Dzięki SSO opartemu na SAML użytkownicy mogą uzyskać dostęp do Miro za pośrednictwem wybranego przez siebie dostawcy tożsamości (IdP).
Dostępne w planach: Business Plan, Enterprise Plan
Wymagana rola: administrator firmy
Jak działa SSO oparte na SAML
- Gdy użytkownik Miro próbuje zalogować się do Miro za pomocą SSO, Miro wysyła żądanie SAML (Security Assertion Markup Language) do dostawcy tożsamości (IdP)
- Dostawca tożsamości weryfikuje dane dostępowe użytkownika i wysyła do Miro odpowiedź potwierdzającą jego tożsamość
- Miro potwierdza otrzymaną odpowiedź i przyznaje dostęp, umożliwiając użytkownikowi zalogowanie się na konto Miro
Co się dzieje po włączeniu SSO?
Pierwsze włączenie SSO
Gdy po raz pierwszy skonfigurujesz SSO, istniejący użytkownicy mogą dalej korzystać z Miro bez przerwy. Jednak przy następnym wylogowaniu, wygaśnięciu sesji lub próbie logowania z nowego urządzenia będą musieli zalogować się przez SSO.
Inne opcje logowania zostaną wyłączone dla użytkowników: standardowe logowanie (adres e-mail i hasło), Google, Facebook, Slack, AppleID i O365.
Limit czasu bezczynności
Jeśli włączony jest Limit czasu bezczynności, użytkownicy zostaną automatycznie wylogowani ze swojego profilu w Miro i będą musieli zalogować się ponownie przez SSO.
Wiele zespołów i organizacji
Jeśli Twoi użytkownicy należą do wielu zespołów lub organizacji w Miro, możesz skonfigurować je tak, aby korzystały z tego samego dostawcy tożsamości (IdP) do uwierzytelniania.
Kto musi logować się za pomocą SSO
Logowanie przez SSO jest wymagane dla aktywnych użytkowników, którzy należą do Twojej subskrypcji Enterprise i mają domenę wymienioną w ustawieniach SSO.
-
Użytkownicy uzyskujący dostęp do Miro z domen, które nie zostały dodane w ustawieniach SSO, nie muszą logować się przy użyciu SSO i powinni zamiast tego korzystać ze standardowych metod logowania.
- Użytkownicy z zweryfikowanej domeny, którzy nie należą do Twojej subskrypcji Miro Enterprise, muszą logować się przy użyciu pojedynczego logowania (SSO) tylko jeśli prowizjonowanie Just-in-Time (JIT) jest włączone. Tacy użytkownicy zostaną automatycznie dodani do wcześniej skonfigurowanego zespołu i będą musieli używać SSO do logowania.
-
Użytkownicy zarządzani, czyli każdy użytkownik w Twoich zweryfikowanych domenach, w tym każdego użytkownika zarządzanego, który jest również członkiem zespołu spoza Twojej subskrypcji Enterprise. Aby ograniczyć dostęp do konkretnych zespołów, zaktualizuj ustawienia zarządzania domeną.
✏️ Dla subskrypcji Enterprise organizacja może mieć domeny zweryfikowane i niezweryfikowane. Dla domen zweryfikowanych użytkownicy stają się użytkownikami zarządzanymi i muszą się uwierzytelniać za pomocą SSO. W przypadku użytkowników z domen niezweryfikowanych w tej samej organizacji do uwierzytelnienia wymagany jest e-mail i hasło.
Dane użytkownika
Dane użytkownika są automatycznie przypisywane w Miro przez Twojego dostawcę tożsamości po pomyślnym logowaniu. Niektórych parametrów, takich jak nazwa i hasło, nie można zmienić. Inne parametry, takie jak dział czy zdjęcie profilowe, są opcjonalne.
- Nazwy użytkowników Miro są aktualizowane po każdym pomyślnym uwierzytelnieniu użytkownika. Aby uzyskać więcej informacji o konfiguracji nazw użytkowników Miro, zobacz zaawansowane ustawienia SSO. Jeśli musisz zmienić adres e-mail użytkownika, możesz to zrobić tylko za pomocą SCIM. Jeśli nie korzystasz ze SCIM, skontaktuj się z zespołem pomocy.
Wybór domeny w ustawieniach SSO
💡 Aby zapobiec zablokowaniu dostępu, utwórz użytkownika 'break the glass' z adresem e-mail w domenie spoza domeny podanej w ustawieniach SSO, np. acmebreaktheglass@gmail.com. W przeciwnym razie skontaktuj się z pomocą, a oni będą mogli wyłączyć SSO dla całej organizacji.
