Настройка единого входа (SSO) через SAML/OIDC
Configuring Single Sign-On (SSO) with SAML or OIDC
ScribbleMaps поддерживает корпоративный единый вход (SSO) с использованием либо SAML 2.0, либо OpenID Connect (OIDC). Это позволяет членам вашей команды проходить аутентификацию с помощью поставщика удостоверений (IdP) вашей организации, такого как Okta, Microsoft Entra ID (Azure AD), Google Workspace или Auth0.
Настройка SSO доступна на team.scribblemaps.com и является абсолютно бесплатной.
Table of Contents
- Supported Features
- Before You Begin
- Step 1: Verify Your Email Domain
- Step 2: Configure Your Identity Provider
- Step 3: Configure SSO in ScribbleMaps
- Step 4: Test Your Configuration
- Step 5: Enable SSO
- SP-Initiated SSO
- OIN Universal Logout
- Provider-Specific Guides
- Advanced Options
- Troubleshooting
Supported Features
Интеграция ScribbleMaps SSO поддерживает следующие функции:
| Feature | Description |
|---|---|
| SP-Initiated SSO | Пользователи могут инициировать процесс входа со страницы авторизации ScribbleMaps, введя свой адрес электронной почты. ScribbleMaps перенаправляет пользователя к вашему поставщику удостоверений для прохождения аутентификации. |
| IdP-Initiated SSO | Пользователи могут входить в ScribbleMaps непосредственно из панели управления своего поставщика удостоверений (например, нажав на плитку ScribbleMaps в Okta). |
| Just-In-Time (JIT) Provisioning | Новые учетные записи пользователей автоматически создаются в ScribbleMaps при их первом входе через SSO. Пользователи добавляются в команду с ролью по умолчанию Viewer. |
Before You Begin
- Для настройки SSO вы должны быть Team Owner
- Вам необходим доступ к консоли администратора поставщика удостоверений вашей организации
- Подготовьте домен вашей электронной почты (например,
yourcompany.com)
Step 1: Verify Your Email Domain
Перед настройкой SSO необходимо подтвердить владение доменом вашей электронной почты. Эта мера безопасности гарантирует, что только авторизованные организации могут настраивать SSO для своих доменов.
- Войдите на сайт team.scribblemaps.com
- Перейдите в раздел Settings > Single Sign-On
- Перейдите на вкладку Domains
- Нажмите Add Domain и введите домен вашей электронной почты (например,
yourcompany.com) - Выберите метод подтверждения:
Option A: DNS TXT Record (Recommended)
Добавьте запись типа TXT в настройки DNS вашего домена:
| Type | Host/Name | Value |
|---|---|---|
| TXT |
@ или yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Примечание: Распространение изменений DNS может занять до 48 часов.
Option B: File Upload
- Создайте текстовый файл с именем
scribblemaps-verify.txt - Добавьте ваш код подтверждения в качестве единственного содержимого
- Загрузите его по адресу:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
После добавления подтверждения нажмите Verify Domain, чтобы подтвердить владение.
Step 2: Configure Your Identity Provider
Добавьте ScribbleMaps в качестве приложения в вашем поставщике удостоверений. Если вы используете Okta, вы можете добавить ScribbleMaps непосредственно из каталога Okta Integration Network (OIN) — SAML SSO URL, SP Entity ID, ACS URL и OIDC Redirect URI будут настроены автоматически.
For SAML 2.0
| Setting | Value |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (рекомендуется) |
For OIDC
| Setting | Value |
|---|---|
| Scopes | openid email profile |
Step 3: Configure SSO in ScribbleMaps
Configuring SAML 2.0
- В ScribbleMaps перейдите на вкладку Settings > Single Sign-On > SAML
- Введите следующую информацию от вашего поставщика удостоверений:
| Field | Description |
|---|---|
| Entity ID | Entity ID вашего IdP (также называется Issuer) |
| SSO URL | URL-адрес, на который отправляются запросы на вход |
| Certificate | Сертификат подписи X.509 вашего IdP (в формате PEM) |
- Нажмите Save Settings
Configuring OIDC
- В ScribbleMaps перейдите на вкладку Settings > Single Sign-On > OIDC
- Выберите ваш Provider Type (Google, Microsoft, Okta, Auth0 или Custom)
- Введите следующую информацию:
| Field | Description |
|---|---|
| Client ID | OAuth Client ID от вашего IdP |
| Client Secret | OAuth Client Secret от вашего IdP |
| Authority URL | URL-адрес издателя вашего IdP (см. руководства для поставщиков ниже) |
- Нажмите Save Settings
Step 4: Test Your Configuration
Перед включением SSO для всех пользователей протестируйте конфигурацию:
- Нажмите кнопку Test Connection
- Откроется новое окно для симуляции процесса входа через SSO
- Пройдите аутентификацию у вашего поставщика удостоверений
- Убедитесь, что вы успешно перенаправлены обратно в ScribbleMaps
Если тест не удался, изучите сообщение об ошибке и проверьте настройки конфигурации.
Step 5: Enable SSO
После успешного тестирования:
- Переведите переключатель Enable SSO в положение ON
- Выберите вариант применения:
- Optional: пользователи могут выбирать вход через SSO или по паролю
- Enforced: пользователи с подтвержденными доменами электронной почты должны использовать SSO (вход по паролю отключен)
Примечание: Владельцы команд (Team Owners) всегда могут использовать вход по паролю в качестве резервного варианта, даже если включен режим Enforced.
