Dzięki pojedynczemu logowaniu opartemu na SAML (SSO) użytkownicy mogą uzyskać dostęp do Miro przez wybranego przez siebie dostawcę tożsamości (IdP).
Dostępne w: Business, Enterprise
Wymagana rola: administrator firmy
Jak działa SAML SSO
- Gdy użytkownik Miro próbuje zalogować się do Miro za pomocą SSO, Miro wysyła żądanie SAML (Security Assertion Markup Language) do dostawcy tożsamości (IdP)
- Dostawca tożsamości weryfikuje dane dostępowe użytkownika i wysyła odpowiedź do Miro, aby potwierdzić tożsamość użytkownika
- Miro potwierdza otrzymanie odpowiedzi i przyznaje dostęp, dzięki czemu użytkownik może zalogować się na konto Miro
Co się stanie po włączeniu SSO?
Włączanie SSO po raz pierwszy
Gdy po raz pierwszy skonfigurujesz SSO, istniejący użytkownicy mogą kontynuować pracę w Miro bez przerw. Jednak następnym razem, gdy się wylogują, ich sesja wygaśnie lub spróbują zalogować się z nowego urządzenia, będą musieli zalogować się przez SSO.
Inne opcje logowania zostaną wyłączone dla użytkowników, w tym logowanie przy użyciu adresu e-mail i hasła oraz Google, Facebook, Slack, AppleID i O365.
Limit czasu bezczynności
Jeśli opcja Limit czasu bezczynności, użytkownicy zostaną automatycznie wylogowani ze swojego profilu Miro i będą musieli ponownie zalogować się przez SSO.
Wiele zespołów i organizacji
Jeśli Twoi użytkownicy należą do wielu zespołów lub organizacji w Miro, możesz skonfigurować je tak, aby korzystały z tego samego dostawcy tożsamości (IdP) do uwierzytelniania.
Kto musi logować się przez SSO
Logowanie przez SSO jest wymagane dla aktywnych użytkowników, którzy są częścią Twojej subskrypcji Enterprise i mają domenę wymienioną w ustawieniach SSO.
-
Użytkownicy uzyskujący dostęp do Miro z domen, które nie zostały dodane do Twoich ustawień SSO, nie muszą logować się przez SSO i zamiast tego powinni korzystać ze standardowych metod logowania.
- Użytkownicy z zweryfikowanej domeny, którzy nie należą do Twojej subskrypcji Enterprise, muszą logować się przez pojedyncze logowanie (SSO) tylko wtedy, gdy włączona jest obsługa administracyjna typu just-in-time (JIT). Ci użytkownicy zostaną automatycznie dodani do wstępnie skonfigurowanego zespołu i będą musieli logować się przez SSO.
-
Użytkownicy zarządzani, czyli każdy użytkownik wewnątrz Twoich zweryfikowanych domen, w tym każdy użytkownik zarządzany, który jest też członkiem zespołu poza Twoją subskrypcją Enterprise. Aby ograniczyć dostęp do konkretnych zespołów, zaktualizuj ustawienia zarządzania domeną.
✏️ W przypadku subskrypcji Enterprise organizacja może mieć domeny zweryfikowane i niezweryfikowane. W przypadku domen zweryfikowanych użytkownicy stają się użytkownikami zarządzanymi i muszą się uwierzytelniać za pomocą SSO. W przypadku użytkowników z domen niezweryfikowanych w tej samej organizacji wymagane jest uwierzytelnienie przy użyciu e-maila i hasła.
Zarządzanie danymi użytkownika
Dane użytkownika są automatycznie przypisywane w Miro przez dostawcę tożsamości po pomyślnym zalogowaniu. Niektórych parametrów, takich jak nazwa i hasło, nie można zmienić. Inne parametry, takie jak dział i zdjęcia profilowe, są opcjonalne.
- Nazwy użytkowników Miro są aktualizowane po każdym pomyślnym uwierzytelnieniu użytkownika. Aby uzyskać więcej informacji o konfigurowaniu nazw użytkowników Miro, zobacz zaawansowane ustawienia SSO. Jeśli musisz zmienić adres e-mail użytkownika, możesz to zrobić tylko przez SCIM. Jeśli nie korzystasz ze SCIM, skontaktuj się z zespołem pomocy.
Wybór domeny w ustawieniach SSO
💡 Aby zapobiec zablokowaniu dostępu, utwórz użytkownika 'break the glass' z adresem e-mail w domenie innej niż domena podana w ustawieniach SSO, na przykład acmebreaktheglass@gmail.com. W przeciwnym razie skontaktuj się z pomocą, a oni wyłączą SSO dla całej organizacji.
