單一登入 (SSO)
標籤
單一登入 (SSO) 讓您的團隊成員使用他們在工作中已經使用的帳戶登入 PlatoForms。您的身份提供者(Okta、Microsoft Entra ID、Google Workspace 或任何支持 SAML 2.0 或 OpenID Connect 的提供者)會檢查他們的身份並執行您的密碼和多重驗證規則。然後,PlatoForms 會將他們登入到您的團隊。
您的身份提供者指南
- Okta: 使用 Okta 設置單一登入,使用 OpenID Connect 或 SAML 2.0。
- Microsoft Entra ID: 使用 Microsoft Entra ID 設置單一登入,使用 OpenID Connect 或 SAML 2.0。
- Google Workspace: 使用 Google Workspace 設置單一登入,使用自定義 SAML 應用。
- 其他提供者使用 SAML 2.0: 使用 SAML 2.0 設置單一登入。
- 其他提供者使用 OpenID Connect: 使用 OpenID Connect 設置單一登入。
單一登入包含在 Gold 計劃及以上,包括自定義計劃。請參閱計劃頁面以比較計劃。
開始之前
確保您擁有以下內容:
- 在 PlatoForms 中的正確訪問權限: 您是團隊擁有者,或擁有 管理成員 訪問權限的成員。
- 您身份提供者的管理員: 可以在那裡創建應用的人。
- 訪問您的 DNS 記錄: 您通過 TXT 記錄證明您擁有您的電子郵件域。您的團隊已經驗證過的用於在 PlatoForms 發送電子郵件的域不需要新的記錄。
打開單一登入頁面
-
在左側導航中,點擊您的團隊名稱。
-
從菜單中選擇 單一登入。
頁面組織方式
頂部的卡片顯示您的進度。它列出了三個步驟,連接、電子郵件域和測試,每個完成後都有一個勾號。測試連接按鈕和啟用單一登入按鈕也在這張卡片中,因此您可以從每個標籤中訪問它們。
卡片下方有三個標籤:
- 連接: 您與身份提供者交換的值。使用 保存連接 保存。
- 電子郵件域: 允許登入的域地址。每個操作立即應用。
- 登入規則: 誰必須使用單一登入,誰可以加入,以及會話持續時間。使用 保存規則 保存。
步驟 1:連接您的身份提供者
-
在 連接 標籤中,選擇您的提供者,位於 1. 身份提供者 下。對於 Okta 和 Microsoft Entra ID,還選擇 OpenID Connect 或 SAML 2.0。兩者都有效;OpenID Connect 需要複製的值較少。
-
在 2. 您的身份提供者的值 下,將 PlatoForms 顯示的值複製到您在提供者處創建的應用中。
-
在 3. 從您的身份提供者獲取的值 下,粘貼提供者給您的值。
-
點擊 保存連接。
本頁頂部列出的指南提供了每個提供者的具體步驟。
步驟 2:驗證您的電子郵件域
只有您已驗證的域上的地址才能通過您的連接登入。這可以防止其他人聲稱您的公司地址。
-
打開 電子郵件域 標籤。
-
在 添加域 下,輸入您的公司域,例如
acme.com,然後點擊 添加域。 -
PlatoForms 顯示一個 TXT 記錄。將其添加到您的 DNS 提供者的域本身(域頂點),然後點擊 驗證。
需要知道:
- DNS 更改可能需要幾分鐘才能顯示。如果 驗證 一次不成功,請稍後再試。
- 您的團隊已經在 電子郵件域驗證 下驗證的域在此立即驗證。
- 子域是單獨的。如果您的地址使用
mail.acme.com,請將其作為自己的域添加。 - 公共郵箱域如
gmail.com不能添加。 - 一個域只能屬於一個團隊。如果您的域已被聲稱且您擁有它,請聯繫 support@platoforms.com。
步驟 3:測試連接
-
在狀態卡中,點擊 測試連接。
-
一個窗口在您的身份提供者處打開。使用電子郵件在您已驗證的域之一上的帳戶登入。
-
PlatoForms 顯示結果:它收到的電子郵件和名稱,以及您的提供者發送的屬性或聲明名稱。
測試從不創建帳戶,也不會讓任何人登入。如果名稱缺失,請將結果中的屬性或聲明名稱與 連接 標籤下的 高級 中的名稱進行比較。
步驟 4:開啟單一登入
