIDC Redirect URI são pré-configurados automaticamente.
Para SAML 2.0
| Configuração | Valor |
|---|---|
| NameID Format | Endereço de E-mail |
| Signature Algorithm | SHA-256 (recomendado) |
Para OIDC
| Configuração | Valor |
|---|---|
| Scopes | openid email profile |
Passo 3: Configurar SSO no ScribbleMaps
Configurar SAML 2.0
- No ScribbleMaps, vá para a aba Settings > Single Sign-On > SAML
- Insira as seguintes informações do seu Provedor de Identidade:
| Campo | Descrição |
|---|---|
| Entity ID | O Entity ID do seu IdP (também chamado de Issuer) |
| SSO URL | A URL para onde as solicitações de login são enviadas |
| Certificate | O certificado de assinatura X.509 do seu IdP (formato PEM) |
- Clique em Save Settings
Configurar OIDC
- No ScribbleMaps, vá para a aba Settings > Single Sign-On > OIDC
- Selecione o seu Provider Type (Google, Microsoft, Okta, Auth0 ou Custom)
- Insira as seguintes informações:
| Campo | Descrição |
|---|---|
| Client ID | O Client ID do OAuth do seu IdP |
| Client Secret | O Client Secret do OAuth do seu IdP |
| Authority URL | A URL do emissor (issuer) do seu IdP (consulte os guias de provedores abaixo) |
- Clique em Save Settings
Passo 4: Testar sua Configuração
Antes de ativar o SSO para todos os usuários, teste sua configuração:
- Clique no botão Test Connection
- Uma nova janela se abrirá para simular o fluxo de login do SSO
- Conclua a autenticação com o seu Provedor de Identidade
- Verifique se você foi redirecionado de volta ao ScribbleMaps com sucesso
Se o teste falhar, revise a mensagem de erro e verifique suas configurações.
Passo 5: Ativar SSO
Assim que o teste for bem-sucedido:
- Alterne a chave Enable SSO para ON
- Escolha sua opção de aplicação (enforcement):
- Optional: Os usuários podem escolher entre login por SSO ou senha
- Enforced: Usuários com domínios de e-mail verificados devem usar SSO (login por senha desativado)
Nota: Os Team Owners sempre podem usar o login por senha como backup, mesmo quando o SSO está configurado como Enforced.
SSO Iniciado pelo SP
O ScribbleMaps suporta SSO iniciado pelo SP, o que permite aos usuários iniciar o processo de login a partir da página de login do ScribbleMaps. Veja como funciona:
- Navegue até scribblemaps.com/account/login
- Insira seu endereço de e-mail (ex:
[email protected]) - Clique em Sign in with SSO
- Você será redirecionado para o Provedor de Identidade da sua organização (ex: Okta) para se autenticar
- Após a autenticação bem-sucedida, você será redirecionado automaticamente de volta ao ScribbleMaps e sua sessão será iniciada
Se a sua organização tiver o SSO configurado como Enforced, inserir seu e-mail na página de login redirecionará você automaticamente para o seu Provedor de Identidade — nenhum campo de senha será exibido.
OIN Universal Logout
O logout universal do Okta é suportado. Para instruções de configuração, visite este link.
Guias Específicos de Provedores
Okta
- No Okta Admin Console, vá para Applications > Browse App Catalog
- Pesquise por ScribbleMaps e clique em Add Integration
- A URL do SSO, o Entity ID e a Redirect URI são pré-configurados automaticamente
- Vá para a aba Sign On para encontrar os detalhes de configuração do seu IdP:
- Baixe o X.509 Certificate
- Copie o Identity Provider Issuer (Entity ID)
- Copie a Single Sign-On URL
- Insira esses valores nas configurações de SSO do ScribbleMaps (consulte o Passo 3)
Microsoft Entra ID (Azure AD)
- No Azure Portal, vá para Microsoft Entra ID > App registrations > New registration
- Configure:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Plataforma Web)
-
Redirect URI:
- Vá para Certificates & secrets > Crie um novo Client secret
- Copie o Application (client) ID e o Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- No Google Cloud Console, vá para APIs & Services > Credentials
- Clique em Create Credentials > OAuth client ID
- Selecione Web application
- Adicione Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Copie o Client ID e o Client Secret
- Authority URL:
https://accounts.google.com
Nota: Para exigir MFA para o Google Workspace, configure-o no seu Google Workspace Admin Console.
Auth0
- No Auth0 Dashboard, vá para Applications > Create Application
- Selecione Regular Web Applications
- Configure:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Copie o Client ID e o Client Secret da aba Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Opções Avançadas
Provisionamento Just-In-Time (JIT)
Quando ativado, os usuários são criados automaticamente no ScribbleMaps no seu primeiro login via SSO. Suas informações de perfil (nome, e-mail) são preenchidas a partir do Provedor de Identidade.
Exigir Autenticação de Múltiplos Fatores (apenas OIDC)
Ative esta opção para exigir a verificação de MFA antes de permitir o login. O ScribbleMaps verificará se o seu IdP aplicou o MFA para o usuário.
Para o Okta, você pode especificar valores ACR personalizados, tais como:
-
urn:okta:loa:2fa:any- Qualquer segundo fator -
phr- Autenticação resistente a phishing -
phrh- Autenticação resistente a phishing vinculada ao hardware
Mapeamento de Atributos/Claims
Personalize como os atributos de usuário do seu IdP são mapeados para os campos de usuário do ScribbleMaps:
| Campo do ScribbleMaps | Atributo SAML Comum | Claim OIDC Comum |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| Nome | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Sobrenome | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Resolução de Problemas
Problemas Comuns
"Domain not verified"
- Certifique-se de que seu registro DNS TXT ou arquivo de verificação esteja configurado corretamente
- As alterações de DNS podem levar até 48 horas para se propagarem
- Verifique se não há erros de digitação no código de verificação
"Invalid certificate"
- Certifique-se de usar o certificado completo, incluindo
-----BEGIN CERTIFICATE-----e-----END CERTIFICATE----- - Verifique se o certificado não expirou
- Certifique-se de ter copiado o certificado de assinatura, não um certificado de criptografia
"Invalid signature"
- Verifique se o certificado corresponde ao certificado de assinatura atual do seu IdP
- Verifique se o algoritmo de assinatura corresponde (SHA-256 vs SHA-1)
"User not found" ou "Email mismatch"
- Certifique-se de que o e-mail retornado pelo seu IdP corresponda a um domínio verificado
- Verifique se o formato NameID está definido como Email Address
- Verifique se o mapeamento de atributos/claims está correto
"Security error: Your Identity Provider is not authorized for this email domain"
- Isso ocorre quando a configuração do IdP não corresponde ao domínio verificado
- Certifique-se de que o domínio de e-mail esteja verificado na sua equipe
- Verifique se você está fazendo login com um e-mail de um domínio verificado
Visualizar Logs de Auditoria
Monitore a atividade de SSO em Settings > Single Sign-On > Audit Logs. Você pode:
- Filtrar por tipo de evento (Login, Logout, Failed Login)
- Filtrar por intervalo de datas
- Exportar logs como CSV para relatórios de conformidade
Precisa de Ajuda?
Se você estiver enfrentando problemas com a configuração do SSO, entre em contato com nossa equipe de suporte informando:
- O nome da sua Equipe
- O Provedor de Identidade que você está usando
- Quaisquer mensagens de erro que esteja visualizando
- Capturas de tela da configuração do seu IdP (com dados confidenciais ocultados)
Estamos aqui para ajudar você a configurar o SSO para sua organização.
Última atualização