Configurare Single Sign-On (SAML/OIDC)
Configurarea Single Sign-On (SSO) cu SAML sau OIDC
ScribbleMaps acceptă Single Sign-On de tip enterprise folosind fie SAML 2.0, fie OpenID Connect (OIDC). Acest lucru permite membrilor echipei dumneavoastră să se autentifice folosind Identity Provider-ul (IdP) al organizației dumneavoastră, cum ar fi Okta, Microsoft Entra ID (Azure AD), Google Workspace sau Auth0.
Configurarea SSO este disponibilă la team.scribblemaps.com și este complet gratuită.
Cuprins
- Funcționalități acceptate
- Înainte de a începe
- Pasul 1: Verificați-vă domeniul de e-mail
- Pasul 2: Configurați-vă Identity Provider-ul
- Pasul 3: Configurați SSO în ScribbleMaps
- Pasul 4: Testați-vă configurarea
- Pasul 5: Activați SSO
- SSO inițiat de SP
- OIN Universal Logout
- Ghiduri specifice furnizorilor
- Opțiuni avansate
- Depanare
Funcționalități acceptate
Integrarea SSO ScribbleMaps acceptă următoarele funcționalități:
| Funcționalitate | Descriere |
|---|---|
| SP-Initiated SSO | Utilizatorii pot iniția fluxul de conectare de pe pagina de autentificare ScribbleMaps prin introducerea adresei lor de e-mail. ScribbleMaps redirecționează utilizatorul către Identity Provider-ul dumneavoastră pentru autentificare. |
| IdP-Initiated SSO | Utilizatorii se pot conecta la ScribbleMaps direct din tabloul de bord al Identity Provider-ului lor (de exemplu, făcând clic pe pictograma ScribbleMaps din Okta). |
| Just-In-Time (JIT) Provisioning | Conturile noi de utilizator sunt create automat în ScribbleMaps la prima lor conectare prin SSO. Utilizatorii sunt adăugați în echipă cu un rol implicit de Viewer. |
Înainte de a începe
- Trebuie să fiți Team Owner pentru a configura SSO
- Aveți nevoie de acces la consola de administrare a Identity Provider-ului organizației dumneavoastră
- Pregătiți-vă domeniul de e-mail (de exemplu,
yourcompany.com)
Pasul 1: Verificați-vă domeniul de e-mail
Înainte de a configura SSO, trebuie să verificați deținerea domeniului dumneavoastră de e-mail. Această măsură de securitate asigură că doar organizațiile autorizate pot configura SSO pentru domeniile lor.
- Conectați-vă la team.scribblemaps.com
- Navigați la Settings > Single Sign-On
- Mergeți la fila Domains
- Faceți clic pe Add Domain și introduceți domeniul dumneavoastră de e-mail (de exemplu,
yourcompany.com) - Alegeți o metodă de verificare:
Opțiunea A: Înregistrare DNS TXT (recomandat)
Adăugați o înregistrare TXT în setările DNS ale domeniului dumneavoastră:
| Tip | Gazdă/Nume | Valoare |
|---|---|---|
| TXT |
@ sau yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Notă: Propagarea modificărilor DNS poate dura până la 48 de ore.
Opțiunea B: Încărcare fișier
- Creați un fișier text numit
scribblemaps-verify.txt - Adăugați codul de verificare ca singurul conținut
- Încărcați la:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
După adăugarea verificării, faceți clic pe Verify Domain pentru a confirma deținerea.
Pasul 2: Configurați-vă Identity Provider-ul
Adăugați ScribbleMaps ca aplicație în Identity Provider-ul dumneavoastră. Dacă folosiți Okta, puteți adăuga ScribbleMaps direct din catalogul Okta Integration Network (OIN) — URL-ul SAML SSO, SP Entity ID, ACS URL și OIDC Redirect URI sunt preconfigurate automat.