當所有三個步驟都有勾號時,點擊狀態卡中的 啟用單一登入。擁有已驗證域地址的成員現在可以通過您的身份提供者登入。
成員如何登入
成員可以從 PlatoForms 或從您的身份提供者開始:
-
從 PlatoForms 登入頁面: 點擊 SSO,輸入工作電子郵件並點擊 繼續。PlatoForms 將成員發送到您的身份提供者並返回。
-
從起始 URL: 連接 標籤顯示您的團隊的起始 URL。成員可以將其加入書籤;它直接進入您的身份提供者。
-
從您的身份提供者: Okta、我的應用或 Google 應用啟動器中的 PlatoForms 應用圖塊直接讓成員登入。
如果成員已經有一個與相同電子郵件地址的 PlatoForms 帳戶,單一登入會讓他們登入該帳戶。沒有任何重複。
登入規則
打開 登入規則 標籤以決定單一登入的嚴格程度。在更改後點擊 保存規則。
-
要求單一登入
擁有已驗證域地址的成員不能再使用密碼、密碼重置或 Google、Facebook 和 Microsoft 登入。使用此類地址註冊也會被發送到單一登入。此選項在單一登入開啟後可用。
Note團隊擁有者始終保留密碼登入。如果您的身份提供者配置錯誤或不可用,擁有者仍然可以進入並修復設置。
-
自動加入
開啟時,任何您的提供者使用已驗證域地址登入的人會自動加入您的團隊。關閉時,只有您從 團隊成員 邀請的人可以登入;其他人會看到“您尚未成為此團隊的成員。”
-
自動加入成員的訪問權限
新成員自動加入時獲得的訪問權限,例如 查看活動日誌 或 管理成員。您可以稍後在 團隊成員 下更改成員的訪問權限。
-
單一登入的會話長度
通過您的提供者開始的會話持續時間:8、24 或 72 小時,或者與其他登入相同。HIPAA 模式下的團隊保持其更嚴格的規則:會話在瀏覽器關閉時結束。
管理單一登入
- 更改連接: 編輯 連接 標籤上的值並點擊 保存連接。單一登入保持開啟。再次運行 測試連接 以確認新值有效。
- 旋轉 SAML 證書: 在當前證書下粘貼新證書。兩者都被接受,直到您刪除舊的。
- 關閉: 點擊狀態卡中的 關閉。您的設置被保留,成員再次使用他們的密碼或社交帳戶登入。
- 移除: 在 連接 標籤底部點擊 移除單一登入。這將刪除連接和域聲明。帳戶和團隊成員資格保持不變。通過單一登入創建的成員尚未設置密碼;他們可以在登入頁面上使用 忘記密碼 來設置。
需要知道
- 多重身份驗證: 您的身份提供者強制執行。使用單一登入登入的成員不會被要求提供 PlatoForms 的雙重驗證碼。
- 電子郵件地址更改: 通過單一登入管理的成員無法在 PlatoForms 中更改其電子郵件地址。請在您的身份提供者處更改。
- 席位: 通過單一登入加入的成員像其他成員一樣使用一個席位。當團隊已滿時,登入會被拒絕,直到您釋放一個席位或升級。
- HIPAA 團隊: 在不活動鎖定後,通過單一登入登入的成員繼續使用單一登入,而不是輸入密碼。
- 如果您的計劃更改: 在沒有單一登入的計劃中,現有的登入繼續有效,設置變為只讀,並且 要求單一登入 暫停,直到您再次升級。
疑難排解
| 訊息 | 檢查內容 |
|---|---|
| “此電子郵件域尚未設置單一登入。” | 電子郵件的域未經驗證,或單一登入已關閉。 |
| “身份提供者發送了 @example.com 的電子郵件,這不是您已驗證的域之一。” | 您提供者的帳戶電子郵件位於另一個域。也驗證該域,或使用已驗證域上的帳戶。 |
| “身份提供者未發送電子郵件地址。” | 電子郵件屬性或聲明名稱不匹配。運行 測試連接 並將名稱與 連接 標籤下的 高級 中的名稱進行比較。 |
| “您尚未成為此團隊的成員。請讓您的團隊擁有者邀請您。” | 自動加入 關閉。從 團隊成員 邀請此人,或開啟 自動加入。 |
| “您的團隊已達到成員限制。” | 釋放一個席位或升級計劃。 |
| “身份提供者返回了一個我們無法驗證的令牌。” | OpenID Connect:檢查發行者 URL、客戶端 ID 和客戶端密碼。 |
| “身份提供者的響應被拒絕” | SAML:實體 ID、ACS URL 或簽名證書不匹配。重新加載元數據或粘貼當前證書。 |