Справочный центр Scribble Maps
Сменить язык

Настройка единого входа (SSO) через SAML/OIDC

Configuring Single Sign-On (SSO) with SAML or OIDC

ScribbleMaps поддерживает корпоративный единый вход (SSO) с использованием либо SAML 2.0, либо OpenID Connect (OIDC). Это позволяет членам вашей команды проходить аутентификацию с помощью поставщика удостоверений (IdP) вашей организации, такого как Okta, Microsoft Entra ID (Azure AD), Google Workspace или Auth0.

Настройка SSO доступна на team.scribblemaps.com и является абсолютно бесплатной.


Table of Contents

  1. Supported Features
  2. Before You Begin
  3. Step 1: Verify Your Email Domain
  4. Step 2: Configure Your Identity Provider
  5. Step 3: Configure SSO in ScribbleMaps
  6. Step 4: Test Your Configuration
  7. Step 5: Enable SSO
  8. SP-Initiated SSO
  9. OIN Universal Logout
  10. Provider-Specific Guides
  11. Advanced Options
  12. Troubleshooting

Supported Features

Интеграция ScribbleMaps SSO поддерживает следующие функции:

Feature Description
SP-Initiated SSO Пользователи могут инициировать процесс входа со страницы авторизации ScribbleMaps, введя свой адрес электронной почты. ScribbleMaps перенаправляет пользователя к вашему поставщику удостоверений для прохождения аутентификации.
IdP-Initiated SSO Пользователи могут входить в ScribbleMaps непосредственно из панели управления своего поставщика удостоверений (например, нажав на плитку ScribbleMaps в Okta).
Just-In-Time (JIT) Provisioning Новые учетные записи пользователей автоматически создаются в ScribbleMaps при их первом входе через SSO. Пользователи добавляются в команду с ролью по умолчанию Viewer.

Before You Begin

  • Для настройки SSO вы должны быть Team Owner
  • Вам необходим доступ к консоли администратора поставщика удостоверений вашей организации
  • Подготовьте домен вашей электронной почты (например, yourcompany.com)

Step 1: Verify Your Email Domain

Перед настройкой SSO необходимо подтвердить владение доменом вашей электронной почты. Эта мера безопасности гарантирует, что только авторизованные организации могут настраивать SSO для своих доменов.

  1. Войдите на сайт team.scribblemaps.com
  2. Перейдите в раздел Settings > Single Sign-On
  3. Перейдите на вкладку Domains
  4. Нажмите Add Domain и введите домен вашей электронной почты (например, yourcompany.com)
  5. Выберите метод подтверждения:

Option A: DNS TXT Record (Recommended)

Добавьте запись типа TXT в настройки DNS вашего домена:

Type Host/Name Value
TXT @ или yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Примечание: Распространение изменений DNS может занять до 48 часов.

Option B: File Upload

  1. Создайте текстовый файл с именем scribblemaps-verify.txt
  2. Добавьте ваш код подтверждения в качестве единственного содержимого
  3. Загрузите его по адресу: https://yourcompany.com/.well-known/scribblemaps-verify.txt

После добавления подтверждения нажмите Verify Domain, чтобы подтвердить владение.


Step 2: Configure Your Identity Provider

Добавьте ScribbleMaps в качестве приложения в вашем поставщике удостоверений. Если вы используете Okta, вы можете добавить ScribbleMaps непосредственно из каталога Okta Integration Network (OIN) — SAML SSO URL, SP Entity ID, ACS URL и OIDC Redirect URI будут настроены автоматически.

For SAML 2.0

Setting Value
NameID Format Email Address
Signature Algorithm SHA-256 (рекомендуется)

For OIDC

Setting Value
Scopes openid email profile

Step 3: Configure SSO in ScribbleMaps

Configuring SAML 2.0

  1. В ScribbleMaps перейдите на вкладку Settings > Single Sign-On > SAML
  2. Введите следующую информацию от вашего поставщика удостоверений:
Field Description
Entity ID Entity ID вашего IdP (также называется Issuer)
SSO URL URL-адрес, на который отправляются запросы на вход
Certificate Сертификат подписи X.509 вашего IdP (в формате PEM)
  1. Нажмите Save Settings

Configuring OIDC

  1. В ScribbleMaps перейдите на вкладку Settings > Single Sign-On > OIDC
  2. Выберите ваш Provider Type (Google, Microsoft, Okta, Auth0 или Custom)
  3. Введите следующую информацию:
Field Description
Client ID OAuth Client ID от вашего IdP
Client Secret OAuth Client Secret от вашего IdP
Authority URL URL-адрес издателя вашего IdP (см. руководства для поставщиков ниже)
  1. Нажмите Save Settings

Step 4: Test Your Configuration

Перед включением SSO для всех пользователей протестируйте конфигурацию:

  1. Нажмите кнопку Test Connection
  2. Откроется новое окно для симуляции процесса входа через SSO
  3. Пройдите аутентификацию у вашего поставщика удостоверений
  4. Убедитесь, что вы успешно перенаправлены обратно в ScribbleMaps

Если тест не удался, изучите сообщение об ошибке и проверьте настройки конфигурации.


Step 5: Enable SSO

После успешного тестирования:

  1. Переведите переключатель Enable SSO в положение ON
  2. Выберите вариант применения:
    • Optional: пользователи могут выбирать вход через SSO или по паролю
    • Enforced: пользователи с подтвержденными доменами электронной почты должны использовать SSO (вход по паролю отключен)

Примечание: Владельцы команд (Team Owners) всегда могут использовать вход по паролю в качестве резервного варианта, даже если включен режим Enforced.


