設置 OpenID Connect 單一登入
標籤
PlatoForms 可與任何支持 OpenID Connect 的身份提供者一起使用,例如 Auth0、Keycloak、OneLogin 或 Ping Identity。當您的提供者沒有自己的指南時,請使用此指南。
有關單一登入頁面的概述,請參閱單一登入 (SSO)。有關 Okta 和 Microsoft Entra ID 的單獨指南。
開始之前
- 您可以在您的身份提供者處創建一個 OpenID Connect 應用程序。
- 在 PlatoForms 中,您是團隊所有者或具有 管理成員 訪問權限的成員。
- 在 PlatoForms 中,打開您的團隊菜單並選擇 單一登入。在 連接 標籤上,選擇 其他 (OpenID Connect)。
您的身份提供者的值
在您的提供者處創建一個使用 授權碼 流程的 Web 應用程序,並輸入 2. 您的身份提供者的值 中的值:
- 登入重定向 URI: 您的提供者將用戶發回的位置。其他名稱:重定向 URI,回調 URL。
- 啟動登錄 URI(開始 URL): 可選。將其用作應用程序圖塊的登錄 URL,以便點擊圖塊時在 PlatoForms 上啟動登錄。
允許範圍 openid、profile 和 email。
從您的身份提供者獲取的值
在 3. 從您的身份提供者獲取的值 下,輸入:
- 發行者 URL: 您的提供者的發行者地址。PlatoForms 從此地址下的
/.well-known/openid-configuration讀取提供者的設置,因此請按照您的提供者顯示的方式準確粘貼發行者。 - 客戶端 ID 和 客戶端密鑰: 您創建的應用程序中的信息。密鑰以加密方式存儲,且不再顯示。
點擊 保存連接。
如果您的提供者使用的聲明名稱與 email、given_name 和 family_name 不同,請在 高級:範圍和聲明名稱 下輸入它們。
驗證您的域,測試並啟用
-
在 電子郵件域 標籤上,添加您的公司域,在您的 DNS 提供者處創建 PlatoForms 顯示的 TXT 記錄,然後點擊 驗證。
-
在狀態卡上,點擊 測試連接。一個窗口將通過您的提供者登錄並顯示 PlatoForms 接收到的電子郵件、名稱和聲明名稱。如果名稱或電子郵件缺失,請使用這些名稱來糾正映射。
-
點擊 啟用單一登入。
請參閱登錄規則以要求單一登入或允許新成員自動加入。
技術細節
- PlatoForms 使用帶有 PKCE 和客戶端密鑰的授權碼流程。
- ID 令牌根據您的發行者發布的簽名密鑰進行驗證。
- 發行者 URL 必須是公共的
https地址。 - PlatoForms 不會在登錄後保留訪問令牌或刷新令牌。
疑難排解
| 訊息 | 檢查內容 |
|---|---|
| 您的提供者顯示有關重定向 URI 的錯誤 | 您的提供者處的重定向 URI 與 PlatoForms 頁面上的 登入重定向 URI 不同。比較方案、主機和結尾斜杠。 |
| “身份提供者返回了一個我們無法驗證的令牌。” | 發行者 URL、客戶端 ID 或客戶端密鑰錯誤,或密鑰已過期。 |
| “身份提供者未發送電子郵件地址。” | email 範圍未被允許,或聲明有其他名稱。檢查 高級:範圍和聲明名稱。 |
| “身份提供者發送了一封電子郵件至 @example.com,這不是您已驗證的域之一。” | 帳戶的電子郵件位於您尚未驗證的域上。 |