Pentru SAML 2.0
| Setare | Valoare |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (recomandat) |
Pentru OIDC
| Setare | Valoare |
|---|---|
| Scopes | openid email profile |
Pasul 3: Configurați SSO în ScribbleMaps
Configurarea SAML 2.0
- În ScribbleMaps, mergeți la fila Settings > Single Sign-On > SAML
- Introduceți următoarele informații de la Identity Provider-ul dumneavoastră:
| Câmp | Descriere |
|---|---|
| Entity ID | Entity ID-ul IdP-ului dumneavoastră (numit și Issuer) |
| SSO URL | URL-ul unde sunt trimise cererile de conectare |
| Certificate | Certificatul de semnare X.509 al IdP-ului dumneavoastră (format PEM) |
- Faceți clic pe Save Settings
Configurarea OIDC
- În ScribbleMaps, mergeți la fila Settings > Single Sign-On > OIDC
- Selectați Provider Type (Google, Microsoft, Okta, Auth0 sau Custom)
- Introduceți următoarele informații:
| Câmp | Descriere |
|---|---|
| Client ID | Client ID-ul OAuth de la IdP-ul dumneavoastră |
| Client Secret | Client Secret-ul OAuth de la IdP-ul dumneavoastră |
| Authority URL | URL-ul emitentului (issuer) al IdP-ului dumneavoastră (consultați ghidurile furnizorilor de mai jos) |
- Faceți clic pe Save Settings
Pasul 4: Testați-vă configurarea
Înainte de a activa SSO pentru toți utilizatorii, testați-vă configurarea:
- Faceți clic pe butonul Test Connection
- Se va deschide o fereastră nouă pentru a simula fluxul de conectare SSO
- Finalizați autentificarea cu Identity Provider-ul dumneavoastră
- Verificați dacă sunteți redirecționat cu succes înapoi la ScribbleMaps
Dacă testul eșuează, examinați mesajul de eroare și verificați setările de configurare.
Pasul 5: Activați SSO
Odată ce testarea a reușit:
- Comutați comutatorul Enable SSO pe ON
- Alegeți opțiunea de aplicare:
- Optional: Utilizatorii pot alege conectarea prin SSO sau prin parolă
- Enforced: Utilizatorii cu domenii de e-mail verificate trebuie să folosească SSO (conectarea prin parolă este dezactivată)
Notă: Proprietarii de echipă (Team Owners) pot folosi întotdeauna conectarea prin parolă ca rezervă, chiar și atunci când SSO este impus (Enforced).
SSO inițiat de SP
ScribbleMaps acceptă SSO inițiat de SP, ceea ce permite utilizatorilor să înceapă procesul de conectare de pe pagina de autentificare ScribbleMaps. Iată cum funcționează:
- Navigați la scribblemaps.com/account/login
- Introduceți adresa dumneavoastră de e-mail (de exemplu,
[email protected]) - Faceți clic pe Sign in with SSO
- Veți fi redirecționat către Identity Provider-ul organizației dumneavoastră (de exemplu, Okta) pentru a vă autentifica
- După autentificarea cu succes, sunteți redirecționat automat înapoi la ScribbleMaps și conectat
Dacă organizația dumneavoastră are SSO impus (Enforced), introducerea e-mailului pe pagina de conectare vă va redirecționa automat către Identity Provider-ul dumneavoastră — nu va fi afișat niciun câmp pentru parolă.
OIN Universal Logout
Deconectarea universală (Universal logout) de la Okta este acceptată. Pentru instrucțiuni de configurare, vă rugăm să vizitați acest link.
Ghiduri specifice furnizorilor
Okta
- În Okta Admin Console, mergeți la Applications > Browse App Catalog
- Căutați ScribbleMaps și faceți clic pe Add Integration
- URL-ul SSO, Entity ID și Redirect URI sunt preconfigurate automat
- Mergeți la fila Sign On pentru a găsi detaliile de configurare ale IdP-ului dumneavoastră:
- Descărcați X.509 Certificate
- Copiați Identity Provider Issuer (Entity ID)
- Copiați Single Sign-On URL
- Introduceți aceste valori în setările SSO din ScribbleMaps (consultați Pasul 3)
Microsoft Entra ID (Azure AD)
- În Azure Portal, mergeți la Microsoft Entra ID > App registrations > New registration
- Configurați:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web platform)
-
Redirect URI:
- Mergeți la Certificates & secrets > Creați un nou Client secret
- Copiați Application (client) ID și Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- În Google Cloud Console, mergeți la APIs & Services > Credentials
- Faceți clic pe Create Credentials > OAuth client ID
- Selectați Web application
- Adăugați Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Copiați Client ID și Client Secret
- Authority URL:
https://accounts.google.com
Notă: Pentru a solicita MFA pentru Google Workspace, configurați acest lucru în Google Workspace Admin Console.