Konfiguracja SSO
Dostawcy tożsamości (IdP)
Użyj dowolnego dostawcy tożsamości. Poniżej znajdują się najpopularniejsze platformy dostawców tożsamości:
- OKTA
- Entra ID firmy Microsoft
- OneLogin
- ADFS firmy Microsoft
- Auth0
- Google SSO
- Jumpcloud SSO
Konfiguracja dostawcy tożsamości (IdP)
💡 Jeśli Twoja organizacja Enterprise chce dodać wielu dostawców tożsamości (IdP), zapisz się na naszą prywatną betę.
1. Przejdź do sekcji konfiguracji swojego dostawcy tożsamości i postępuj zgodnie z jego instrukcjami, aby skonfigurować pojedyncze logowanie.
2. Dodaj poniższe metadane. Zalecamy pominięcie pól opcjonalnych i pozostawienie wartości domyślnych bez zmian.
Specyfikacja (metadane)
| Protokół | SAML 2.0 |
| Powiązanie | HTTP Redirect ze SP do dostawcy tożsamości HTTP Post z dostawcy tożsamości do SP |
|
Adres URL usługi (URL inicjowany przez SP) Znany także jako Launch URL, Reply URL, Relying Party SSO Service URL, Target URL, SSO Login URL, Identity Provider Endpoint, itp. |
https://miro.com/sso/saml |
|
URL usługi odbiorcy asercji
Znane również jako Allowed Callback URL, Custom ACS URL, Reply URL |
https://miro.com/sso/saml |
|
Identyfikator podmiotu
Znane również jako Identifier, Relying Party Trust Identifier |
https://miro.com/ |
| Domyślny Relay State | musi pozostać pusty w Twojej konfiguracji |
| Wymóg podpisu |
Niepodpisana odpowiedź SAML z podpisanym oświadczeniem
|
| Metoda SubjectConfirmation | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
Odpowiedź SAML od dostawcy tożsamości musi zawierać publiczny certyfikat x.509 wydany przez dostawcę tożsamości. Zobacz szczegółowe przykłady SAML. Pobierz plik metadanych Miro SP (XML). | |
⚠️ Szyfrowanie i pojedyncze wylogowanie nie są obsługiwane.
Dane dostępowe użytkownika
Żadne dodatkowe pola poza wymienionymi poniżej nie są wymagane. Zalecamy pominięcie pól opcjonalnych i pozostawienie wartości domyślnych bez zmian.
| Wymagane atrybuty danych dostępowych użytkownika | |
|
NameID (tożsame z adresem e-mail użytkownika) Znane również jako SAML_Subject, Primary Key, Logon Name, Application username format itd. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Opcjonalne atrybuty przesyłane z oświadczeniem SAML (aktualizowane przy każdym nowym uwierzytelnieniu przez SSO, używane, gdy są dostępne) |
|
Jak włączyć SSO w ustawieniach Miro
2. Włącz SSO/SAML
2. Włącz SSO/SAML
⚠️ Włączenie SSO w ustawieniach nie powoduje natychmiastowego włączenia SSO dla użytkowników. Logowanie przez SSO będzie dostępne po tym, jak Twoje domeny zostaną zweryfikowane. Gdy skonfigurujesz SSO w następnej sekcji, upewnij się, że dodasz swoje zweryfikowane domeny.
Jak skonfigurować SSO w ustawieniach Miro
Po włączeniu funkcji SSO/SAML w ustawieniach pojedynczego logowania, wypełnij następujące pola:
- Adres URL logowania SAML (w większości przypadków otwiera stronę Twojego dostawcy tożsamości, na której użytkownicy końcowi wpisują swoje dane dostępowe)
- Certyfikat klucza publicznego x.509 (wydany przez Twojego dostawcę tożsamości)
- Wszystkie domeny i subdomeny dozwolone lub wymagane (ACME.com lub ACME.dev.com) do uwierzytelniania za pośrednictwem Twojego serwera SAML
- Dodaj swoje zweryfikowane domeny. Użytkownicy z tych domen będą logować się za pomocą SSO, kliknij Wybierz domenę, i wybierz dowolną z Twoich domen, aby dodać ją do listy.
Ustawienia SSO w Miro
Wygasanie i odnawianie certyfikatu SSO/SAML
Jeśli Twój certyfikat publicznego klucza X.509 wygasł, SSO nadal będzie działać, ale zdecydowanie zalecamy jego odnowienie, aby dalej bezpiecznie korzystać z Miro. Certyfikaty publicznego klucza X.509 zapewniają bezpieczeństwo, prywatność, autentyczność i integralność informacji przesyłanych między Twoim dostawcą tożsamości a Miro.
Te certyfikaty są ważne tylko przez określony okres, który może określić (i potwierdzić) Twój dostawca tożsamości. Skontaktuj się z dostawcą tożsamości, aby zweryfikować datę wygaśnięcia.
