Scribble Maps 帮助中心
更改语言

OIN 通用注销

为 ScribbleMaps 启用 Okta Universal Logout

谁可以使用此功能

  • Okta 管理员
  • 通过 Okta Admin dashboard 支持

概述

作为 Okta 管理员,您可以利用 Okta 的 Universal Logout 功能触发从 Okta 注销,并将其扩展到 ScribbleMaps。由于 ScribbleMaps 已包含在 Okta Integration Network (OIN) 应用目录中,您只需通过 Okta dashboard 启用它即可。

对于任何配置了 SSO(SAML 或 OIDC)的团队,ScribbleMaps 默认支持 Universal Logout。ScribbleMaps 内部不需要进行其他配置。

当 Okta 检测到身份威胁或管理员发起注销时,Okta 会向 ScribbleMaps 发送服务器到服务器的请求,以立即撤销受影响用户的所有活动会话。这完全在用户浏览器的上下文之外运行,从而确保即使用户没有主动使用该应用程序,会话也会被终止。

注意: 用户必须从 Okta(通过 SCIM 或 SSO)进行配置,Universal Logout 功能才能正常工作。

要求

  • 已配置 SSO(SAML 或 OIDC)的 ScribbleMaps Team 工作区
  • 一个 Okta 租户
  • 具有管理员权限的 Okta 用户帐户

在 Okta 中启用 Universal Logout

  1. 登录到 Okta Admin Console
  2. 从左侧导航中选择 Applications > Applications
  3. 选择 ScribbleMaps 应用集成。
  4. 转到 Authentication 选项卡。
  5. Logout 部分,点击 Edit
  6. 勾选 Okta system or admin initiates logout 复选框。
  7. 点击 Save

工作原理

当从 Okta 触发 Universal Logout 时(例如,由于检测到安全威胁或管理员发起的控制):

  1. Okta 向 ScribbleMaps Universal Logout 终端节点发送一个签名的 JWT(安全事件令牌)。
  2. ScribbleMaps 使用 Okta 的 JSON Web Key Set (JWKS) 验证 JWT 签名。
  3. ScribbleMaps 通过受影响用户的电子邮件地址识别该用户。
  4. 该用户在所有平台(桌面端、移动端和精简版)上的所有活动会话都将立即被撤销。
  5. 用户在下次尝试访问时需要重新进行身份验证。

技术细节

属性
Global token revocation endpoint https://api.scribblemaps.com/sso/universal-logout
Authentication method SIGNED_JWT
Subject format Email
Supported SSO protocols SAML 2.0, OIDC

故障排除

问题 解决方法
Universal Logout 未触发 验证用户是否已从 Okta 配置,并且 Okta Admin Console 中已启用 Universal Logout。
用户会话未撤销 确认用户在 Okta 中的电子邮件与其在 ScribbleMaps 中的电子邮件相匹配。
401/403 错误 确保在 ScribbleMaps 中为团队正确配置并启用了 SSO。

最后更新