Tekli Oturum Açma Yapılandırması (SAML/OIDC)
SAML veya OIDC ile Tekli Oturum Açmayı (SSO) Yapılandırma
ScribbleMaps, SAML 2.0 veya OpenID Connect (OIDC) kullanarak kurumsal Tekli Oturum Açmayı destekler. Bu, ekip üyelerinizin Okta, Microsoft Entra ID (Azure AD), Google Workspace, veya Auth0 gibi kuruluşunuzun Kimlik Sağlayıcısını (IdP) kullanarak kimlik doğrulaması yapmasına olanak tanır.
SSO yapılandırması team.scribblemaps.com adresinde mevcuttur ve tamamen ücretsizdir.
İçindekiler
- Desteklenen Özellikler
- Başlamadan Önce
- Adım 1: E-posta Alan Adınızı Doğrulayın
- Adım 2: Kimlik Sağlayıcınızı Yapılandırın
- Adım 3: ScribbleMaps'te SSO'yu Yapılandırın
- Adım 4: Yapılandırmanızı Test Edin
- Adım 5: SSO'yu Etkinleştirin
- SP Tarafından Başlatılan SSO
- OIN Evrensel Oturumu Kapatma
- Sağlayıcıya Özel Kılavuzlar
- Gelişmiş Seçenekler
- Sorun Giderme
Desteklenen Özellikler
ScribbleMaps SSO entegrasyonu aşağıdaki özellikleri destekler:
| Özellik | Açıklama |
|---|---|
| SP-Initiated SSO | Kullanıcılar, e-posta adreslerini girerek ScribbleMaps giriş sayfasından oturum açma akışını başlatabilirler. ScribbleMaps, kullanıcıyı kimlik doğrulaması için Kimlik Sağlayıcınıza yönlendirir. |
| IdP-Initiated SSO | Kullanıcılar, doğrudan Kimlik Sağlayıcı panellerinden ScribbleMaps'te oturum açabilirler (örneğin, Okta'daki ScribbleMaps kutucuğuna tıklayarak). |
| Just-In-Time (JIT) Provisioning | Yeni kullanıcı hesapları, ilk SSO girişlerinde ScribbleMaps'te otomatik olarak oluşturulur. Kullanıcılar, varsayılan Viewer rolüyle ekibe eklenir. |
Başlamadan Önce
- SSO'yu yapılandırmak için Team Owner olmalısınız
- Kuruluşunuzun Kimlik Sağlayıcı yönetici konsoluna erişiminiz olmalıdır
- E-posta alan adınızı hazır bulundurun (örneğin,
yourcompany.com)
Adım 1: E-posta Alan Adınızı Doğrulayın
SSO'yu yapılandırmadan önce, e-posta alan adınızın sahipliğini doğrulamanız gerekir. Bu güvenlik önlemi, yalnızca yetkili kuruluşların kendi alan adları için SSO yapılandırmasını sağlar.
- team.scribblemaps.com adresinde oturum açın
- Settings > Single Sign-On bölümüne gidin
- Domains sekmesine gidin
- Add Domain seçeneğine tıklayın ve e-posta alan adınızı girin (örneğin,
yourcompany.com) - Bir doğrulama yöntemi seçin:
Seçenek A: DNS TXT Kaydı (Önerilen)
Alan adınızın DNS ayarlarına bir TXT kaydı ekleyin:
| Tür | Ana Bilgisayar/Ad | Değer |
|---|---|---|
| TXT |
@ veya yourcompany.com
|
scribblemaps-verify=YOUR_VERIFICATION_CODE |
Not: DNS değişikliklerinin yayılması 48 saate kadar sürebilir.
Seçenek B: Dosya Yükleme
scribblemaps-verify.txtadında bir metin dosyası oluşturun- Tek içerik olarak doğrulama kodunuzu ekleyin
- Şuraya yükleyin:
https://yourcompany.com/.well-known/scribblemaps-verify.txt
Doğrulamayı ekledikten sonra, sahipliği onaylamak için Verify Domain seçeneğine tıklayın.
Adım 2: Kimlik Sağlayıcınızı Yapılandırın
ScribbleMaps'i Kimlik Sağlayıcınıza bir uygulama olarak ekleyin. Okta kullanıyorsanız, ScribbleMaps'i doğrudan Okta Integration Network (OIN) kataloğundan ekleyebilirsiniz — SAML SSO URL'si, SP Entity ID, ACS URL'si ve OIDC Redirect URI'si otomatik olarak önceden yapılandırılmıştır.
