Configurați Single Sign-On (SSO) pentru echipa dumneavoastră - (Team web app)
Ce face SSO
Single Sign-On permite membrilor echipei dumneavoastră să se conecteze cu furnizorul de identitate al companiei dumneavoastră, cum ar fi Okta, Microsoft Entra ID (Azure AD), Google Workspace sau Auth0. Îl configurați pe pagina SSO. Doar proprietarii și administratorii o pot deschide. Titlul paginii este Single Sign-On (SSO).
Pagina are trei file: Email Domains, OIDC și SAML 2.0. Puteți utiliza fie OIDC, fie SAML 2.0, nu ambele în același timp.
Pasul 1: Adăugați și verificați un domeniu de e-mail
Deschideți fila Email Domains. SSO începe prin a dovedi că dețineți domeniul de e-mail al companiei dumneavoastră. Verificarea domeniului este comună pentru SAML și OIDC, deci trebuie să o faceți o singură dată.
- La Add Email Domain, introduceți domeniul dumneavoastră (de exemplu,
example.com) și faceți clic pe Add Domain. - Domeniul apare ca Pending Verification. Faceți clic pe How to Verify pentru a deschide pașii.
- Alegeți o metodă: - DNS TXT Record: adăugați o înregistrare TXT în DNS-ul domeniului dumneavoastră cu valoarea afișată. Modificările DNS pot dura până la 48 de ore. - File Upload: plasați un fișier text cu codul de verificare la
https://yourdomain/.well-known/scribblemaps-verify.txt. Fișierul trebuie să poată fi accesat prin HTTPS. - Faceți clic pe Verify Now. Când funcționează, pagina afișează "Domain verified successfully!" iar domeniul apare ca Verified.
Dacă nu puteți efectua verificarea prin DNS sau fișier, trimiteți un e-mail la [email protected], iar echipa vă poate verifica manual domeniul.
Pasul 2 (opțiunea A): Configurați OIDC
Deschideți fila OIDC.
- Copiați Redirect URI / Callback URL afișat la Callback URLs. Oferiți această valoare furnizorului dumneavoastră de identitate atunci când creați aplicația.
- În Quick Setup, puteți lipi adresa URL de descoperire a furnizorului dumneavoastră (adresa URL
.well-known/openid-configuration) și faceți clic pe Import pentru a completa automat Authority și tipul de furnizor. - Completați câmpurile obligatorii de la Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Deschideți User Settings pentru a activa Just-In-Time (JIT) Provisioning, care creează un cont de utilizator prima dată când cineva se conectează cu OIDC.
- Deschideți Security Settings pentru a activa Require Multi-Factor Authentication (MFA) dacă doriți să confirmați MFA înainte de conectare.
- Faceți clic pe Save Settings, apoi pe Test Connection. De asemenea, puteți utiliza Test SSO Login pentru a încerca conectarea completă într-o fereastră nouă.
- Activați comutatorul OIDC SSO enabled.
Când creați aplicația în furnizorul dumneavoastră de identitate, alegeți Web Application ca tip (nu SPA sau Native), deoarece este necesar un Client Secret.
Pasul 2 (opțiunea B): Configurați SAML 2.0
Deschideți fila SAML 2.0.
- Copiați Service Provider (SP) Information pentru a le oferi furnizorului dumneavoastră de identitate: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL și SP Metadata URL.
- În Quick Setup, alegeți furnizorul dumneavoastră și importați adresa URL a metadatelor acestuia pentru a completa automat setările.
- Completați Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (opțional) - IdP X.509 Certificate în format PEM
- Deschideți Advanced Settings pentru a seta Signature Algorithm (se recomandă SHA-256) și NameID Format.
- Deschideți User Settings pentru a activa Just-In-Time (JIT) Provisioning.
- Faceți clic pe Save Settings, apoi pe Test Connection. Utilizați Test SSO Login pentru a încerca conectarea completă.
- Activați comutatorul SAML SSO enabled.
Un singur protocol în același timp
Puteți avea activat doar OIDC sau SAML, nu ambele. Dacă activați unul în timp ce celălalt este deja activat, pagina vă întreabă dacă doriți să îl dezactivați mai întâi pe celălalt. De exemplu, activarea OIDC în timp ce SAML este pornit afișează "SAML is currently enabled. Would you like to disable it?" cu opțiunile Disable SAML și Keep Both.
Vizualizați utilizatorii dumneavoastră SSO
Mai jos pe pagină, cardul SSO Provisioned Users listează persoanele create prin SSO. Faceți clic pe Show pentru a deschide lista și pe Hide pentru a o închide. Tabelul arată Email, Name, data Created și Last Login pentru fiecare utilizator. Până când cineva se conectează în acest mod, va fi afișat "No users have been provisioned via SSO yet."
Ultima actualizare