Central de Ajuda do Scribble Maps
Alterar idioma

Configurar Single Sign-On (SSO) para a sua equipe - (Team web app)

O que o SSO faz

O Single Sign-On permite que os membros da sua equipe façam login com o provedor de identidade da sua empresa, como Okta, Microsoft Entra ID (Azure AD), Google Workspace ou Auth0. Você o configura na página SSO. Apenas proprietários e administradores podem abri-la. O título da página é Single Sign-On (SSO).

A página tem três guias: Email Domains, OIDC e SAML 2.0. Você pode usar OIDC ou SAML 2.0, não ambos ao mesmo tempo.

Passo 1: Adicionar e verificar um domínio de e-mail

Abra a guia Email Domains. O SSO começa com a comprovação de que você é o proprietário do domínio de e-mail da sua empresa. A verificação de domínio é compartilhada entre SAML e OIDC, portanto, você só precisa verificar uma vez.

  1. Em Add Email Domain, digite o seu domínio (por exemplo, example.com) e clique em Add Domain.
  2. O domínio é exibido como Pending Verification. Clique em How to Verify para abrir as etapas.
  3. Escolha um método: - DNS TXT Record: adicione um registro TXT ao DNS do seu domínio com o valor mostrado. As alterações de DNS podem levar até 48 hours. - File Upload: coloque um arquivo de texto com o código de verificação em https://yourdomain/.well-known/scribblemaps-verify.txt. O arquivo deve estar acessível via HTTPS.
  4. Clique em Verify Now. Quando funcionar, a página mostrará "Domain verified successfully!" e o domínio constará como Verified.

Se não for possível verificar por DNS ou arquivo, envie um e-mail para [email protected] e a equipe poderá verificar o seu domínio manualmente.

Passo 2 (opção A): Configurar OIDC

Abra a guia OIDC.

  1. Copie o Redirect URI / Callback URL exibido em Callback URLs. Você fornecerá isso ao seu provedor de identidade ao criar o aplicativo.
  2. Em Quick Setup, você pode colar a URL de descoberta do seu provedor (a URL .well-known/openid-configuration) e clicar em Import para preencher automaticamente o Authority e o tipo de provedor.
  3. Preencha os campos obrigatórios em Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. Abra User Settings para ativar o Just-In-Time (JIT) Provisioning, que cria uma conta de usuário na primeira vez que alguém faz login com OIDC.
  5. Abra Security Settings para ativar o Require Multi-Factor Authentication (MFA) se desejar confirmar o MFA antes do login.
  6. Clique em Save Settings e depois em Test Connection. Você também pode usar o Test SSO Login para testar o login completo em uma nova janela.
  7. Ative a chave OIDC SSO enabled.

Ao criar o aplicativo no seu provedor de identidade, escolha Web Application como o tipo (não SPA ou Native), pois um Client Secret é obrigatório.

Passo 2 (opção B): Configurar SAML 2.0

Abra a guia SAML 2.0.

  1. Copie as Service Provider (SP) Information para fornecer ao seu provedor de identidade: o SP Entity ID / Audience URI, a Single Sign-On URL / ACS URL e a SP Metadata URL.
  2. Em Quick Setup, escolha o seu provedor e importe a URL de metadados dele para preencher automaticamente as configurações.
  3. Preencha as Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (opcional) - IdP X.509 Certificate no formato PEM
  4. Abra Advanced Settings para definir o Signature Algorithm (SHA-256 é recomendado) e o NameID Format.
  5. Abra User Settings para ativar o Just-In-Time (JIT) Provisioning.
  6. Clique em Save Settings e depois em Test Connection. Use o Test SSO Login para testar o login completo.
  7. Ative a chave SAML SSO enabled.

Apenas um protocolo por vez

Você só pode ter o OIDC ou o SAML ativado, não ambos. Se você ativar um enquanto o outro já estiver ativado, a página perguntará se você deseja desativar o outro primeiro. Por exemplo, ativar o OIDC enquanto o SAML está ativo exibirá "SAML is currently enabled. Would you like to disable it?" com as opções Disable SAML e Keep Both.

Visualizar seus usuários de SSO

Mais abaixo na página, o cartão SSO Provisioned Users lista as pessoas criadas por meio do SSO. Clique em Show para abrir a lista e em Hide para fechá-la. A tabela mostra o Email, Name, Created date e Last Login de cada usuário. Até que alguém faça login dessa forma, a mensagem exibida será "No users have been provisioned via SSO yet."

Última atualização