Konfigurowanie SSO
Dostawcy tożsamości (IdP)
Użyj dowolnego dostawcy tożsamości. Poniżej znajdują się najpopularniejsze platformy dostawców tożsamości:
- OKTA
- Entra ID od Microsoft
- OneLogin
- ADFS od Microsoft
- Auth0
- Google SSO
- Jumpcloud SSO
Jak skonfigurować swojego dostawcę tożsamości (IdP)
💡 Jeśli Twoja organizacja Enterprise chce dodać kilku dostawców tożsamości (IdP), zapisz się do naszej prywatnej bety.
1. Przejdź do sekcji konfiguracji swojego dostawcy tożsamości i postępuj zgodnie z jego instrukcjami, aby skonfigurować pojedyncze logowanie (SSO).
2. Dodaj następujące metadane. Zalecamy pominięcie pól opcjonalnych i pozostawienie wartości domyślnych bez zmian.
Specyfikacja (metadane)
| Protokół | SAML 2.0 |
| Powiązanie | HTTP Redirect z SP do dostawcy tożsamości HTTP Post z dostawcy tożsamości do SP |
|
Adres URL usługi (adres inicjowany przez SP) Znane również jako Launch URL, Reply URL, Relying Party SSO Service URL, Target URL, SSO Login URL, Identity Provider Endpoint itd. |
https://miro.com/sso/saml |
|
Adres URL usługi odbioru asercji (Assertion Consumer Service, ACS)
Znany także jako Allowed Callback URL, Custom ACS URL, Reply URL |
https://miro.com/sso/saml |
|
Identyfikator podmiotu
Znany także jako Identifier, Relying Party Trust Identifier |
https://miro.com/ |
| Domyślny Relay State | w konfiguracji pozostaw puste |
| Wymóg podpisu |
Niepodpisana odpowiedź SAML z podpisanym oświadczeniem
|
| Metoda SubjectConfirmation | "urn:oasis:names:tc:SAML:2.0:cm:bearer" |
|
Odpowiedź SAML od dostawcy tożsamości musi zawierać certyfikat klucza publicznego x.509 wydany przez dostawcę tożsamości. Zobacz szczegółowe przykłady SAML. Pobierz plik metadanych Miro SP (XML). | |
⚠️ Szyfrowanie i pojedyncze wylogowanie nie są obsługiwane.
Dane dostępowe użytkownika
Żadne dodatkowe pola poza wymienionymi poniżej nie są wymagane. Zalecamy pominięcie pól opcjonalnych i pozostawienie wartości domyślnych bez zmian.
| Wymagane atrybuty danych dostępowych użytkownika | |
|
NameID (odpowiada adresowi e-mail użytkownika) Znany również jako SAML_Subject, Primary Key, Logon Name, Application username format itp. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Opcjonalne atrybuty przesyłane wraz z asercją (aktualizowane przy każdym nowym uwierzytelnieniu przez SSO, używane, gdy są dostępne) |
|
Jak włączyć SSO w ustawieniach Miro
2. Włącz SSO/SAML
2. Włącz SSO/SAML
⚠️ Włączenie SSO w ustawieniach nie powoduje automatycznego udostępnienia SSO użytkownikom. Logowanie SSO będzie dostępne po zweryfikowaniu Twoich domen. Gdy skonfigurujesz SSO w następnej sekcji, upewnij się, że dodasz swoje zweryfikowane domeny.
Jak skonfigurować SSO w ustawieniach Miro
Po włączeniu funkcji SSO/SAML w ustawieniach pojedynczego logowania wypełnij następujące pola:
- URL logowania SAML (w większości przypadków otwiera stronę Twojego dostawcy tożsamości, na której Twoi użytkownicy wpisują swoje dane dostępowe)
- Certyfikat klucza publicznego x.509 (wydany przez Twojego dostawcę tożsamości)
- Wszystkie domeny i poddomeny dozwolone lub wymagane (ACME.com lub ACME.dev.com) w celu uwierzytelniania za pośrednictwem Twojego serwera SAML
- Dodaj swoje zweryfikowane domeny. Aby włączyć Użytkownicy z tych domen będą logować się za pomocą SSO, kliknij Wybierz domenę, a następnie wybierz dowolną z Twoich domen, aby dodać ją do listy.
Ustawienia SSO w Miro
Wygasanie i odnawianie certyfikatu SSO/SAML
Jeśli certyfikat publiczny x.509 wygasł, SSO będzie nadal działać, jednak zdecydowanie zalecamy jego odnowienie, aby dalej bezpiecznie korzystać z Miro. Certyfikaty publiczne x.509 zapewniają bezpieczeństwo, prywatność, autentyczność i integralność informacji wymienianych między twoim dostawcą tożsamości a Miro.
Te certyfikaty są ważne tylko przez określony czas, który można ustalić (i zweryfikować) u twojego dostawcy tożsamości. Sprawdź u twojego dostawcy tożsamości datę wygaśnięcia.
