Central de Ajuda do Scribble Maps
Alterar idioma

Configuração de Single Sign-On (SAML/OIDC)

Configurar Single Sign-On (SSO) com SAML ou OIDC

O ScribbleMaps suporta Single Sign-On empresarial usando SAML 2.0 ou OpenID Connect (OIDC). Isso permite que os membros da sua equipe se autentiquem usando o Provedor de Identidade (IdP) da sua organização, como Okta, Microsoft Entra ID (Azure AD), Google Workspace ou Auth0.

A configuração de SSO está disponível em team.scribblemaps.com e é totalmente gratuita.


Table of Contents

  1. Recursos Suportados
  2. Antes de Começar
  3. Passo 1: Verificar seu Domínio de E-mail
  4. Passo 2: Configurar seu Provedor de Identidade
  5. Passo 3: Configurar SSO no ScribbleMaps
  6. Passo 4: Testar sua Configuração
  7. Passo 5: Ativar SSO
  8. SSO Iniciado pelo SP
  9. OIN Universal Logout
  10. Guias Específicos de Provedores
  11. Opções Avançadas
  12. Resolução de Problemas

Recursos Suportados

A integração de SSO do ScribbleMaps suporta os seguintes recursos:

Recurso Descrição
SP-Initiated SSO Os usuários podem iniciar o fluxo de login a partir da página de login do ScribbleMaps inserindo seu endereço de e-mail. O ScribbleMaps redireciona o usuário para o seu Provedor de Identidade para autenticação.
IdP-Initiated SSO Os usuários podem fazer login no ScribbleMaps diretamente do painel do seu Provedor de Identidade (por exemplo, clicando no bloco do ScribbleMaps no Okta).
Just-In-Time (JIT) Provisioning Novas contas de usuário são criadas automaticamente no ScribbleMaps no seu primeiro login via SSO. Os usuários são adicionados à equipe com a função padrão de Viewer.

Antes de Começar

  • Você deve ser um Team Owner para configurar o SSO
  • Você precisa de acesso ao console de administração do Provedor de Identidade da sua organização
  • Tenha o seu domínio de e-mail pronto (ex: yourcompany.com)

Passo 1: Verificar seu Domínio de E-mail

Antes de configurar o SSO, você deve verificar a propriedade do seu domínio de e-mail. Esta medida de segurança garante que apenas organizações autorizadas possam configurar o SSO para seus domínios.

  1. Faça login em team.scribblemaps.com
  2. Navegue até Settings > Single Sign-On
  3. Vá para a aba Domains
  4. Clique em Add Domain e insira o seu domínio de e-mail (ex: yourcompany.com)
  5. Escolha um método de verificação:

Opção A: Registro DNS TXT (Recomendado)

Adicione um registro TXT às configurações de DNS do seu domínio:

Tipo Host/Nome Valor
TXT @ ou yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Nota: As alterações de DNS podem levar até 48 horas para se propagarem.

Opção B: Upload de Arquivo

  1. Crie um arquivo de texto chamado scribblemaps-verify.txt
  2. Adicione seu código de verificação como o único conteúdo
  3. Faça o upload para: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Após adicionar a verificação, clique em Verify Domain para confirmar a propriedade.


Passo 2: Configurar seu Provedor de Identidade

Adicione o ScribbleMaps como um aplicativo no seu Provedor de Identidade. Se você estiver usando o Okta, poderá adicionar o ScribbleMaps diretamente do catálogo do Okta Integration Network (OIN) — a URL do SAML SSO, o SP Entity ID, a ACS URL e a OIDC Redirect URI são pré-configurados automaticamente.

Para SAML 2.0

Configuração Valor
NameID Format Endereço de E-mail
Signature Algorithm SHA-256 (recomendado)

Para OIDC

Configuração Valor
Scopes openid email profile

Passo 3: Configurar SSO no ScribbleMaps

Configurar SAML 2.0

  1. No ScribbleMaps, vá para a aba Settings > Single Sign-On > SAML
  2. Insira as seguintes informações do seu Provedor de Identidade:
Campo Descrição
Entity ID O Entity ID do seu IdP (também chamado de Issuer)
SSO URL A URL para onde as solicitações de login são enviadas
Certificate O certificado de assinatura X.509 do seu IdP (formato PEM)
  1. Clique em Save Settings

Configurar OIDC

  1. No ScribbleMaps, vá para a aba Settings > Single Sign-On > OIDC
  2. Selecione o seu Provider Type (Google, Microsoft, Okta, Auth0 ou Custom)
  3. Insira as seguintes informações:
Campo Descrição
Client ID O Client ID do OAuth do seu IdP
Client Secret O Client Secret do OAuth do seu IdP
Authority URL A URL do emissor (issuer) do seu IdP (consulte os guias de provedores abaixo)
  1. Clique em Save Settings

Passo 4: Testar sua Configuração

Antes de ativar o SSO para todos os usuários, teste sua configuração:

  1. Clique no botão Test Connection
  2. Uma nova janela se abrirá para simular o fluxo de login do SSO
  3. Conclua a autenticação com o seu Provedor de Identidade
  4. Verifique se você foi redirecionado de volta ao ScribbleMaps com sucesso

Se o teste falhar, revise a mensagem de erro e verifique suas configurações.


Passo 5: Ativar SSO

Assim que o teste for bem-sucedido:

  1. Alterne a chave Enable SSO para ON
  2. Escolha sua opção de aplicação (enforcement):
    • Optional: Os usuários podem escolher entre login por SSO ou senha
    • Enforced: Usuários com domínios de e-mail verificados devem usar SSO (login por senha desativado)

Nota: Os Team Owners sempre podem usar o login por senha como backup, mesmo quando o SSO está configurado como Enforced.


