Centrul de ajutor Scribble Maps
Schimbă limba

Configurare Single Sign-On (SAML/OIDC)

Configurarea Single Sign-On (SSO) cu SAML sau OIDC

ScribbleMaps acceptă Single Sign-On de tip enterprise folosind fie SAML 2.0, fie OpenID Connect (OIDC). Acest lucru permite membrilor echipei dumneavoastră să se autentifice folosind Identity Provider-ul (IdP) al organizației dumneavoastră, cum ar fi Okta, Microsoft Entra ID (Azure AD), Google Workspace sau Auth0.

Configurarea SSO este disponibilă la team.scribblemaps.com și este complet gratuită.


Cuprins

  1. Funcționalități acceptate
  2. Înainte de a începe
  3. Pasul 1: Verificați-vă domeniul de e-mail
  4. Pasul 2: Configurați-vă Identity Provider-ul
  5. Pasul 3: Configurați SSO în ScribbleMaps
  6. Pasul 4: Testați-vă configurarea
  7. Pasul 5: Activați SSO
  8. SSO inițiat de SP
  9. OIN Universal Logout
  10. Ghiduri specifice furnizorilor
  11. Opțiuni avansate
  12. Depanare

Funcționalități acceptate

Integrarea SSO ScribbleMaps acceptă următoarele funcționalități:

Funcționalitate Descriere
SP-Initiated SSO Utilizatorii pot iniția fluxul de conectare de pe pagina de autentificare ScribbleMaps prin introducerea adresei lor de e-mail. ScribbleMaps redirecționează utilizatorul către Identity Provider-ul dumneavoastră pentru autentificare.
IdP-Initiated SSO Utilizatorii se pot conecta la ScribbleMaps direct din tabloul de bord al Identity Provider-ului lor (de exemplu, făcând clic pe pictograma ScribbleMaps din Okta).
Just-In-Time (JIT) Provisioning Conturile noi de utilizator sunt create automat în ScribbleMaps la prima lor conectare prin SSO. Utilizatorii sunt adăugați în echipă cu un rol implicit de Viewer.

Înainte de a începe

  • Trebuie să fiți Team Owner pentru a configura SSO
  • Aveți nevoie de acces la consola de administrare a Identity Provider-ului organizației dumneavoastră
  • Pregătiți-vă domeniul de e-mail (de exemplu, yourcompany.com)

Pasul 1: Verificați-vă domeniul de e-mail

Înainte de a configura SSO, trebuie să verificați deținerea domeniului dumneavoastră de e-mail. Această măsură de securitate asigură că doar organizațiile autorizate pot configura SSO pentru domeniile lor.

  1. Conectați-vă la team.scribblemaps.com
  2. Navigați la Settings > Single Sign-On
  3. Mergeți la fila Domains
  4. Faceți clic pe Add Domain și introduceți domeniul dumneavoastră de e-mail (de exemplu, yourcompany.com)
  5. Alegeți o metodă de verificare:

Opțiunea A: Înregistrare DNS TXT (recomandat)

Adăugați o înregistrare TXT în setările DNS ale domeniului dumneavoastră:

Tip Gazdă/Nume Valoare
TXT @ sau yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Notă: Propagarea modificărilor DNS poate dura până la 48 de ore.

Opțiunea B: Încărcare fișier

  1. Creați un fișier text numit scribblemaps-verify.txt
  2. Adăugați codul de verificare ca singurul conținut
  3. Încărcați la: https://yourcompany.com/.well-known/scribblemaps-verify.txt

După adăugarea verificării, faceți clic pe Verify Domain pentru a confirma deținerea.


Pasul 2: Configurați-vă Identity Provider-ul

Adăugați ScribbleMaps ca aplicație în Identity Provider-ul dumneavoastră. Dacă folosiți Okta, puteți adăuga ScribbleMaps direct din catalogul Okta Integration Network (OIN) — URL-ul SAML SSO, SP Entity ID, ACS URL și OIDC Redirect URI sunt preconfigurate automat.