✏️ Miro wysyła administratorom przypomnienia e-mail na 60, 30 i 7 dni przed wygaśnięciem ich certyfikatu SSO. Administratorzy otrzymują też jednokrotny e-mail po wygaśnięciu certyfikatu.
Ten proces obejmuje dwa kroki:
- Odnów certyfikat u dostawcy tożsamości. Sprawdź instrukcje dostawcy, jak to zrobić.
- Dodaj odnowiony certyfikat do konfiguracji SSO w Miro.
Dodawanie odnowionych certyfikatów do Miro
⚠️ Zalecamy wymianę certyfikatu x.509 w mniej pracowitym okresie w organizacji (np. w weekend lub po godzinach pracy), aby uniknąć przerw w logowaniu.
- Przejdź do Ustawienia firmy > Uwierzytelnianie > Pojedyncze logowanie
- Usuń zawartość pola Certyfikat x.509
- Wklej nowy klucz w to pole
- Przewiń w dół i kliknij Zapisz
Odnawianie certyfikatu x.509 w Miro
Testowanie konfiguracji SSO
Przetestuj konfigurację SSO przed jej włączeniem, aby zmniejszyć prawdopodobieństwo problemów z logowaniem u użytkowników.
- Wykonaj powyższe kroki, aby skonfigurować ustawienia SSO.
- Kliknij przycisk Przetestuj konfigurację SSO.
- Sprawdź wyniki:
- Jeśli nie wykryto żadnych problemów, pojawi się komunikat Test konfiguracji SSO zakończył się pomyślnie.
- Jeśli wykryto problemy, pojawi się komunikat Test konfiguracji SSO nie powiódł się, a następnie szczegółowe komunikaty o błędach wskażą, co należy naprawić.
Testowanie konfiguracji SSO
Opcjonalne zaawansowane ustawienia SSO
Sekcja ustawień opcjonalnych jest przeznaczona dla zaawansowanych użytkowników, którzy znają konfigurację SSO.
Obsługa administracyjna JIT dla nowych użytkowników
Ułatw swoim użytkownikom rozpoczęcie pracy w Miro od razu, bez konieczności oczekiwania na zaproszenie czy przechodzenia przez długi proces wdrażania. Zadbaj również, aby zespoły Free nie były tworzone poza Twoją zarządzaną subskrypcją (wymaga zarządzania domeną). SSO jest wymagane, aby włączyć obsługę administracyjną Just-in-Time (JIT) dla nowych użytkowników. Wszyscy użytkownicy tworzeni w ramach JIT otrzymują domyślną licencję Twojej subskrypcji:
| Typ subskrypcji | Typ licencji | Zachowanie po wyczerpaniu licencji |
| Business | Pełna licencja | Użytkownicy nie są dodawani automatycznie; funkcja JIT przestaje działać. |
| Enterprise Plan (bez programu elastycznych licencji) | Pełna licencja | Użytkownicy przypisani na licencji bezpłatnej ograniczonej |
| Enterprise Plan (z aktywowanym programem elastycznych licencji) | Free lub bezpłatna ograniczona licencja | Zależy od ustawień domyślnej licencji |
Jak włączyć obsługę administracyjną Just-in-Time (JIT)
Po włączeniu obsługi administracyjnej Just-in-Time (JIT) będzie ona automatycznie dotyczyć wszystkich nowych użytkowników, którzy zarejestrują się w Miro. Istniejący użytkownicy Miro nadal będą potrzebować zaproszenia, aby dołączyć do Twojego abonamentu.
- Przejdź do ustawień SSO
- Zaznacz pole Automatycznie dodawaj wszystkich nowo zarejestrowanych użytkowników z domen z listy do konta Enterprise
- Wybierz domyślny zespół dla nowo zarejestrowanych użytkowników z listy rozwijanej
- Kliknij Zapisz
Gdy wpiszesz określone domeny w ustawieniach pojedynczego logowania (SSO), wszyscy użytkownicy, którzy zarejestrują się z tych domen, zostaną automatycznie dodani do Twojej subskrypcji Enterprise. Zostaną przypisani do zespołu wybranego w ustawieniach Just-in-Time (JIT).
Włącz funkcję obsługi administracyjnej Just-in-Time na stronie integracji Enterprise
Wszyscy nowo zarejestrowani użytkownicy z domen wymienionych w ustawieniach zostaną automatycznie dodani w ramach EnterpriseUmbrella do tego konkretnego zespołu po rejestracji w Miro.
⚠️ W abonamencie Enterprise ten zespół będzie również widoczny na liście zespołów, które można odkryć, jeśli włączysz Odkrywanie zespołów.