✏️ Miro wysyła administratorom przypomnienia e-mailowe na 60, 30 i 7 dni przed wygaśnięciem ich certyfikatu SSO. Administratorzy otrzymują także jednorazowy e-mail po wygaśnięciu certyfikatu.
Ten proces obejmuje dwa kroki:
- Odnów certyfikat u dostawcy tożsamości. Sprawdź instrukcje dostawcy, jak to zrobić.
- Dodaj odnowiony certyfikat do konfiguracji SSO w Miro.
Dodawanie odnowionych certyfikatów do Miro
⚠️ Zalecamy wymianę certyfikatu x.509 w okresach mniejszej aktywności w Twojej organizacji (np. w weekendy lub po godzinach pracy), aby uniknąć przerw w logowaniu.
- Przejdź do Ustawienia firmy > Uwierzytelnianie > Pojedyncze logowanie
- Usuń zawartość pola Certyfikat x.509
- Wklej nowy klucz w to pole
- Przewiń w dół i kliknij Zapisz
Odnawianie certyfikatu x.509 w Miro
Testowanie konfiguracji SSO
Przetestuj konfigurację SSO przed jej włączeniem, aby zmniejszyć ryzyko problemów z logowaniem u swoich użytkowników.
- Wykonaj powyższe kroki, aby skonfigurować ustawienia SSO.
- Kliknij przycisk Przetestuj konfigurację SSO.
- Sprawdź wyniki:
- Jeśli nie wykryto żadnych problemów, zostanie wyświetlony komunikat Test konfiguracji SSO zakończył się pomyślnie.
- Jeśli wykryto problemy, komunikat potwierdzający Test konfiguracji SSO nie powiódł się zostanie wyświetlony, a następnie pojawią się szczegółowe komunikaty o błędach, które wskażą, co należy naprawić.
Testowanie konfiguracji SSO
Opcjonalne zaawansowane ustawienia SSO
Sekcja opcjonalnych ustawień jest przeznaczona dla zaawansowanych użytkowników zaznajomionych z konfiguracją SSO.
Obsługa administracyjna Just-in-Time (JIT) dla nowych użytkowników
Ułatw nowym użytkownikom natychmiastowe rozpoczęcie pracy z Miro — bez oczekiwania na zaproszenie czy długiego procesu wdrażania. Zapewnij też, że zespoły Free nie będą tworzone poza Twoją zarządzaną subskrypcją (wymaga zarządzania domeną). Aby włączyć obsługę administracyjną Just-in-Time (JIT) dla nowych użytkowników, wymagane jest SSO. Wszyscy użytkownicy obsługiwani przez JIT otrzymują domyślną licencję z Twojej subskrypcji:
| Typ subskrypcji | Typ licencji | Co się dzieje po wyczerpaniu licencji |
| Business | Pełna licencja | Użytkownicy nie są dodawani automatycznie; funkcja JIT przestaje działać. |
| Enterprise (bez programu elastycznych licencji (FLP)) | Pełna licencja | Użytkownicy przypisani w ramach licencji bezpłatnej ograniczonej |
| Enterprise (z aktywowanym programem elastycznych licencji (FLP)) | Free lub bezpłatna ograniczona | Zależy od ustawień domyślnej licencji |
Jak włączyć obsługę administracyjną JIT (Just-in-Time)
Po włączeniu obsługi administracyjnej JIT (Just-in-Time) będzie ona automatycznie stosowana do wszystkich nowych użytkowników, którzy zarejestrują się w Miro. Istniejący użytkownicy Miro wciąż będą jednak potrzebować zaproszenia, aby dołączyć do Twojego abonamentu.
- Przejdź do ustawień SSO
- Zaznacz pole Automatycznie dodawaj wszystkich nowo zarejestrowanych użytkowników z domen z listy do Twojego konta Enterprise
- Wybierz domyślny zespół dla nowo zarejestrowanych użytkowników z listy rozwijanej
- Kliknij Zapisz
Jeśli w ustawieniach pojedynczego logowania (SSO) wymienisz konkretne domeny, wszyscy użytkownicy, którzy zarejestrują się przy użyciu adresów z tych domen, zostaną automatycznie dodani do Twojej subskrypcji Enterprise. Zostaną przypisani do zespołu, który wybrałeś(-aś) w ustawieniach Just-in-Time (JIT).
Włącz funkcję Just-in-Time provisioning na stronie integracji Enterprise
Wszyscy nowo zarejestrowani użytkownicy z domen, które wymienisz w ustawieniach, będą automatycznie dodawani w ramach Twojej subskrypcji Enterprise do tego konkretnego zespołu kiedy zarejestrują się w Miro.
⚠️ W abonamencie Enterprise ten zespół będzie również widoczny na liście zespołów, które można odnaleźć, jeśli włączysz Odkrywanie zespołów.