Auth0
- În Auth0 Dashboard, mergeți la Applications > Create Application
- Selectați Regular Web Applications
- Configurați:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Copiați Client ID și Client Secret din fila Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Opțiuni avansate
Aprovizionare Just-In-Time (JIT)
Când este activată, utilizatorii sunt creați automat în ScribbleMaps la prima lor conectare prin SSO. Informațiile lor de profil (nume, e-mail) sunt preluate de la Identity Provider.
Solicitare autentificare cu mai mulți factori (doar OIDC)
Activați această opțiune pentru a solicita verificarea MFA înainte de a permite conectarea. ScribbleMaps va verifica dacă IdP-ul dumneavoastră a impus MFA pentru utilizator.
Pentru Okta, puteți specifica valori ACR personalizate, cum ar fi:
-
urn:okta:loa:2fa:any- Orice al doilea factor -
phr- Autentificare rezistentă la phishing -
phrh- Autentificare rezistentă la phishing legată de hardware
Maparea atributelor/revendicărilor (Attribute/Claim Mapping)
Personalizați modul în care atributele utilizatorului de la IdP-ul dumneavoastră se mapează la câmpurile de utilizator din ScribbleMaps:
| Câmp ScribbleMaps | Atribut SAML comun | Revendicare (Claim) OIDC comună |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Depanare
Probleme frecvente
„Domain not verified”
- Asigurați-vă că înregistrarea DNS TXT sau fișierul de verificare sunt configurate corect
- Propagarea modificărilor DNS poate dura până la 48 de ore
- Verificați să nu existe greșeli de tipar în codul de verificare
„Invalid certificate”
- Asigurați-vă că folosiți certificatul complet, inclusiv
-----BEGIN CERTIFICATE-----și-----END CERTIFICATE----- - Verificați ca certificatul să nu fi expirat
- Asigurați-vă că ați copiat certificatul de semnare, nu un certificat de criptare
„Invalid signature”
- Verificați dacă certificatul se potrivește cu certificatul curent de semnare al IdP-ului dumneavoastră
- Verificați dacă algoritmul de semnătură se potrivește (SHA-256 vs SHA-1)
„User not found” sau „Email mismatch”
- Asigurați-vă că e-mailul returnat de IdP-ul dumneavoastră se potrivește cu un domeniu verificat
- Verificați dacă formatul NameID este setat la Email Address
- Verificați dacă maparea atributelor/revendicărilor este corectă
„Security error: Your Identity Provider is not authorized for this email domain”
- Aceasta se întâmplă atunci când configurarea IdP-ului nu se potrivește cu domeniul verificat
- Asigurați-vă că domeniul de e-mail este verificat în cadrul echipei dumneavoastră
- Verificați dacă vă conectați cu un e-mail dintr-un domeniu verificat
Vizualizarea jurnalelor de audit (Audit Logs)
Monitorizați activitatea SSO în Settings > Single Sign-On > Audit Logs. Puteți:
- Filtrați după tipul de eveniment (Login, Logout, Failed Login)
- Filtrați după intervalul de date
- Exportați jurnalele ca CSV pentru raportarea de conformitate
Aveți nevoie de ajutor?
Dacă întâmpinați probleme cu configurarea SSO, vă rugăm să contactați echipa noastră de asistență oferind următoarele informații:
- Numele echipei dumneavoastră (Team name)
- Identity Provider-ul pe care îl folosiți
- Orice mesaje de eroare pe care le vedeți
- Capturi de ecran ale configurării IdP-ului dumneavoastră (cu datele sensibile cenzurate)
Suntem aici pentru a vă ajuta să configurați SSO pentru organizația dumneavoastră.
Ultima actualizare