設定使用 Microsoft Entra ID 的單一登入
標籤
PlatoForms 使用 OpenID Connect 或 SAML 2.0 連接到 Microsoft Entra ID(前稱 Azure AD)。OpenID Connect 使用應用程式註冊;SAML 2.0 使用企業應用程式,並在我的應用中為成員提供一個圖塊。
如需單一登入頁面的概覽,請參閱單一登入 (SSO)。
開始之前
- 您是可以註冊應用程式的 Entra 管理員。
- 在 PlatoForms 中,您是團隊擁有者或具有管理成員權限的成員。
- 在 PlatoForms 中,打開您的團隊選單並選擇單一登入。在連接標籤中,選擇Microsoft Entra ID和您偏好的協議。保持此頁面打開:它顯示 Entra 所需的值,每個值都有一個複製按鈕。
選項 1:OpenID Connect
在 Microsoft Entra 管理中心
-
前往 身分識別 > 應用程式 > 應用程式註冊 並點擊 新增註冊。
-
輸入名稱,例如
PlatoForms。在支援的帳戶類型下,選擇僅此組織目錄中的帳戶。 -
在重定向 URI下,選擇平台 Web 並貼上 PlatoForms 的登入重定向 URI。點擊 註冊。
-
在概覽頁面,複製應用程式(客戶端)ID和目錄(租戶)ID。
-
前往 證書與密碼,點擊 新增客戶端密碼,並立即複製密碼的值。它僅顯示一次。
Note複製密碼的值,而不是密碼 ID。注意到期日期:當密碼過期時,登入將停止,直到您在 PlatoForms 中貼上一個新的。
-
在 API 權限下,預設的 User.Read 已經足夠。點擊 授予管理員同意,以免成員看到同意提示。
在 PlatoForms 中
-
在 3. 從您的身份提供者獲取的值下,輸入 發行者 URL:
https://login.microsoftonline.com/your-tenant-id/v2.0,用您的目錄(租戶)ID替換your-tenant-id。 -
將應用程式(客戶端)ID貼為客戶端 ID,並將密碼的值貼為客戶端密鑰。
-
點擊 保存連接。
選項 2:SAML 2.0
在 Microsoft Entra 管理中心
-
前往 身分識別 > 應用程式 > 企業應用程式 並點擊 新增應用程式,然後 建立您自己的應用程式。
-
輸入名稱,例如
PlatoForms,選擇整合任何您在畫廊中找不到的其他應用程式,然後點擊 建立。 -
打開單一登入並選擇 SAML。
-
編輯基本 SAML 配置:
- 識別符(實體 ID): PlatoForms 的實體 ID。
- 回覆 URL(斷言消費者服務 URL): PlatoForms 的ACS URL。
- 登入 URL(可選):PlatoForms 的開始 URL。
點擊 儲存。
-
保持屬性與聲明為預設值。當您選擇Microsoft Entra ID作為提供者時,PlatoForms 能識別 Entra 發送的電子郵件、名字和姓氏聲明。
-
在 SAML 證書下,複製 應用程式聯邦中繼資料 URL。
-
在 使用者和群組下,指派可以登入的人員或群組。
在 PlatoForms 中
-
在 3. 從您的身份提供者獲取的值下,將 應用程式聯邦中繼資料 URL 貼入 元數據 URL 並點擊 從元數據加載。PlatoForms 會填入實體 ID、登入 URL 和簽名證書。
-
檢查這些值並點擊 保存連接。
驗證您的網域、測試並開啟
-
在電子郵件域標籤中,添加您的公司網域,在您的 DNS 提供者處創建 PlatoForms 顯示的 TXT 記錄,然後點擊 驗證。
-
在狀態卡中,點擊 測試連接。一個窗口將通過 Entra ID 登入並顯示 PlatoForms 接收到的電子郵件、名稱和聲明名稱。
-
點擊 啟用單一登入。
成員現在可以在 PlatoForms 登入頁面點擊 SSO,打開開始 URL,或在我的應用中使用 PlatoForms 圖塊。請參閱登入規則以要求單一登入或讓新成員自動加入。
值得注意
- 沒有郵箱的使用者: 當 Entra 不發送電子郵件聲明時,PlatoForms 使用使用者主體名稱作為電子郵件地址。它必須在您的已驗證網域之一上。
- 訪客使用者: 訪客的地址通常在另一個網域上,因此除非您也驗證該網域,否則登入將被拒絕。
疑難排解
| 您看到的 | 檢查的內容 |
|---|---|
| AADSTS50011 | Entra 中的重定向 URI 或回覆 URL 與 PlatoForms 頁面上的值不同。 |
| AADSTS700016,或「無效的受眾」 | 客戶端 ID 或實體 ID 不匹配。 |
| AADSTS50105 | 使用者未被指派到企業應用程式。 |
| 「身分識別提供者返回了一個我們無法驗證的令牌。」 | 客戶端密碼已過期,或貼上的是密碼 ID而不是值。 |
| 「身分識別提供者發送了一個 @example.com 的電子郵件,這不是您已驗證的網域之一。」 | 帳戶的電子郵件或使用者主體名稱位於您尚未驗證的網域上。 |