Thiết lập đăng nhập một lần (SSO) cho nhóm - (Ứng dụng web Team)
Chức năng của SSO
Đăng nhập một lần cho phép thành viên nhóm đăng nhập bằng nhà cung cấp danh tính của công ty, như Okta, Microsoft Entra ID (Azure AD), Google Workspace hoặc Auth0. Bạn thiết lập trên trang SSO . Chỉ chủ sở hữu và quản trị viên có thể mở. Tiêu đề trang là Single Sign-On (SSO) (Đăng nhập một lần (SSO)).
Trang có ba thẻ: Email Domains (Miền email), OIDC, và SAML 2.0. Bạn có thể dùng OIDC hoặc SAML 2.0, không dùng cả hai cùng lúc.
Bước 1: Thêm và xác minh miền email
Mở thẻ Email Domains (Miền email) . SSO bắt đầu bằng việc chứng minh bạn sở hữu miền email của công ty. Xác minh miền dùng chung cho SAML và OIDC, nên chỉ cần xác minh một lần.
- Trong mục Add Email Domain (Thêm miền email), nhập miền (ví dụ,
example.com) rồi nhấp Add Domain (Thêm miền). - Miền hiển thị là Pending Verification (Đang chờ xác minh). Nhấp How to Verify (Cách xác minh) để mở hướng dẫn.
- Chọn một phương thức: - DNS TXT Record (Bản ghi DNS TXT): thêm bản ghi TXT vào DNS của miền với giá trị hiển thị. Thay đổi DNS có thể mất tối đa 48 giờ. - File Upload (Tải tập tin lên): đặt tập tin văn bản chứa mã xác minh tại
https://yourdomain/.well-known/scribblemaps-verify.txt. Tập tin phải truy cập được qua HTTPS. - Nhấp Verify Now (Xác minh ngay). Khi thành công, trang hiển thị "Đã xác minh miền!" và miền có trạng thái Verified (Đã xác minh).
Nếu không thể xác minh bằng DNS hoặc tập tin, gửi email đến [email protected] để đội hỗ trợ xác minh miền thủ công.
Bước 2 (lựa chọn A): Cấu hình OIDC
Mở thẻ OIDC .
- Sao chép Redirect URI / Callback URL (URI chuyển hướng / URL gọi lại) trong mục Callback URLs (URL gọi lại). Cung cấp URL này cho nhà cung cấp danh tính khi tạo ứng dụng.
- Trong Quick Setup (Thiết lập nhanh), bạn có thể dán URL khám phá của nhà cung cấp (URL
.well-known/openid-configuration) rồi nhấp Import (Nhập) để tự điền Authority và loại nhà cung cấp. - Điền các trường bắt buộc trong mục Provider Settings (Cài đặt nhà cung cấp): - Provider Type (Loại nhà cung cấp) - Client ID - Client Secret - Authority / Issuer URL (Authority / URL bên phát hành)
- Mở User Settings (Cài đặt người dùng) để bật Just-In-Time (JIT) Provisioning (Cấp tài khoản tức thời (JIT)), giúp tạo tài khoản người dùng trong lần đầu đăng nhập bằng OIDC.
- Mở Security Settings (Cài đặt bảo mật) để bật Require Multi-Factor Authentication (MFA) (Yêu cầu xác thực đa yếu tố (MFA)) nếu muốn xác nhận MFA trước khi đăng nhập.
- Nhấp Save Settings (Lưu cài đặt), rồi Test Connection (Kiểm tra kết nối). Bạn cũng có thể dùng Test SSO Login (Thử đăng nhập SSO) để thử toàn bộ quy trình đăng nhập trong cửa sổ mới.
- Bật công tắc OIDC SSO enabled (Bật OIDC SSO) .
Khi tạo ứng dụng ở nhà cung cấp danh tính, chọn loại Web Application (Ứng dụng web) (không phải SPA hoặc Native), vì cần Client Secret.
Bước 2 (lựa chọn B): Cấu hình SAML 2.0
Mở thẻ SAML 2.0 .
- Sao chép Service Provider (SP) Information (Thông tin nhà cung cấp dịch vụ (SP)) để gửi nhà cung cấp danh tính: SP Entity ID / Audience URI, Single Sign-On URL / ACS URL (URL đăng nhập một lần / URL ACS), và SP Metadata URL (URL siêu dữ liệu SP).
- Trong Quick Setup (Thiết lập nhanh), chọn nhà cung cấp và nhập URL siêu dữ liệu để tự điền cài đặt.
- Điền Identity Provider (IdP) Settings (Cài đặt nhà cung cấp danh tính (IdP)): - IdP Entity ID (Issuer) (IdP Entity ID (Bên phát hành)) - IdP Single Sign-On URL (URL đăng nhập một lần IdP) - IdP Single Logout URL (URL đăng xuất một lần IdP) (tùy chọn) - IdP X.509 Certificate (Chứng chỉ X.509 IdP) ở định dạng PEM
- Mở Advanced Settings (Cài đặt nâng cao) để đặt Signature Algorithm (Thuật toán chữ ký) (khuyên dùng SHA-256) và NameID Format (Định dạng NameID).
- Mở User Settings (Cài đặt người dùng) để bật Just-In-Time (JIT) Provisioning (Cấp tài khoản tức thời (JIT)).
- Nhấp Save Settings (Lưu cài đặt), rồi Test Connection (Kiểm tra kết nối). Dùng Test SSO Login (Thử đăng nhập SSO) để thử toàn bộ quy trình đăng nhập.
- Bật công tắc SAML SSO enabled (Bật SAML SSO) .
Mỗi lần chỉ dùng một giao thức
Bạn chỉ có thể bật OIDC hoặc SAML, không bật cả hai. Nếu bật một giao thức khi giao thức kia đang bật, trang hỏi có muốn tắt giao thức kia trước không. Ví dụ, bật OIDC khi SAML đang bật sẽ hiện "SAML đang được bật. Bạn muốn tắt không?" với tùy chọn Disable SAML (Tắt SAML) và Keep Both (Giữ cả hai) .
Xem người dùng SSO
Ở phần dưới trang, thẻ SSO Provisioned Users (Người dùng được cấp tài khoản qua SSO) liệt kê người được tạo qua SSO. Nhấp Show (Hiện) để mở danh sách và Hide (Ẩn) để đóng. Bảng hiển thị Email, Tên, Ngày tạo và Lần đăng nhập cuối của mỗi người. Khi chưa ai đăng nhập theo cách này, bảng hiển thị "Chưa có người dùng nào được cấp tài khoản qua SSO."
Cập nhật lần cuối