使用 Okta 設置單一登入
標籤
PlatoForms 可以透過 OpenID Connect 或 SAML 2.0 連接到 Okta。兩者大約需要十分鐘。OpenID Connect 需要複製的值較少;SAML 2.0 是許多安全審查要求的選項。兩者都可以與 Okta 儀表板圖塊一起使用。
如需單一登入頁面的概述,請參閱單一登入 (SSO)。
開始之前
- 您是可以創建應用整合的 Okta 管理員。
- 在 PlatoForms 中,您是團隊擁有者或具有 管理成員 訪問權限的成員。
- 在 PlatoForms 中,打開您的團隊菜單並選擇 單一登入。在 連接 標籤中,選擇 Okta 和您偏好的協議。保持此頁面開啟:它顯示 Okta 所需的值,每個值都有一個 複製 按鈕。
選項 1:OpenID Connect
在 Okta 管理控制台中
-
前往 應用 > 應用 並點擊 創建應用整合。
-
選擇 OIDC - OpenID Connect,然後選擇 Web 應用,點擊 下一步。
-
輸入應用名稱,例如
PlatoForms。保持授權類型為 授權碼。 -
在 登入重定向 URI 下,粘貼 PlatoForms 的 登入重定向 URI。保持登出重定向 URI 為空。
-
在 分配 下,選擇誰可以使用該應用,然後點擊 保存。
-
可選,對於 Okta 儀表板圖塊:在 一般 標籤中,編輯 一般設置。設置 登入由 為 Okta 或應用,勾選 向用戶顯示應用圖標,並將 PlatoForms 的 啟動登入 URI(開始 URL) 粘貼到 啟動登入 URI。保存。
-
在 一般 標籤中,複製 客戶端 ID 和 客戶端密鑰。
在 PlatoForms 中
-
在 3. 從您的身份提供者獲取的值 下,輸入 發行者 URL。這是您的 Okta 組織地址,例如
https://your-org.okta.com。這是您的 Okta 管理控制台地址,去掉-admin。 -
粘貼 客戶端 ID 和 客戶端密鑰。
-
點擊 保存連接。
選項 2:SAML 2.0
在 Okta 管理控制台中
-
前往 應用 > 應用 並點擊 創建應用整合。
-
選擇 SAML 2.0 並點擊 下一步。輸入應用名稱,例如
PlatoForms,然後點擊 下一步。 -
在 單一登入 URL 中,粘貼 PlatoForms 的 ACS URL。保持 使用此作為接收者 URL 和目的地 URL 已勾選。
-
在 受眾 URI (SP 實體 ID) 中,粘貼 PlatoForms 的 實體 ID。
-
設置 名稱 ID 格式 為 EmailAddress,應用用戶名 為 Email。點擊 下一步,然後 完成。
-
在應用的 登入 標籤下,在 屬性聲明 中,點擊 添加表達式 三次並添加:
名稱 表達式 emailuser.profile.emailfirstNameuser.profile.firstNamelastNameuser.profile.lastNameNote舊版 Okta 控制台要求在向導內輸入屬性聲明,格式為
user.email,user.firstName和user.lastName。 -
仍在 登入 標籤中,複製 元數據 URL。
-
在 分配 標籤中,分配可以登入的人或群組。
在 PlatoForms 中
檢查 Okta 中的身份驗證策略
Okta 決定應用需要哪些登入因素。在應用的 登入 標籤中,查看 用戶身份驗證。如果策略要求用戶尚未設置的因素,Okta 會在 PlatoForms 開啟前拒絕登入。選擇用戶可以滿足的策略。
驗證您的域名,測試並啟用
-
在 電子郵件域 標籤中,添加您的公司域名,在您的 DNS 提供商處創建 PlatoForms 顯示的 TXT 記錄,然後點擊 驗證。
-
在狀態卡中,點擊 測試連接。一個窗口會通過 Okta 登入並顯示 PlatoForms 接收到的電子郵件、名稱和屬性名稱。
-
點擊 啟用單一登入。
成員現在可以在 PlatoForms 登入頁面上點擊 SSO,打開開始 URL,或使用他們 Okta 儀表板上的 PlatoForms 圖塊。請參閱登入規則以要求單一登入或讓新成員自動加入。
疑難排解
| 您看到的內容 | 應檢查的內容 |
|---|---|
Okta 在 PlatoForms 開啟前顯示 400 Bad Request 並帶有 access_denied |
用戶未被分配到應用,或應用的身份驗證策略要求用戶尚未設置的因素。 |
Okta 顯示有關 redirect_uri 的錯誤 |
Okta 中的 登入重定向 URI 與 PlatoForms 頁面上的不同。 |
| “身份提供者發送了一封電子郵件到 @example.com,這不是您已驗證的域之一。” | Okta 用戶的主要電子郵件不在已驗證的域中。 |
| “身份提供者返回了一個我們無法驗證的令牌。” | 發行者 URL、客戶端 ID 或客戶端密鑰錯誤。 |
| “身份提供者的響應被拒絕:簽名驗證失敗” | Okta 有一個新的簽名證書。再次點擊 從元數據加載,或在舊證書下粘貼新證書,然後保存。 |