SP-Initiated SSO
ScribbleMaps поддерживает SSO, инициируемый поставщиком услуг (SP-initiated SSO), что позволяет пользователям начинать процесс входа со страницы авторизации ScribbleMaps. Вот как это работает:
- Перейдите на страницу scribblemaps.com/account/login
- Введите свой адрес электронной почты (например,
[email protected]) - Нажмите Sign in with SSO
- Вы будете перенаправлены к поставщику удостоверений вашей организации (например, Okta) для прохождения аутентификации
- После успешной аутентификации вы будете автоматически перенаправлены обратно в ScribbleMaps и авторизованы
Если в вашей организации принудительно включен SSO (Enforced), ввод адреса электронной почты на странице входа автоматически перенаправит вас к вашему поставщику удостоверений — поле для ввода пароля отображаться не будет.
OIN Universal Logout
Поддерживается универсальный выход (Universal logout) от Okta. Инструкции по настройке можно найти по этой ссылке.
Provider-Specific Guides
Okta
- В консоли администратора Okta перейдите в раздел Applications > Browse App Catalog
- Найдите ScribbleMaps и нажмите Add Integration
- SSO URL, Entity ID и Redirect URI будут настроены автоматически
- Перейдите на вкладку Sign On, чтобы найти сведения о конфигурации вашего IdP:
- Скачайте X.509 Certificate
- Скопируйте Identity Provider Issuer (Entity ID)
- Скопируйте Single Sign-On URL
- Введите эти значения в настройки SSO ScribbleMaps (см. Шаг 3)
Microsoft Entra ID (Azure AD)
- На портале Azure перейдите в раздел Microsoft Entra ID > App registrations > New registration
- Настройте:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web platform)
-
Redirect URI:
- Перейдите в раздел Certificates & secrets > Создайте новый Client secret
- Скопируйте Application (client) ID и Client secret value
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- В Google Cloud Console перейдите в раздел APIs & Services > Credentials
- Нажмите Create Credentials > OAuth client ID
- Выберите Web application
- Добавьте Authorized redirect URI:
https://api.scribblemaps.com/oidc/callback - Скопируйте Client ID и Client Secret
- Authority URL:
https://accounts.google.com
Примечание: Чтобы требовать MFA для Google Workspace, настройте это в консоли администратора Google Workspace Admin Console.
Auth0
- В панели управления Auth0 перейдите в раздел Applications > Create Application
- Выберите Regular Web Applications
- Настройте:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Скопируйте Client ID и Client Secret со вкладки Settings
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Advanced Options
Just-In-Time (JIT) Provisioning
При включении этой функции пользователи автоматически создаются в ScribbleMaps при первом входе через SSO. Информация их профиля (имя, электронная почта) заполняется данными от поставщика удостоверений.
Require Multi-Factor Authentication (OIDC only)
Включите этот параметр, чтобы требовать прохождения MFA перед входом в систему. ScribbleMaps проверит, что ваш IdP принудительно применил MFA для пользователя.
Для Okta вы можете указать пользовательские значения ACR, такие как:
-
urn:okta:loa:2fa:any— любой второй фактор -
phr— устойчивая к фишингу аутентификация -
phrh— устойчивая к фишингу аппаратная аутентификация
Attribute/Claim Mapping
Настройте сопоставление атрибутов пользователей из вашего IdP с полями пользователей в ScribbleMaps:
| ScribbleMaps Field | Common SAML Attribute | Common OIDC Claim |
|---|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
|
| First Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Last Name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Troubleshooting
Common Issues
«Domain not verified»
- Убедитесь, что ваша DNS-запись TXT или файл подтверждения настроены правильно
- Распространение изменений DNS может занять до 48 часов
- Убедитесь в отсутствии опечаток в коде подтверждения
«Invalid certificate»
- Убедитесь, что вы используете полный сертификат, включая строки
-----BEGIN CERTIFICATE-----и-----END CERTIFICATE----- - Убедитесь, что срок действия сертификата не истек
- Убедитесь, что вы скопировали сертификат подписи, а не сертификат шифрования
«Invalid signature»
- Убедитесь, что сертификат соответствует текущему сертификату подписи вашего IdP
- Проверьте соответствие алгоритма подписи (SHA-256 против SHA-1)
«User not found» или «Email mismatch»
- Убедитесь, что адрес электронной почты, возвращенный вашим IdP, соответствует подтвержденному домену
- Убедитесь, что для формата NameID установлено значение Email Address
- Проверьте правильность сопоставления атрибутов/утверждений
«Security error: Your Identity Provider is not authorized for this email domain»
- Это происходит, когда конфигурация IdP не соответствует подтвержденному домену
- Убедитесь, что домен электронной почты подтвержден для вашей команды
- Убедитесь, что вы входите в систему с адреса электронной почты из подтвержденного домена
Viewing Audit Logs
Отслеживайте активность SSO в разделе Settings > Single Sign-On > Audit Logs. Вы можете:
- Фильтровать по типу события (Login, Logout, Failed Login)
- Фильтровать по диапазону дат
- Экспортировать журналы в формате CSV для отчетов о соответствии требованиям
Need Help?
Если у вас возникли проблемы с настройкой SSO, пожалуйста, свяжитесь с нашей службой поддержки, указав:
- Название вашей команды (Team name)
- Используемый вами поставщик удостоверений (Identity Provider)
- Любые сообщения об ошибках, которые вы видите
- Скриншоты конфигурации вашего IdP (с конфиденциальными данными, скрытыми от просмотра)
Мы готовы помочь вам настроить SSO для вашей организации.
Последнее обновление