为您的团队设置单点登录 (SSO) - (Team web app)
SSO 的作用
单点登录允许您的团队成员使用您公司的身份提供商进行登录,例如 Okta、Microsoft Entra ID (Azure AD)、Google Workspace 或 Auth0。您可以在 SSO 页面上进行设置。只有 owners 和 admins 可以打开它。页面标题为 Single Sign-On (SSO)。
该页面有三个标签页:Email Domains、OIDC 和 SAML 2.0。您可以使用 OIDC 或 SAML 2.0,但不能同时使用两者。
第 1 步:添加并验证电子邮件域名
打开 Email Domains 标签页。SSO 的第一步是证明您拥有您公司的电子邮件域名。域名验证在 SAML 和 OIDC 之间是共享的,因此您只需要验证一次。
- 在 Add Email Domain 下,输入您的域名(例如
example.com),然后单击 Add Domain。 - 该域名将显示为 Pending Verification。单击 How to Verify 以打开步骤。
- 选择一种方法: - DNS TXT Record:在您域名的 DNS 中添加一条包含所示值的 TXT 记录。DNS 更改最多可能需要 48 小时。 - File Upload:将包含验证码的文本文件放置在
https://yourdomain/.well-known/scribblemaps-verify.txt。该文件必须可以通过 HTTPS 访问。 - 单击 Verify Now。成功后,页面将显示 "Domain verified successfully!",且该域名将显示为 Verified。
如果您无法通过 DNS 或文件进行验证,请发送电子邮件至 [email protected],我们的团队可以为您手动验证域名。
第 2 步(选项 A):配置 OIDC
打开 OIDC 标签页。
- 复制 Callback URLs 下显示的 Redirect URI / Callback URL。在创建应用时,您需要将此信息提供给您的身份提供商。
- 在 Quick Setup 中,您可以粘贴提供商的发现 URL(即
.well-known/openid-configurationURL),然后单击 Import 以自动填充 Authority 和提供商类型。 - 填写 Provider Settings 下的必填字段: - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- 打开 User Settings 以启用 Just-In-Time (JIT) Provisioning,这将在用户首次使用 OIDC 登录时创建用户帐户。
- 打开 Security Settings 以启用 Require Multi-Factor Authentication (MFA),如果您想在登录前确认 MFA。
- 单击 Save Settings,然后单击 Test Connection。您还可以使用 Test SSO Login 在新窗口中尝试完整登录。
- 开启 OIDC SSO enabled 开关。
在身份提供商中创建应用时,请选择 Web Application 作为类型(而不是 SPA 或 Native),因为需要 Client Secret。
第 2 步(选项 B):配置 SAML 2.0
打开 SAML 2.0 标签页。
- 复制 Service Provider (SP) Information 以提供给您的身份提供商:SP Entity ID / Audience URI、Single Sign-On URL / ACS URL 以及 SP Metadata URL。
- 在 Quick Setup 中,选择您的提供商并导入其元数据 URL 以自动填充设置。
- 填写 Identity Provider (IdP) Settings: - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL(可选) - PEM 格式的 IdP X.509 Certificate
- 打开 Advanced Settings 以设置 Signature Algorithm(推荐使用 SHA-256)和 NameID Format。
- 打开 User Settings 以启用 Just-In-Time (JIT) Provisioning。
- 单击 Save Settings,然后单击 Test Connection。使用 Test SSO Login 尝试完整登录。
- 开启 SAML SSO enabled 开关。
一次只能启用一种协议
您只能启用 OIDC 或 SAML,不能同时启用两者。如果您在已启用其中一个的情况下开启另一个,页面会询问您是否要先禁用另一个。例如,在启用 SAML 的情况下开启 OIDC 会显示 "SAML is currently enabled. Would you like to disable it?",并提供 Disable SAML 和 Keep Both 选项。
查看您的 SSO 用户
在页面下方,SSO Provisioned Users 卡片列出了通过 SSO 创建的用户。单击 Show 打开列表,单击 Hide 关闭列表。表格显示了每个用户的 Email、Name、Created 日期和 Last Login。在有人通过这种方式登录之前,它会显示 "No users have been provisioned via SSO yet."。
最后更新