Pentru SAML 2.0

Setare Valoare
NameID Format Email Address
Signature Algorithm SHA-256 (recomandat)

Pentru OIDC

Setare Valoare
Scopes openid email profile

Pasul 3: Configurați SSO în ScribbleMaps

Configurarea SAML 2.0

  1. În ScribbleMaps, mergeți la fila Settings > Single Sign-On > SAML
  2. Introduceți următoarele informații de la Identity Provider-ul dumneavoastră:
Câmp Descriere
Entity ID Entity ID-ul IdP-ului dumneavoastră (numit și Issuer)
SSO URL URL-ul unde sunt trimise cererile de conectare
Certificate Certificatul de semnare X.509 al IdP-ului dumneavoastră (format PEM)
  1. Faceți clic pe Save Settings

Configurarea OIDC

  1. În ScribbleMaps, mergeți la fila Settings > Single Sign-On > OIDC
  2. Selectați Provider Type (Google, Microsoft, Okta, Auth0 sau Custom)
  3. Introduceți următoarele informații:
Câmp Descriere
Client ID Client ID-ul OAuth de la IdP-ul dumneavoastră
Client Secret Client Secret-ul OAuth de la IdP-ul dumneavoastră
Authority URL URL-ul emitentului (issuer) al IdP-ului dumneavoastră (consultați ghidurile furnizorilor de mai jos)
  1. Faceți clic pe Save Settings

Pasul 4: Testați-vă configurarea

Înainte de a activa SSO pentru toți utilizatorii, testați-vă configurarea:

  1. Faceți clic pe butonul Test Connection
  2. Se va deschide o fereastră nouă pentru a simula fluxul de conectare SSO
  3. Finalizați autentificarea cu Identity Provider-ul dumneavoastră
  4. Verificați dacă sunteți redirecționat cu succes înapoi la ScribbleMaps

Dacă testul eșuează, examinați mesajul de eroare și verificați setările de configurare.


Pasul 5: Activați SSO

Odată ce testarea a reușit:

  1. Comutați comutatorul Enable SSO pe ON
  2. Alegeți opțiunea de aplicare:
    • Optional: Utilizatorii pot alege conectarea prin SSO sau prin parolă
    • Enforced: Utilizatorii cu domenii de e-mail verificate trebuie să folosească SSO (conectarea prin parolă este dezactivată)

Notă: Proprietarii de echipă (Team Owners) pot folosi întotdeauna conectarea prin parolă ca rezervă, chiar și atunci când SSO este impus (Enforced).


SSO inițiat de SP

ScribbleMaps acceptă SSO inițiat de SP, ceea ce permite utilizatorilor să înceapă procesul de conectare de pe pagina de autentificare ScribbleMaps. Iată cum funcționează:

  1. Navigați la scribblemaps.com/account/login
  2. Introduceți adresa dumneavoastră de e-mail (de exemplu, [email protected])
  3. Faceți clic pe Sign in with SSO
  4. Veți fi redirecționat către Identity Provider-ul organizației dumneavoastră (de exemplu, Okta) pentru a vă autentifica
  5. După autentificarea cu succes, sunteți redirecționat automat înapoi la ScribbleMaps și conectat

Dacă organizația dumneavoastră are SSO impus (Enforced), introducerea e-mailului pe pagina de conectare vă va redirecționa automat către Identity Provider-ul dumneavoastră — nu va fi afișat niciun câmp pentru parolă.


OIN Universal Logout

Deconectarea universală (Universal logout) de la Okta este acceptată. Pentru instrucțiuni de configurare, vă rugăm să vizitați acest link.


Ghiduri specifice furnizorilor

Okta

  1. În Okta Admin Console, mergeți la Applications > Browse App Catalog
  2. Căutați ScribbleMaps și faceți clic pe Add Integration
  3. URL-ul SSO, Entity ID și Redirect URI sunt preconfigurate automat
  4. Mergeți la fila Sign On pentru a găsi detaliile de configurare ale IdP-ului dumneavoastră:
    • Descărcați X.509 Certificate
    • Copiați Identity Provider Issuer (Entity ID)
    • Copiați Single Sign-On URL
  5. Introduceți aceste valori în setările SSO din ScribbleMaps (consultați Pasul 3)

Microsoft Entra ID (Azure AD)

  1. În Azure Portal, mergeți la Microsoft Entra ID > App registrations > New registration
  2. Configurați:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (Web platform)
  3. Mergeți la Certificates & secrets > Creați un nou Client secret
  4. Copiați Application (client) ID și Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. În Google Cloud Console, mergeți la APIs & Services > Credentials
  2. Faceți clic pe Create Credentials > OAuth client ID
  3. Selectați Web application
  4. Adăugați Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Copiați Client ID și Client Secret
  6. Authority URL: https://accounts.google.com

Notă: Pentru a solicita MFA pentru Google Workspace, configurați acest lucru în Google Workspace Admin Console.