SAML 2.0 için
| Ayar | Değer |
|---|---|
| NameID Format | Email Address |
| Signature Algorithm | SHA-256 (önerilen) |
OIDC için
| Ayar | Değer |
|---|---|
| Scopes | openid email profile |
Adım 3: ScribbleMaps'te SSO'yu Yapılandırın
SAML 2.0 Yapılandırması
- ScribbleMaps'te Settings > Single Sign-On > SAML sekmesine gidin
- Kimlik Sağlayıcınızdan aşağıdaki bilgileri girin:
| Alan | Açıklama |
|---|---|
| Entity ID | IdP'nizin Entity ID'si (Yayıncı olarak da adlandırılır) |
| SSO URL | Oturum açma isteklerinin gönderildiği URL |
| Certificate | IdP'nizin X.509 imzalama sertifikası (PEM biçimi) |
- Save Settings seçeneğine tıklayın
OIDC Yapılandırması
- ScribbleMaps'te Settings > Single Sign-On > OIDC sekmesine gidin
- Provider Type seçeneğinizi belirleyin (Google, Microsoft, Okta, Auth0 veya Custom)
- Aşağıdaki bilgileri girin:
| Alan | Açıklama |
|---|---|
| Client ID | IdP'nizden alınan OAuth Client ID |
| Client Secret | IdP'nizden alınan OAuth Client Secret |
| Authority URL | IdP'nizin yayıncı URL'si (aşağıdaki sağlayıcı kılavuzlarına bakın) |
- Save Settings seçeneğine tıklayın
Adım 4: Yapılandırmanızı Test Edin
Tüm kullanıcılar için SSO'yu etkinleştirmeden önce yapılandırmanızı test edin:
- Test Connection düğmesine tıklayın
- SSO oturum açma akışını simüle etmek için yeni bir pencere açılacaktır
- Kimlik Sağlayıcınızla kimlik doğrulamasını tamamlayın
- ScribbleMaps'e başarıyla geri yönlendirildiğinizi doğrulayın
Test başarısız olursa, hata mesajını inceleyin ve yapılandırma ayarlarınızı kontrol edin.
Adım 5: SSO'yu Etkinleştirin
Test başarılı olduğunda:
- Enable SSO anahtarını ON konumuna getirin
- Zorunluluk seçeneğinizi belirleyin:
- Optional: Kullanıcılar SSO veya şifre ile girişi seçebilirler
- Enforced: Doğrulanmış e-posta alan adlarına sahip kullanıcılar SSO kullanmalıdır (şifre ile giriş devre dışı bırakılır)
Not: Team Owners, SSO zorunlu kılınmış olsa bile her zaman yedek olarak şifre ile girişi kullanabilirler.
SP Tarafından Başlatılan SSO
ScribbleMaps, kullanıcıların oturum açma sürecini ScribbleMaps giriş sayfasından başlatmasına olanak tanıyan SP tarafından başlatılan SSO'yu destekler. İşte nasıl çalıştığı:
- scribblemaps.com/account/login adresine gidin
- E-posta adresinizi girin (örneğin,
[email protected]) - Sign in with SSO seçeneğine tıklayın
- Kimlik doğrulaması yapmak için kuruluşunuzun Kimlik Sağlayıcısına (örneğin, Okta) yönlendirileceksiniz
- Başarılı kimlik doğrulamasından sonra, otomatik olarak ScribbleMaps'e geri yönlendirilir ve oturum açarsınız
Kuruluşunuzda SSO zorunlu kılınmışsa, giriş sayfasında e-posta adresinizi girdiğinizde otomatik olarak Kimlik Sağlayıcınıza yönlendirilirsiniz — şifre alanı gösterilmez.
OIN Evrensel Oturumu Kapatma
Okta tarafından sunulan evrensel oturumu kapatma (Universal logout) desteklenmektedir. Yapılandırma talimatları için lütfen bu bağlantıyı ziyaret edin.
Sağlayıcıya Özel Kılavuzlar
Okta
- Okta Admin Console'da Applications > Browse App Catalog bölümüne gidin
- ScribbleMaps araması yapın ve Add Integration seçeneğine tıklayın
- SAML SSO URL'si, Entity ID ve Redirect URI otomatik olarak önceden yapılandırılmıştır
- IdP yapılandırma ayrıntılarınızı bulmak için Sign On sekmesine gidin:
- X.509 Certificate dosyasını indirin
- Identity Provider Issuer (Entity ID) değerini kopyalayın
- Single Sign-On URL değerini kopyalayın
- Bu değerleri ScribbleMaps SSO ayarlarına girin (bkz. Adım 3)
Microsoft Entra ID (Azure AD)
- Azure Portal'da Microsoft Entra ID > App registrations > New registration bölümüne gidin
- Yapılandırın:
-
Redirect URI:
https://api.scribblemaps.com/oidc/callback(Web platformu)
-
Redirect URI:
- Certificates & secrets > Yeni bir Client secret oluşturun bölümüne gidin
- Application (client) ID ve Client secret value değerlerini kopyalayın
- Authority URL:
https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0
Google Workspace
- Google Cloud Console'da APIs & Services > Credentials bölümüne gidin
- Create Credentials > OAuth client ID seçeneğine tıklayın
- Web application seçeneğini belirleyin
- Authorized redirect URI ekleyin:
https://api.scribblemaps.com/oidc/callback - Client ID ve Client Secret değerlerini kopyalayın
- Authority URL:
https://accounts.google.com
Not: Google Workspace için MFA'yı zorunlu kılmak için bunu Google Workspace Admin Console'unuzda yapılandırın.
