Trung tâm trợ giúp Scribble Maps
Đổi ngôn ngữ

Cấu hình đăng nhập một lần (SAML/OIDC)

Cấu hình đăng nhập một lần (SSO) bằng SAML hoặc OIDC

ScribbleMaps hỗ trợ đăng nhập một lần doanh nghiệp bằng SAML 2.0 hoặc OpenID Connect (OIDC). Thành viên nhóm có thể xác thực qua nhà cung cấp danh tính (IdP) của tổ chức, như Okta, Microsoft Entra ID (Azure AD), Google Workspace hoặc Auth0.

Cấu hình SSO có tại team.scribblemaps.com và hoàn toàn miễn phí.


Mục lục

  1. Tính năng được hỗ trợ
  2. Trước khi bắt đầu
  3. Bước 1: Xác minh miền email
  4. Bước 2: Cấu hình nhà cung cấp danh tính
  5. Bước 3: Cấu hình SSO trong ScribbleMaps
  6. Bước 4: Kiểm tra cấu hình
  7. Bước 5: Bật SSO
  8. SSO do SP khởi tạo
  9. Đăng xuất toàn bộ OIN
  10. Hướng dẫn theo nhà cung cấp
  11. Tùy chọn nâng cao
  12. Khắc phục sự cố

Tính năng được hỗ trợ

Tích hợp SSO ScribbleMaps hỗ trợ các tính năng sau:

Tính năng Description (Mô tả)
SSO do SP khởi tạo Người dùng bắt đầu đăng nhập từ trang đăng nhập ScribbleMaps bằng cách nhập email. ScribbleMaps chuyển hướng họ đến nhà cung cấp danh tính để xác thực.
SSO do IdP khởi tạo Người dùng đăng nhập ScribbleMaps trực tiếp từ bảng điều khiển nhà cung cấp danh tính (ví dụ nhấp ô ScribbleMaps trong Okta).
Just-In-Time (JIT) Provisioning (Cấp tài khoản tức thời (JIT)) Tài khoản mới được tự tạo trong ScribbleMaps khi đăng nhập SSO lần đầu. Người dùng được thêm vào nhóm với vai trò Người xem mặc định.

Trước khi bắt đầu

  • Bạn phải là Chủ sở hữu nhóm để cấu hình SSO
  • Bạn cần truy cập bảng quản trị nhà cung cấp danh tính của tổ chức
  • Chuẩn bị miền email (ví dụ, yourcompany.com)

Bước 1: Xác minh miền email

Trước khi cấu hình SSO, bạn phải xác minh quyền sở hữu miền email. Biện pháp này đảm bảo chỉ tổ chức được phép mới cấu hình SSO cho miền của họ.

  1. Đăng nhập team.scribblemaps.com
  2. Đi đến Cài đặt > Đăng nhập một lần
  3. Mở thẻ Miền .
  4. Nhấp Add Domain (Thêm miền) và nhập miền email (ví dụ, yourcompany.com)
  5. Chọn phương thức xác minh:

Cách A: Bản ghi DNS TXT (Khuyên dùng)

Thêm bản ghi TXT vào cài đặt DNS của miền:

Loại Máy chủ/Tên Giá trị
TXT @ hoặc yourcompany.com scribblemaps-verify=YOUR_VERIFICATION_CODE

Ghi chú: Thay đổi DNS có thể mất tối đa 48 giờ để cập nhật khắp hệ thống.

Cách B: Tải tập tin lên

  1. Tạo tập tin văn bản tên scribblemaps-verify.txt
  2. Chỉ thêm mã xác minh làm nội dung
  3. Tải lên tại: https://yourcompany.com/.well-known/scribblemaps-verify.txt

Sau khi thêm thông tin xác minh, nhấp Xác minh miền để xác nhận quyền sở hữu.


Bước 2: Cấu hình nhà cung cấp danh tính

Thêm ScribbleMaps làm ứng dụng ở nhà cung cấp danh tính. Với Okta, bạn có thể thêm trực tiếp từ danh mục Okta Integration Network (OIN) — URL SAML SSO, SP Entity ID, URL ACS và URI chuyển hướng OIDC được tự cấu hình sẵn.