Ustawienie DisplayName jako domyślnej nazwy użytkownika
Domyślnie Miro używa atrybutów FirstName i LastName. Alternatywnie możesz poprosić o użycie zamiast nich DisplayName. W takim przypadku Miro użyje DisplayName gdy będzie obecny w odpowiedzi SAML użytkownika.
Jeśli DisplayName nie jest obecny, ale FirstName + LastName są, Miro użyje FirstName + LastName. Skontaktuj się z pomocą Miro, aby ustawić DisplayName jako preferowaną nazwę użytkownika SSO.
Jeśli żaden z tych trzech atrybutów nie jest obecny w komunikacji SAML, Miro pokaże adres e-mail użytkownika jako nazwę użytkownika
| Ustawienie | Domyślna nazwa użytkownika |
| Nazwa użytkownika Miro | FirstName + LastName |
| Ustawienie alternatywne | DisplayName (jeśli jest obecny w żądaniu SAML użytkownika) |
| Wartość zapasowa | FirstName + LastName (jeśli DisplayName nie jest obecny) |
| Preferowana nazwa użytkownika SSO | DisplayName (skontaktuj się z pomocą Miro) |
| Brak atrybutów | Adres e-mail wyświetlany jako nazwa użytkownika |
Jeśli widzisz coś innego niż oczekiwano, może być konieczne uwierzytelnienie się przez SSO albo odpowiedź SAML może nie zawierać wartości potrzebnych do aktualizacji.
Synchronizacja zdjęć profilowych użytkowników z dostawcą tożsamości
⚠️ Zazwyczaj zalecamy włączenie tej opcji, jeśli nie włączasz SCIM lub jeśli Twój dostawca tożsamości (IdP) nie obsługuje atrybutu ProfilePicture (na przykład ProfilePicture nie jest obsługiwany przez Entra). W innych przypadkach zalecamy przekazywanie ProfilePicture przez SCIM z natychmiastowymi aktualizacjami.
Po włączeniu tego ustawienia:
- zdjęcie profilowe ustawione po stronie dostawcy tożsamości (IdP) zostanie użyte w profilu użytkownika w Miro
- użytkownicy nie będą mogli samodzielnie zmienić ani usunąć swojego zdjęcia profilowego
Podobnie jak w przypadku atrybutu nazwy użytkownika, użytkownicy nie będą mogli natychmiast zmieniać swoich danych w Miro, ale synchronizacja danych nie jest natychmiastowa, dostawca tożsamości wysyła aktualizację do Miro dopiero przy następnym uwierzytelnieniu SSO użytkownika (pod warunkiem, że ustawienie “Synchronizuj zdjęcia profilowe z IdP” będzie wówczas nadal aktywne).
Jeśli zdjęcie profilowe jest ustawione po stronie dostawcy tożsamości i chcesz, aby ten atrybut był przekazywany w komunikacji SAML, Miro będzie oczekiwać następującego schematu:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>SSO i miejsce przechowywania danych
Jeśli korzystasz z miejsca przechowywania danych w Miro i masz dedykowany adres URL, na przykład workspacedomain.miro.com, musisz dostosować konfigurację dostawcy tożsamości.
✏️ W organizacjach, których miejsce przechowywania danych znajduje się w Australii, Japonii lub Stanach Zjednoczonych, logowanie za pomocą kont społecznościowych jest niedostępne. Więcej informacji o miejscu przechowywania danych znajdziesz w Miejscu przechowywania danych w Miro.
Aby to zrobić, musisz dodać identyfikator organizacji do adresu URL.
Identyfikator organizacji znajdziesz na pulpicie Miro, klikając swój Profil w prawym górnym rogu > Ustawienia > jest on widoczny w pasku adresu.
| Wartość standardowa | Wartość w przypadku miejsca przechowywania danych | |
|---|---|---|
| Assertion Consumer Service URL (znany także jako Allowed Callback URL, Custom ACS URL, Reply URL): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| Entity ID (Identyfikator, identyfikator zaufania strony polegającej): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Konfigurowanie uwierzytelniania dwuskładnikowego (2FA) dla użytkowników spoza SSO
Uwierzytelnianie dwuskładnikowe (2FA) zapewnia dodatkową warstwę bezpieczeństwa. Przy 2FA użytkownicy muszą wykonać dodatkowy krok podczas logowania, aby zweryfikować swoją tożsamość. Ten dodatkowy środek zapewnia, że tylko upoważnione osoby mają dostęp do Twojej subskrypcji.
Dowiedz się więcej w naszym Przewodniku administratora po uwierzytelnianiu dwuskładnikowym.
Najczęściej zadawane pytania i rozwiązywanie problemów
Jeśli jeden lub wszyscy Twoi użytkownicy napotkają błąd podczas logowania do Miro, sprawdź tę listę najczęstszych błędów i sposoby ich rozwiązania.