Scribble Maps 帮助中心
更改语言

为您的团队设置单点登录 (SSO) - (Team web app)

SSO 的作用

单点登录允许您的团队成员使用您公司的身份提供商进行登录,例如 Okta、Microsoft Entra ID (Azure AD)、Google Workspace 或 Auth0。您可以在 SSO 页面上进行设置。只有 owners 和 admins 可以打开它。页面标题为 Single Sign-On (SSO)

该页面有三个标签页:Email DomainsOIDCSAML 2.0。您可以使用 OIDC 或 SAML 2.0,但不能同时使用两者。

第 1 步:添加并验证电子邮件域名

打开 Email Domains 标签页。SSO 的第一步是证明您拥有您公司的电子邮件域名。域名验证在 SAML 和 OIDC 之间是共享的,因此您只需要验证一次。

  1. Add Email Domain 下,输入您的域名(例如 example.com),然后单击 Add Domain
  2. 该域名将显示为 Pending Verification。单击 How to Verify 以打开步骤。
  3. 选择一种方法: - DNS TXT Record:在您域名的 DNS 中添加一条包含所示值的 TXT 记录。DNS 更改最多可能需要 48 小时。 - File Upload:将包含验证码的文本文件放置在 https://yourdomain/.well-known/scribblemaps-verify.txt。该文件必须可以通过 HTTPS 访问。
  4. 单击 Verify Now。成功后,页面将显示 "Domain verified successfully!",且该域名将显示为 Verified

如果您无法通过 DNS 或文件进行验证,请发送电子邮件至 [email protected],我们的团队可以为您手动验证域名。

第 2 步(选项 A):配置 OIDC

打开 OIDC 标签页。

  1. 复制 Callback URLs 下显示的 Redirect URI / Callback URL。在创建应用时,您需要将此信息提供给您的身份提供商。
  2. Quick Setup 中,您可以粘贴提供商的发现 URL(即 .well-known/openid-configuration URL),然后单击 Import 以自动填充 Authority 和提供商类型。
  3. 填写 Provider Settings 下的必填字段: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
  4. 打开 User Settings 以启用 Just-In-Time (JIT) Provisioning,这将在用户首次使用 OIDC 登录时创建用户帐户。
  5. 打开 Security Settings 以启用 Require Multi-Factor Authentication (MFA),如果您想在登录前确认 MFA。
  6. 单击 Save Settings,然后单击 Test Connection。您还可以使用 Test SSO Login 在新窗口中尝试完整登录。
  7. 开启 OIDC SSO enabled 开关。

在身份提供商中创建应用时,请选择 Web Application 作为类型(而不是 SPA 或 Native),因为需要 Client Secret。

第 2 步(选项 B):配置 SAML 2.0

打开 SAML 2.0 标签页。

  1. 复制 Service Provider (SP) Information 以提供给您的身份提供商:SP Entity ID / Audience URISingle Sign-On URL / ACS URL 以及 SP Metadata URL
  2. Quick Setup 中,选择您的提供商并导入其元数据 URL 以自动填充设置。
  3. 填写 Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL(可选) - PEM 格式的 IdP X.509 Certificate
  4. 打开 Advanced Settings 以设置 Signature Algorithm(推荐使用 SHA-256)和 NameID Format
  5. 打开 User Settings 以启用 Just-In-Time (JIT) Provisioning
  6. 单击 Save Settings,然后单击 Test Connection。使用 Test SSO Login 尝试完整登录。
  7. 开启 SAML SSO enabled 开关。

一次只能启用一种协议

您只能启用 OIDC 或 SAML,不能同时启用两者。如果您在已启用其中一个的情况下开启另一个,页面会询问您是否要先禁用另一个。例如,在启用 SAML 的情况下开启 OIDC 会显示 "SAML is currently enabled. Would you like to disable it?",并提供 Disable SAMLKeep Both 选项。

查看您的 SSO 用户

在页面下方,SSO Provisioned Users 卡片列出了通过 SSO 创建的用户。单击 Show 打开列表,单击 Hide 关闭列表。表格显示了每个用户的 Email、Name、Created 日期和 Last Login。在有人通过这种方式登录之前,它会显示 "No users have been provisioned via SSO yet."。

最后更新