SP-Initiated SSO

ScribbleMaps поддерживает SSO, инициируемый поставщиком услуг (SP-initiated SSO), что позволяет пользователям начинать процесс входа со страницы авторизации ScribbleMaps. Вот как это работает:

  1. Перейдите на страницу scribblemaps.com/account/login
  2. Введите свой адрес электронной почты (например, [email protected])
  3. Нажмите Sign in with SSO
  4. Вы будете перенаправлены к поставщику удостоверений вашей организации (например, Okta) для прохождения аутентификации
  5. После успешной аутентификации вы будете автоматически перенаправлены обратно в ScribbleMaps и авторизованы

Если в вашей организации принудительно включен SSO (Enforced), ввод адреса электронной почты на странице входа автоматически перенаправит вас к вашему поставщику удостоверений — поле для ввода пароля отображаться не будет.


OIN Universal Logout

Поддерживается универсальный выход (Universal logout) от Okta. Инструкции по настройке можно найти по этой ссылке.


Provider-Specific Guides

Okta

  1. В консоли администратора Okta перейдите в раздел Applications > Browse App Catalog
  2. Найдите ScribbleMaps и нажмите Add Integration
  3. SSO URL, Entity ID и Redirect URI будут настроены автоматически
  4. Перейдите на вкладку Sign On, чтобы найти сведения о конфигурации вашего IdP:
    • Скачайте X.509 Certificate
    • Скопируйте Identity Provider Issuer (Entity ID)
    • Скопируйте Single Sign-On URL
  5. Введите эти значения в настройки SSO ScribbleMaps (см. Шаг 3)

Microsoft Entra ID (Azure AD)

  1. На портале Azure перейдите в раздел Microsoft Entra ID > App registrations > New registration
  2. Настройте:
    • Redirect URI: https://api.scribblemaps.com/oidc/callback (Web platform)
  3. Перейдите в раздел Certificates & secrets > Создайте новый Client secret
  4. Скопируйте Application (client) ID и Client secret value
  5. Authority URL: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. В Google Cloud Console перейдите в раздел APIs & Services > Credentials
  2. Нажмите Create Credentials > OAuth client ID
  3. Выберите Web application
  4. Добавьте Authorized redirect URI: https://api.scribblemaps.com/oidc/callback
  5. Скопируйте Client ID и Client Secret
  6. Authority URL: https://accounts.google.com

Примечание: Чтобы требовать MFA для Google Workspace, настройте это в консоли администратора Google Workspace Admin Console.

Auth0

  1. В панели управления Auth0 перейдите в раздел Applications > Create Application
  2. Выберите Regular Web Applications
  3. Настройте:
    • Allowed Callback URLs: https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs: https://api.scribblemaps.com/oidc/logout-callback
  4. Скопируйте Client ID и Client Secret со вкладки Settings
  5. Authority URL: https://YOUR-DOMAIN.auth0.com

Advanced Options

Just-In-Time (JIT) Provisioning

При включении этой функции пользователи автоматически создаются в ScribbleMaps при первом входе через SSO. Информация их профиля (имя, электронная почта) заполняется данными от поставщика удостоверений.

Require Multi-Factor Authentication (OIDC only)

Включите этот параметр, чтобы требовать прохождения MFA перед входом в систему. ScribbleMaps проверит, что ваш IdP принудительно применил MFA для пользователя.

Для Okta вы можете указать пользовательские значения ACR, такие как:

  • urn:okta:loa:2fa:any — любой второй фактор
  • phr — устойчивая к фишингу аутентификация
  • phrh — устойчивая к фишингу аппаратная аутентификация

Attribute/Claim Mapping

Настройте сопоставление атрибутов пользователей из вашего IdP с полями пользователей в ScribbleMaps:

ScribbleMaps Field Common SAML Attribute Common OIDC Claim
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
First Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Last Name http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Troubleshooting

Common Issues

«Domain not verified»

  • Убедитесь, что ваша DNS-запись TXT или файл подтверждения настроены правильно
  • Распространение изменений DNS может занять до 48 часов
  • Убедитесь в отсутствии опечаток в коде подтверждения

«Invalid certificate»

  • Убедитесь, что вы используете полный сертификат, включая строки -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----
  • Убедитесь, что срок действия сертификата не истек
  • Убедитесь, что вы скопировали сертификат подписи, а не сертификат шифрования

«Invalid signature»

  • Убедитесь, что сертификат соответствует текущему сертификату подписи вашего IdP
  • Проверьте соответствие алгоритма подписи (SHA-256 против SHA-1)

«User not found» или «Email mismatch»

  • Убедитесь, что адрес электронной почты, возвращенный вашим IdP, соответствует подтвержденному домену
  • Убедитесь, что для формата NameID установлено значение Email Address
  • Проверьте правильность сопоставления атрибутов/утверждений

«Security error: Your Identity Provider is not authorized for this email domain»

  • Это происходит, когда конфигурация IdP не соответствует подтвержденному домену
  • Убедитесь, что домен электронной почты подтвержден для вашей команды
  • Убедитесь, что вы входите в систему с адреса электронной почты из подтвержденного домена

Viewing Audit Logs

Отслеживайте активность SSO в разделе Settings > Single Sign-On > Audit Logs. Вы можете:

  • Фильтровать по типу события (Login, Logout, Failed Login)
  • Фильтровать по диапазону дат
  • Экспортировать журналы в формате CSV для отчетов о соответствии требованиям

Need Help?

Если у вас возникли проблемы с настройкой SSO, пожалуйста, свяжитесь с нашей службой поддержки, указав:

  • Название вашей команды (Team name)
  • Используемый вами поставщик удостоверений (Identity Provider)
  • Любые сообщения об ошибках, которые вы видите
  • Скриншоты конфигурации вашего IdP (с конфиденциальными данными, скрытыми от просмотра)

Мы готовы помочь вам настроить SSO для вашей организации.

Последнее обновление