Универсальный выход OIN
Enable Okta Universal Logout for ScribbleMaps
Who can use this feature
- Администраторы Okta
- Поддерживается через панель управления Okta Admin dashboard
Overview
Как администратор Okta, вы можете использовать функцию Okta Universal Logout для запуска выхода из Okta и распространения его на ScribbleMaps. Поскольку ScribbleMaps входит в каталог приложений Okta Integration Network (OIN), вам нужно лишь включить ее через панель управления Okta.
Universal Logout поддерживается в ScribbleMaps по умолчанию для любой команды с настроенным SSO (SAML или OIDC). Никаких дополнительных настроек внутри ScribbleMaps не требуется.
Когда Okta обнаруживает угрозу идентификации или администратор инициирует выход, Okta отправляет запрос типа server-to-server в ScribbleMaps для немедленного отзыва всех активных сессий затронутого пользователя. Это происходит полностью вне контекста браузера пользователя, гарантируя завершение сессий, даже если пользователь не использует приложение активно.
Note: Для работы функции Universal Logout пользователи должны быть подготовлены (provisioned) из Okta (через SCIM или SSO).
Requirements
- Рабочее пространство ScribbleMaps Team с настроенным SSO (SAML или OIDC)
- Тенент Okta
- Учетная запись пользователя Okta с правами администратора (Admin)
Enable Universal Logout in Okta
- Войдите в Okta Admin Console.
- Выберите Applications > Applications в левом навигационном меню.
- Выберите интеграцию приложения ScribbleMaps.
- Перейдите на вкладку Authentication.
- В разделе Logout нажмите Edit.
- Установите флажок Okta system or admin initiates logout.
- Нажмите Save.
How it works
Когда Universal Logout запускается из Okta (например, из-за обнаруженной угрозы безопасности или действия, инициированного администратором):
- Okta отправляет подписанный JWT (Security Event Token) на конечную точку ScribbleMaps Universal Logout.
- ScribbleMaps проверяет подпись JWT с помощью JSON Web Key Set (JWKS) от Okta.
- ScribbleMaps идентифицирует затронутого пользователя по его адресу электронной почты.
- Все активные сессии этого пользователя немедленно аннулируются на всех платформах (desktop, mobile и lite).
- При следующей попытке доступа пользователю потребуется повторно пройти аутентификацию.
Technical details
| Свойство | Значение |
|---|---|
| Глобальная конечная точка отзыва токенов | https://api.scribblemaps.com/sso/universal-logout |
| Метод аутентификации | SIGNED_JWT |
| Формат субъекта | |
| Поддерживаемые протоколы SSO | SAML 2.0, OIDC |
Troubleshooting
| Проблема | Решение |
|---|---|
| Universal Logout не запускается | Убедитесь, что пользователь подготовлен (provisioned) из Okta и что функция Universal Logout включена в Okta Admin Console. |
| Сессии пользователя не аннулируются | Убедитесь, что адрес электронной почты пользователя в Okta совпадает с его адресом электронной почты в ScribbleMaps. |
| Ошибки 401/403 | Убедитесь, что SSO правильно настроен и включен для команды в ScribbleMaps. |
Последнее обновление