Với SAML 2.0

Cài đặt Giá trị
NameID Format (Định dạng NameID) Địa chỉ email
Signature Algorithm (Thuật toán chữ ký) SHA-256 (khuyên dùng)

Với OIDC

Cài đặt Giá trị
Phạm vi openid email profile

Bước 3: Cấu hình SSO trong ScribbleMaps

Cấu hình SAML 2.0

  1. Trong ScribbleMaps, đi đến Cài đặt > Đăng nhập một lần > SAML thẻ
  2. Nhập thông tin sau từ nhà cung cấp danh tính:
Trường Description (Mô tả)
Entity ID Entity ID của IdP (còn gọi là Issuer)
URL SSO URL nhận yêu cầu đăng nhập
Chứng chỉ Chứng chỉ ký X.509 của IdP (định dạng PEM)
  1. Nhấp Lưu thiết lập

Cấu hình OIDC

  1. Trong ScribbleMaps, đi đến Cài đặt > Đăng nhập một lần > OIDC thẻ
  2. Chọn Provider Type (Loại nhà cung cấp) (Google, Microsoft, Okta, Auth0 hoặc Tùy chỉnh)
  3. Nhập thông tin sau:
Trường Description (Mô tả)
Client ID OAuth Client ID từ IdP
Client Secret OAuth Client Secret từ IdP
URL Authority URL bên phát hành của IdP (xem hướng dẫn nhà cung cấp bên dưới)
  1. Nhấp Lưu thiết lập

Bước 4: Kiểm tra cấu hình

Trước khi bật SSO cho mọi người dùng, kiểm tra cấu hình:

  1. Nhấp Test Connection (Kiểm tra kết nối) .
  2. Cửa sổ mới mở để mô phỏng quy trình đăng nhập SSO
  3. Hoàn tất xác thực với nhà cung cấp danh tính
  4. Xác nhận bạn được chuyển hướng về ScribbleMaps thành công

Nếu kiểm tra thất bại, xem thông báo lỗi và kiểm tra cài đặt cấu hình.


Bước 5: Bật SSO

Sau khi kiểm tra thành công:

  1. Chuyển công tắc Bật SSO sang BẬT
  2. Chọn chế độ bắt buộc:
    • Tùy chọn: Người dùng chọn đăng nhập SSO hoặc mật khẩu
    • Bắt buộc: Người dùng thuộc miền email đã xác minh phải dùng SSO (tắt đăng nhập mật khẩu)

Ghi chú: Chủ sở hữu nhóm luôn có thể đăng nhập bằng mật khẩu dự phòng, kể cả khi SSO bắt buộc.


SSO do SP khởi tạo

ScribbleMaps hỗ trợ SSO do SP khởi tạo, cho phép bắt đầu đăng nhập từ trang đăng nhập ScribbleMaps. Cách hoạt động:

  1. Đi đến scribblemaps.com/account/login
  2. Nhập email (ví dụ, [email protected])
  3. Nhấp Đăng nhập bằng SSO
  4. Bạn được chuyển đến nhà cung cấp danh tính của tổ chức (ví dụ Okta) để xác thực
  5. Sau khi xác thực thành công, bạn tự động được chuyển về ScribbleMaps và đăng nhập

Nếu tổ chức bắt buộc SSO, nhập email trên trang đăng nhập sẽ tự chuyển đến nhà cung cấp danh tính — không hiển thị trường mật khẩu.


Đăng xuất toàn bộ OIN

Hỗ trợ đăng xuất toàn bộ của Okta. Xem hướng dẫn cấu hình tại liên kết này.


Hướng dẫn theo nhà cung cấp

Okta

  1. Trong Okta Admin Console, đi đến Applications (Ứng dụng) > Browse App Catalog (Duyệt danh mục ứng dụng)
  2. Tìm ScribbleMaps rồi nhấp Add Integration (Thêm tích hợp)
  3. URL SSO, Entity ID và URI chuyển hướng được tự cấu hình sẵn
  4. Mở thẻ Sign On (Đăng nhập) để tìm chi tiết cấu hình IdP:
    • Tải xuống X.509 Certificate
    • Sao chép Identity Provider Issuer (Bên phát hành nhà cung cấp danh tính) (Entity ID)
    • Sao chép Single Sign-On URL (URL đăng nhập một lần)
  5. Nhập các giá trị này vào cài đặt SSO ScribbleMaps (xem Bước 3)

Microsoft Entra ID (Azure AD)

  1. Trong Azure Portal, đi đến Microsoft Entra ID > App registrations (Đăng ký ứng dụng) > New registration (Đăng ký mới)
  2. Cấu hình:
    • Redirect URI (URI chuyển hướng): https://api.scribblemaps.com/oidc/callback (Nền tảng Web)
  3. Đi đến Certificates & secrets (Chứng chỉ & mã bí mật) > Tạo Client secret (Mã bí mật ứng dụng khách)
  4. Sao chép Application (client) ID (ID ứng dụng khách) và Client secret value (Giá trị mã bí mật ứng dụng khách)
  5. URL Authority: https://login.microsoftonline.com/YOUR-TENANT-ID/v2.0

Google Workspace

  1. Trong Google Cloud Console, đi đến APIs & Services (API & Dịch vụ) > Credentials (Thông tin xác thực)
  2. Nhấp Create Credentials (Tạo thông tin xác thực) > OAuth client ID
  3. Chọn Web application (Ứng dụng web)
  4. Thêm Authorized redirect URI (URI chuyển hướng được phép): https://api.scribblemaps.com/oidc/callback
  5. Sao chép Client ID và Client Secret
  6. URL Authority: https://accounts.google.com

Ghi chú: Để yêu cầu MFA cho Google Workspace, cấu hình trong Google Workspace Admin Console.