Ustawienie DisplayName jako domyślnej nazwy użytkownika
Domyślnie Miro używa atrybutów FirstName i LastName. Alternatywnie możesz poprosić o użycie zamiast nich DisplayName. W takim przypadku Miro użyje DisplayName jeśli będzie on obecny w odpowiedzi SAML użytkownika.
Jeśli DisplayName nie występuje, ale FirstName + LastName są, Miro użyje FirstName + LastName. Skontaktuj się z pomocą Miro, aby ustawić DisplayName jako preferowaną nazwę użytkownika SSO.
Jeśli żaden z tych trzech atrybutów nie występuje w komunikacji SAML, Miro wyświetli adres e-mail użytkownika jako nazwę użytkownika
| Ustawienie | Domyślna nazwa użytkownika |
| Nazwa użytkownika Miro | FirstName + LastName |
| Alternatywne ustawienie | DisplayName (jeśli jest obecny w żądaniu SAML użytkownika) |
| Opcja zapasowa | FirstName + LastName (jeśli DisplayName nie jest obecny) |
| Preferowana nazwa użytkownika SSO | DisplayName (skontaktuj się z pomocą Miro) |
| Brak atrybutów | Adres e-mail wyświetlany jako nazwa użytkownika |
Jeżeli widzisz coś innego niż się spodziewasz, może być konieczne uwierzytelnienie przez SSO lub odpowiedź SAML może nie zawierać wartości potrzebnych do aktualizacji.
Synchronizuj zdjęcia profilowe użytkowników z dostawcą tożsamości
⚠️ Zazwyczaj zaleca się włączenie tej opcji, jeśli nie włączysz SCIM lub jeśli twój dostawca tożsamości nie obsługuje ProfilePicture atrybutu (na przykład, ProfilePicture nie jest obsługiwany przez Entra). W innych przypadkach zaleca się przesyłać ProfilePicture przez SCIM z natychmiastowymi aktualizacjami.
Po włączeniu tego ustawienia:
- zdjęcie profilowe ustawione po stronie dostawcy tożsamości zostanie przypisane do profilu użytkownika w Miro
- użytkownicy nie będą mogli sami aktualizować ani usuwać swojego zdjęcia profilowego
Podobnie jak w przypadku atrybutu nazwy użytkownika, użytkownicy nie będą mogli od razu zmienić swoich danych po stronie Miro, ale synchronizacja danych nie jest natychmiastowa, dostawca tożsamości wysyła aktualizację do Miro dopiero przy następnej autoryzacji SSO użytkownika (pod warunkiem, że ustawienie „Synchronizuj zdjęcia profilowe użytkowników z IdP” jest w tym momencie nadal aktywne).
Jeśli zdjęcie profilowe jest ustawione u dostawcy tożsamości i chcesz, aby atrybut był przesyłany w komunikacji SAML, Miro będzie oczekiwać następującego schematu:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>SSO i miejsce przechowywania danych
Jeśli korzystasz ze wsparcia Miro w zakresie Miejsca przechowywania danych i masz dedykowany adres URL, na przykład workspacedomain.miro.com, musisz dostosować konfigurację dostawcy tożsamości.
✏️ Dla organizacji z miejscem przechowywania danych w Australii, Japonii i Stanach Zjednoczonych logowanie społecznościowe jest niedostępne. Więcej informacji o miejscu przechowywania danych znajdziesz w artykule Miejsce przechowywania danych w Miro.
Aby to zrobić, musisz dodać identyfikator organizacji do adresu URL.
Identyfikator organizacji znajdziesz na pulpicie Miro, klikając w prawym górnym rogu Profil > Ustawienia > jest on widoczny w pasku adresu przeglądarki.
| Wartość standardowa | Wartość dla miejsca przechowywania danych | |
|---|---|---|
| Adres URL usługi Assertion Consumer Service (tzw. Allowed Callback URL, Custom ACS URL, Reply URL): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| Identyfikator encji (identyfikator, Relying Party Trust Identifier): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Konfigurowanie uwierzytelniania dwuskładnikowego (2FA) dla użytkowników nieobjętych SSO
Uwierzytelnianie dwuskładnikowe (2FA) zapewnia dodatkową warstwę bezpieczeństwa. Przy 2FA użytkownicy muszą wykonać dodatkowy krok podczas logowania, aby zweryfikować swoją tożsamość. To dodatkowe zabezpieczenie gwarantuje, że dostęp do Twojej subskrypcji mają wyłącznie uprawnione osoby.
Dowiedz się więcej w naszym przewodniku administratora dotyczącym uwierzytelniania dwuskładnikowego.
Najczęściej zadawane pytania i rozwiązywanie problemów
Jeśli jeden lub wszyscy Twoi użytkownicy napotkają błąd podczas próby logowania do Miro, sprawdź tę listę najczęstszych błędów i sposoby ich rozwiązania.