SSO Iniciado pelo SP

O ScribbleMaps suporta SSO iniciado pelo SP, o que permite aos usuários iniciar o processo de login a partir da página de login do ScribbleMaps. Veja como funciona:

  1. Navegue até scribblemaps.com/account/login
  2. Insira seu endereço de e-mail (ex: [email protected])
  3. Clique em Sign in with SSO
  4. Você será redirecionado para o Provedor de Identidade da sua organização (ex: Okta) para se autenticar
  5. Após a autenticação bem-sucedida, você será redirecionado automaticamente de volta ao ScribbleMaps e sua sessão será iniciada

Se a sua organização tiver o SSO configurado como Enforced, inserir seu e-mail na página de login redirecionará você automaticamente para o seu Provedor de Identidade — nenhum campo de senha será exibido.


OIN Universal Logout

O logout universal do Okta é suportado. Para instruções de configuração, visite este link.


Guias Específicos de Provedores

Okta

  1. No Okta Admin Console, vá para Applications > Browse App Catalog
  2. Pesquise por ScribbleMaps e clique em Add Integration
  3. A URL do SSO, o Entity ID e a Redirect URI são pré-configurados automaticamente
  4. Vá para a aba Sign On para encontrar os detalhes de configuração do seu IdP:
    • Baixe o X.509 Certificate
    • Copie o Identity Provider Issuer (Entity ID)
    • Copie a Single Sign-On URL
  5. Insira esses valores nas configurações de SSO do ScribbleMaps (consulte o Passo 3)

Microsoft Entra ID (Azure AD)

  1. No Azure Portal, vá para Microsoft Entra ID > App registrations > New registration
  2. Configure:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (Plataforma Web)
  3. Vá para Certificates & secrets > Crie um novo Client secret
  4. Copie o Application (client) ID e o Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. No Google Cloud Console, vá para APIs & Services > Credentials
  2. Clique em Create Credentials > OAuth client ID
  3. Selecione Web application
  4. Adicione Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Copie o Client ID e o Client Secret
  6. Authority URL: https://accounts.google.com

Nota: Para exigir MFA para o Google Workspace, configure-o no seu Google Workspace Admin Console.

Auth0

  1. No Auth0 Dashboard, vá para Applications > Create Application
  2. Selecione Regular Web Applications
  3. Configure:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Copie o Client ID e o Client Secret da aba Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Opções Avançadas

Provisionamento Just-In-Time (JIT)

Quando ativado, os usuários são criados automaticamente no ScribbleMaps no seu primeiro login via SSO. Suas informações de perfil (nome, e-mail) são preenchidas a partir do Provedor de Identidade.

Exigir Autenticação de Múltiplos Fatores (apenas OIDC)

Ative esta opção para exigir a verificação de MFA antes de permitir o login. O ScribbleMaps verificará se o seu IdP aplicou o MFA para o usuário.

Para o Okta, você pode especificar valores ACR personalizados, tais como:

  • urn:okta:loa:2fa:any - Qualquer segundo fator
  • phr - Autenticação resistente a phishing
  • phrh - Autenticação resistente a phishing vinculada ao hardware

Mapeamento de Atributos/Claims

Personalize como os atributos de usuário do seu IdP são mapeados para os campos de usuário do ScribbleMaps:

Campo do ScribbleMaps Atributo SAML Comum Claim OIDC Comum
E-mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
Nome http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Sobrenome http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Resolução de Problemas

Problemas Comuns

"Domain not verified"

  • Certifique-se de que seu registro DNS TXT ou arquivo de verificação esteja configurado corretamente
  • As alterações de DNS podem levar até 48 horas para se propagarem
  • Verifique se não há erros de digitação no código de verificação

"Invalid certificate"

  • Certifique-se de usar o certificado completo, incluindo -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----
  • Verifique se o certificado não expirou
  • Certifique-se de ter copiado o certificado de assinatura, não um certificado de criptografia

"Invalid signature"

  • Verifique se o certificado corresponde ao certificado de assinatura atual do seu IdP
  • Verifique se o algoritmo de assinatura corresponde (SHA-256 vs SHA-1)

"User not found" ou "Email mismatch"

  • Certifique-se de que o e-mail retornado pelo seu IdP corresponda a um domínio verificado
  • Verifique se o formato NameID está definido como Email Address
  • Verifique se o mapeamento de atributos/claims está correto

"Security error: Your Identity Provider is not authorized for this email domain"

  • Isso ocorre quando a configuração do IdP não corresponde ao domínio verificado
  • Certifique-se de que o domínio de e-mail esteja verificado na sua equipe
  • Verifique se você está fazendo login com um e-mail de um domínio verificado

Visualizar Logs de Auditoria

Monitore a atividade de SSO em Settings > Single Sign-On > Audit Logs. Você pode:

  • Filtrar por tipo de evento (Login, Logout, Failed Login)
  • Filtrar por intervalo de datas
  • Exportar logs como CSV para relatórios de conformidade

Precisa de Ajuda?

Se você estiver enfrentando problemas com a configuração do SSO, entre em contato com nossa equipe de suporte informando:

  • O nome da sua Equipe
  • O Provedor de Identidade que você está usando
  • Quaisquer mensagens de erro que esteja visualizando
  • Capturas de tela da configuração do seu IdP (com dados confidenciais ocultados)

Estamos aqui para ajudar você a configurar o SSO para sua organização.

Última atualização