Справочный центр Scribble Maps
Сменить язык

Настройка Single Sign-On (SSO) для вашей команды - (Team web app)

Что делает SSO

Single Sign-On позволяет членам вашей команды входить в систему с помощью провайдера удостоверений вашей компании, такого как Okta, Microsoft Entra ID (Azure AD), Google Workspace или Auth0. Вы настраиваете его на странице SSO. Открыть ее могут только владельцы и администраторы. Заголовок страницы гласит Single Sign-On (SSO).

На странице есть три вкладки: Email Domains, OIDC и SAML 2.0. Вы можете использовать либо OIDC, либо SAML 2.0, но не оба одновременно.

Шаг 1: Добавление и подтверждение домена электронной почты

Откройте вкладку Email Domains. Настройка SSO начинается с подтверждения того, что вы владеете доменом электронной почты вашей компании. Подтверждение домена является общим для SAML и OIDC, поэтому вам нужно подтвердить его только один раз.

  1. В разделе Add Email Domain введите свой домен (например, example.com) и нажмите Add Domain.
  2. Домен отобразится со статусом Pending Verification. Нажмите How to Verify, чтобы открыть инструкции.
  3. Выберите один из методов: - DNS TXT Record: добавьте TXT-запись в DNS вашего домена с указанным значением. Изменения DNS могут вступать в силу до 48 часов. - File Upload: разместите текстовый файл с кодом подтверждения по адресу https://yourdomain/.well-known/scribblemaps-verify.txt. Файл должен быть доступен по протоколу HTTPS.
  4. Нажмите Verify Now. При успешном выполнении на странице появится сообщение "Domain verified successfully!", а статус домена изменится на Verified.

Если вы не можете выполнить подтверждение с помощью DNS или файла, напишите на электронную почту [email protected], и наша команда подтвердит ваш домен вручную.

Шаг 2 (вариант А): Настройка OIDC

Откройте вкладку OIDC.

  1. Скопируйте Redirect URI / Callback URL, указанный в разделе Callback URLs. Вы передадите его своему провайдеру удостоверений при создании приложения.
  2. В разделе Quick Setup вы можете вставить URL-адрес обнаружения вашего провайдера (URL-адрес .well-known/openid-configuration) и нажать Import для автоматического заполнения полей Authority и типа провайдера.
  3. Заполните обязательные поля в разделе Provider Settings: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. Откройте User Settings, чтобы включить Just-In-Time (JIT) Provisioning, который создает учетную запись пользователя при первом входе через OIDC.
  5. Откройте Security Settings, чтобы включить Require Multi-Factor Authentication (MFA), если вы хотите запрашивать подтверждение MFA перед входом в систему.
  6. Нажмите Save Settings, затем Test Connection. Вы также можете использовать Test SSO Login, чтобы протестировать полный процесс входа в новом окне.
  7. Включите переключатель OIDC SSO enabled.

При создании приложения у вашего провайдера удостоверений выберите тип Web Application (не SPA и не Native), так как требуется Client Secret.

Шаг 2 (вариант Б): Настройка SAML 2.0

Откройте вкладку SAML 2.0.

  1. Скопируйте Service Provider (SP) Information для передачи вашему провайдеру удостоверений: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL и SP Metadata URL.
  2. В разделе Quick Setup выберите своего провайдера и импортируйте его URL-адрес метаданных для автоматического заполнения настроек.
  3. Заполните Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (необязательно) - IdP X.509 Certificate в формате PEM
  4. Откройте Advanced Settings, чтобы задать Signature Algorithm (рекомендуется SHA-256) и NameID Format.
  5. Откройте User Settings, чтобы включить Just-In-Time (JIT) Provisioning.
  6. Нажмите Save Settings, затем Test Connection. Используйте Test SSO Login для проверки полного процесса входа.
  7. Включите переключатель SAML SSO enabled.

Только один протокол одновременно

Вы можете включить либо OIDC, либо SAML, но не оба одновременно. Если вы включите один протокол, когда другой уже включен, на странице появится запрос на отключение предыдущего. Например, при включении OIDC, когда активен SAML, отобразится сообщение "SAML is currently enabled. Would you like to disable it?" с кнопками выбора Disable SAML и Keep Both.

Просмотр пользователей SSO

Ниже на странице в карточке SSO Provisioned Users перечислены пользователи, созданные через SSO. Нажмите Show, чтобы открыть список, и Hide, чтобы скрыть его. В таблице отображаются Email, Name, Created date и Last Login каждого пользователя. До тех пор, пока кто-либо не войдет в систему этим способом, там будет отображаться сообщение "No users have been provisioned via SSO yet.".

Последнее обновление