OIN 通用注销
为 ScribbleMaps 启用 Okta Universal Logout
谁可以使用此功能
- Okta 管理员
- 通过 Okta Admin dashboard 支持
概述
作为 Okta 管理员,您可以利用 Okta 的 Universal Logout 功能触发从 Okta 注销,并将其扩展到 ScribbleMaps。由于 ScribbleMaps 已包含在 Okta Integration Network (OIN) 应用目录中,您只需通过 Okta dashboard 启用它即可。
对于任何配置了 SSO(SAML 或 OIDC)的团队,ScribbleMaps 默认支持 Universal Logout。ScribbleMaps 内部不需要进行其他配置。
当 Okta 检测到身份威胁或管理员发起注销时,Okta 会向 ScribbleMaps 发送服务器到服务器的请求,以立即撤销受影响用户的所有活动会话。这完全在用户浏览器的上下文之外运行,从而确保即使用户没有主动使用该应用程序,会话也会被终止。
注意: 用户必须从 Okta(通过 SCIM 或 SSO)进行配置,Universal Logout 功能才能正常工作。
要求
- 已配置 SSO(SAML 或 OIDC)的 ScribbleMaps Team 工作区
- 一个 Okta 租户
- 具有管理员权限的 Okta 用户帐户
在 Okta 中启用 Universal Logout
- 登录到 Okta Admin Console。
- 从左侧导航中选择 Applications > Applications。
- 选择 ScribbleMaps 应用集成。
- 转到 Authentication 选项卡。
- 在 Logout 部分,点击 Edit。
- 勾选 Okta system or admin initiates logout 复选框。
- 点击 Save。
工作原理
当从 Okta 触发 Universal Logout 时(例如,由于检测到安全威胁或管理员发起的控制):
- Okta 向 ScribbleMaps Universal Logout 终端节点发送一个签名的 JWT(安全事件令牌)。
- ScribbleMaps 使用 Okta 的 JSON Web Key Set (JWKS) 验证 JWT 签名。
- ScribbleMaps 通过受影响用户的电子邮件地址识别该用户。
- 该用户在所有平台(桌面端、移动端和精简版)上的所有活动会话都将立即被撤销。
- 用户在下次尝试访问时需要重新进行身份验证。
技术细节
| 属性 | 值 |
|---|---|
| Global token revocation endpoint | https://api.scribblemaps.com/sso/universal-logout |
| Authentication method | SIGNED_JWT |
| Subject format | |
| Supported SSO protocols | SAML 2.0, OIDC |
故障排除
| 问题 | 解决方法 |
|---|---|
| Universal Logout 未触发 | 验证用户是否已从 Okta 配置,并且 Okta Admin Console 中已启用 Universal Logout。 |
| 用户会话未撤销 | 确认用户在 Okta 中的电子邮件与其在 ScribbleMaps 中的电子邮件相匹配。 |
| 401/403 错误 | 确保在 ScribbleMaps 中为团队正确配置并启用了 SSO。 |
最后更新