Auth0

  1. În Auth0 Dashboard, mergeți la Applications > Create Application
  2. Selectați Regular Web Applications
  3. Configurați:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Copiați Client ID și Client Secret din fila Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Opțiuni avansate

Aprovizionare Just-In-Time (JIT)

Când este activată, utilizatorii sunt creați automat în ScribbleMaps la prima lor conectare prin SSO. Informațiile lor de profil (nume, e-mail) sunt preluate de la Identity Provider.

Solicitare autentificare cu mai mulți factori (doar OIDC)

Activați această opțiune pentru a solicita verificarea MFA înainte de a permite conectarea. ScribbleMaps va verifica dacă IdP-ul dumneavoastră a impus MFA pentru utilizator.

Pentru Okta, puteți specifica valori ACR personalizate, cum ar fi:

  • urn:okta:loa:2fa:any - Orice al doilea factor
  • phr - Autentificare rezistentă la phishing
  • phrh - Autentificare rezistentă la phishing legată de hardware

Maparea atributelor/revendicărilor (Attribute/Claim Mapping)

Personalizați modul în care atributele utilizatorului de la IdP-ul dumneavoastră se mapează la câmpurile de utilizator din ScribbleMaps:

Câmp ScribbleMaps Atribut SAML comun Revendicare (Claim) OIDC comună
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Depanare

Probleme frecvente

„Domain not verified”

  • Asigurați-vă că înregistrarea DNS TXT sau fișierul de verificare sunt configurate corect
  • Propagarea modificărilor DNS poate dura până la 48 de ore
  • Verificați să nu existe greșeli de tipar în codul de verificare

„Invalid certificate”

  • Asigurați-vă că folosiți certificatul complet, inclusiv -----BEGIN CERTIFICATE----- și -----END CERTIFICATE-----
  • Verificați ca certificatul să nu fi expirat
  • Asigurați-vă că ați copiat certificatul de semnare, nu un certificat de criptare

„Invalid signature”

  • Verificați dacă certificatul se potrivește cu certificatul curent de semnare al IdP-ului dumneavoastră
  • Verificați dacă algoritmul de semnătură se potrivește (SHA-256 vs SHA-1)

„User not found” sau „Email mismatch”

  • Asigurați-vă că e-mailul returnat de IdP-ul dumneavoastră se potrivește cu un domeniu verificat
  • Verificați dacă formatul NameID este setat la Email Address
  • Verificați dacă maparea atributelor/revendicărilor este corectă

„Security error: Your Identity Provider is not authorized for this email domain”

  • Aceasta se întâmplă atunci când configurarea IdP-ului nu se potrivește cu domeniul verificat
  • Asigurați-vă că domeniul de e-mail este verificat în cadrul echipei dumneavoastră
  • Verificați dacă vă conectați cu un e-mail dintr-un domeniu verificat

Vizualizarea jurnalelor de audit (Audit Logs)

Monitorizați activitatea SSO în Settings > Single Sign-On > Audit Logs. Puteți:

  • Filtrați după tipul de eveniment (Login, Logout, Failed Login)
  • Filtrați după intervalul de date
  • Exportați jurnalele ca CSV pentru raportarea de conformitate

Aveți nevoie de ajutor?

Dacă întâmpinați probleme cu configurarea SSO, vă rugăm să contactați echipa noastră de asistență oferind următoarele informații:

  • Numele echipei dumneavoastră (Team name)
  • Identity Provider-ul pe care îl folosiți
  • Orice mesaje de eroare pe care le vedeți
  • Capturi de ecran ale configurării IdP-ului dumneavoastră (cu datele sensibile cenzurate)

Suntem aici pentru a vă ajuta să configurați SSO pentru organizația dumneavoastră.

Ultima actualizare