Auth0
- Auth0 Dashboard'da Applications > Create Application bölümüne gidin
- Regular Web Applications seçeneğini belirleyin
- Yapılandırın:
-
Allowed Callback URLs:
https://api.scribblemaps.com/oidc/callback -
Allowed Logout URLs:
https://api.scribblemaps.com/oidc/logout-callback
-
Allowed Callback URLs:
- Settings sekmesinden Client ID ve Client Secret değerlerini kopyalayın
- Authority URL:
https://YOUR-DOMAIN.auth0.com
Gelişmiş Seçenekler
Just-In-Time (JIT) Provisioning
Etkinleştirildiğinde, kullanıcılar ilk SSO girişlerinde ScribbleMaps'te otomatik olarak oluşturulur. Profil bilgileri (ad, e-posta) Kimlik Sağlayıcıdan alınır.
Çok Faktörlü Kimlik Doğrulamayı Zorunlu Kıl (Yalnızca OIDC)
Oturum açmaya izin vermeden önce MFA doğrulaması gerektirmek için bu seçeneği etkinleştirin. ScribbleMaps, IdP'nizin kullanıcı için MFA'yı zorunlu kıldığını doğrulayacaktır.
Okta için aşağıdaki gibi özel ACR değerleri belirtebilirsiniz:
-
urn:okta:loa:2fa:any- Herhangi bir ikinci faktör -
phr- Kimlik avına dayanıklı kimlik doğrulama -
phrh- Kimlik avına dayanıklı donanıma bağlı kimlik doğrulama
Öznitelik/Talep Eşlemesi (Attribute/Claim Mapping)
IdP'nizdeki kullanıcı özniteliklerinin ScribbleMaps kullanıcı alanlarıyla nasıl eşleşeceğini özelleştirin:
| ScribbleMaps Alanı | Ortak SAML Özniteliği | Ortak OIDC Talebi |
|---|---|---|
| E-posta | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress |
email |
| Ad | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
given_name |
| Soyad | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
family_name |
Sorun Giderme
Sık Karşılaşılan Sorunlar
"Domain not verified"
- DNS TXT kaydınızın veya doğrulama dosyanızın doğru şekilde yapılandırıldığından emin olun
- DNS değişikliklerinin yayılması 48 saate kadar sürebilir
- Doğrulama kodunda yazım hatası olmadığından emin olun
"Invalid certificate"
-----BEGIN CERTIFICATE-----ve-----END CERTIFICATE-----dahil olmak üzere sertifikanın tamamını kullandığınızdan emin olun- Sertifikanın süresinin dolmadığını kontrol edin
- Şifreleme sertifikasını değil, imzalama sertifikasını kopyaladığınızdan emin olun
"Invalid signature"
- Sertifikanın IdP'nizin mevcut imzalama sertifikasıyla eşleştiğini doğrulayın
- İmza algoritmasının eşleştiğini kontrol edin (SHA-256'ya karşı SHA-1)
"User not found" veya "Email mismatch"
- IdP'niz tarafından döndürülen e-postanın doğrulanmış bir alan adıyla eşleştiğinden emin olun
- NameID formatının E-posta Adresi olarak ayarlandığını kontrol edin
- Öznitelik/talep eşlemesinin doğru olduğunu doğrulayın
"Security error: Your Identity Provider is not authorized for this email domain"
- Bu durum, IdP yapılandırması doğrulanmış alan adıyla eşleşmediğinde meydana gelir
- E-posta alan adının ekibiniz altında doğrulandığından emin olun
- Doğrulanmış bir alan adına ait bir e-posta ile giriş yaptığınızdan emin olun
Denetim Günlüklerini Görüntüleme
SSO etkinliğini Settings > Single Sign-On > Audit Logs bölümünden izleyin. Şunları yapabilirsiniz:
- Etkinlik türüne göre filtreleyin (Login, Logout, Failed Login)
- Tarih aralığına göre filtreleyin
- Uyum raporlaması için günlükleri CSV olarak dışa aktarın
Yardıma mı İhtiyacınız Var?
SSO yapılandırmasıyla ilgili sorunlar yaşıyorsanız, lütfen aşağıdaki bilgilerle destek ekibimizle iletişime geçin:
- Ekip adınız
- Kullandığınız Kimlik Sağlayıcı
- Karşılaştığınız tüm hata mesajları
- IdP yapılandırmanızın ekran görüntüleri (hassas veriler gizlenmiş olarak)
Kuruluşunuz için SSO'yu yapılandırmanıza yardımcı olmak için buradayız.
Son güncelleme