Auth0

  1. Trong Auth0 Dashboard, đi đến Applications (Ứng dụng) > Create Application (Tạo ứng dụng)
  2. Chọn Regular Web Applications (Ứng dụng web thông thường)
  3. Cấu hình:
    • Allowed Callback URLs (URL gọi lại được phép): https://api.scribblemaps.com/oidc/callback
    • Allowed Logout URLs (URL đăng xuất được phép): https://api.scribblemaps.com/oidc/logout-callback
  4. Sao chép Client ID và Client Secret từ thẻ Cài đặt .
  5. URL Authority: https://YOUR-DOMAIN.auth0.com

Tùy chọn nâng cao

Just-In-Time (JIT) Provisioning (Cấp tài khoản tức thời (JIT))

Khi bật, người dùng được tự tạo trong ScribbleMaps khi đăng nhập SSO lần đầu. Thông tin hồ sơ (tên, email) được điền từ nhà cung cấp danh tính.

Yêu cầu xác thực đa yếu tố (chỉ OIDC)

Bật tùy chọn để yêu cầu xác minh MFA trước khi cho đăng nhập. ScribbleMaps kiểm tra IdP đã bắt buộc MFA cho người dùng.

Với Okta, bạn có thể chỉ định giá trị ACR tùy chỉnh như:

  • urn:okta:loa:2fa:any - Mọi yếu tố thứ hai
  • phr - Xác thực chống lừa đảo
  • phrh - Xác thực chống lừa đảo gắn với phần cứng

Ánh xạ thuộc tính/Claim

Tùy chỉnh cách thuộc tính người dùng từ IdP ánh xạ sang trường người dùng ScribbleMaps:

Trường ScribbleMaps Thuộc tính SAML thường dùng Claim OIDC thường dùng
Email http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress email
Tên http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname given_name
Họ http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname family_name

Khắc phục sự cố

Sự cố thường gặp

"Miền chưa được xác minh"

  • Đảm bảo bản ghi DNS TXT hoặc tập tin xác minh được cấu hình đúng
  • Thay đổi DNS có thể mất tối đa 48 giờ để cập nhật khắp hệ thống
  • Kiểm tra mã xác minh không có lỗi đánh máy

"Chứng chỉ không hợp lệ"

  • Đảm bảo dùng chứng chỉ đầy đủ, gồm -----BEGIN CERTIFICATE----- và -----END CERTIFICATE-----
  • Kiểm tra chứng chỉ chưa hết hạn
  • Đảm bảo đã sao chép chứng chỉ ký, không phải chứng chỉ mã hóa

"Chữ ký không hợp lệ"

  • Xác nhận chứng chỉ khớp chứng chỉ ký hiện tại của IdP
  • Kiểm tra thuật toán chữ ký khớp (SHA-256 và SHA-1)

"Không tìm thấy người dùng" hoặc "Email không khớp"

  • Đảm bảo email IdP trả về thuộc miền đã xác minh
  • Kiểm tra định dạng NameID được đặt là Email Address
  • Xác nhận ánh xạ thuộc tính/Claim đúng

"Lỗi bảo mật: Nhà cung cấp danh tính không được phép dùng miền email này"

  • Lỗi xảy ra khi cấu hình IdP không khớp miền đã xác minh
  • Đảm bảo miền email đã được xác minh trong nhóm
  • Kiểm tra bạn đăng nhập bằng email thuộc miền đã xác minh

Xem nhật ký kiểm tra

Theo dõi hoạt động SSO trong Cài đặt > Single Sign-On (Đăng nhập một lần) > Audit Logs (Nhật ký kiểm tra). Bạn có thể:

  • Lọc theo loại sự kiện (Đăng nhập, Đăng xuất, Đăng nhập thất bại)
  • Lọc theo khoảng ngày
  • Xuất nhật ký CSV cho báo cáo tuân thủ

Cần trợ giúp?

Nếu gặp sự cố cấu hình SSO, hãy liên hệ đội hỗ trợ kèm:

  • Tên nhóm
  • Nhà cung cấp danh tính đang dùng
  • Mọi thông báo lỗi bạn thấy
  • Ảnh chụp cấu hình IdP (đã che dữ liệu nhạy cảm)

Chúng tôi sẵn sàng giúp cấu hình SSO cho tổ chức của bạn.

Cập nhật lần cuối