使用 Microsoft Entra ID 设置单点登录
标签页
PlatoForms 通过 OpenID Connect 或 SAML 2.0 连接到 Microsoft Entra ID(前称 Azure AD)。OpenID Connect 使用应用程序注册;SAML 2.0 使用企业应用程序,并在我的应用中为成员提供一个图块。
有关单点登录页面的概述,请参阅单点登录 (SSO)。
开始之前
- 您是可以注册应用程序的 Entra 管理员。
- 在 PlatoForms 中,您是团队所有者或具有 管理成员 访问权限的成员。
- 在 PlatoForms 中,打开您的团队菜单并选择 单点登录。在 连接 选项卡上,选择 Microsoft Entra ID 和您偏好的协议。保持此页面打开:它显示 Entra 需要的值,每个都有一个 复制 按钮。
选项 1:OpenID Connect
在 Microsoft Entra 管理中心
-
转到 身份 > 应用程序 > 应用程序注册,然后点击 新建注册。
-
输入名称,例如
PlatoForms。在 支持的帐户类型 下,选择 仅此组织目录中的帐户。 -
在 重定向 URI 下,选择平台 Web 并粘贴来自 PlatoForms 的 登录重定向 URI。点击 注册。
-
在 概览 页面上,复制 应用程序(客户端)ID 和 目录(租户)ID。
-
转到 证书和密钥,点击 新客户端密钥,并立即复制密钥的 值。它仅显示一次。
Note复制密钥的 值,而不是 密钥 ID。注意到期日期:当密钥过期时,登录将停止,直到您在 PlatoForms 中粘贴一个新的。
-
在 API 权限 下,默认的 User.Read 就足够了。点击 授予管理员同意,以便成员不会看到同意提示。
在 PlatoForms 中
-
在 3. 来自您的身份提供商的值 下,输入 发行者 URL:
https://login.microsoftonline.com/your-tenant-id/v2.0,将您的 目录(租户)ID 替换为your-tenant-id。 -
将 应用程序(客户端)ID 粘贴为 客户端 ID,并将密钥的 值 粘贴为 客户端密钥。
-
点击 保存连接。
选项 2:SAML 2.0
在 Microsoft Entra 管理中心
-
转到 身份 > 应用程序 > 企业应用程序,点击 新建应用程序,然后选择 创建您自己的应用程序。
-
输入名称,例如
PlatoForms,选择 集成您在库中找不到的任何其他应用程序,然后点击 创建。 -
打开 单点登录 并选择 SAML。
-
编辑 基本 SAML 配置:
- 标识符(实体 ID): 来自 PlatoForms 的 实体 ID。
- 回复 URL(断言消费者服务 URL): 来自 PlatoForms 的 ACS URL。
- 登录 URL(可选):来自 PlatoForms 的 启动 URL。
点击 保存。
-
保持 属性和声明 为默认值。当您选择 Microsoft Entra ID 作为提供者时,PlatoForms 能识别 Entra 发送的电子邮件、名字和姓氏声明。
-
在 SAML 证书 下,复制 应用程序联合元数据 URL。
-
在 用户和组 下,分配可以登录的人或组。
在 PlatoForms 中
-
在 3. 来自您的身份提供商的值 下,将 应用程序联合元数据 URL 粘贴到 元数据 URL 中,并点击 从元数据加载。PlatoForms 会填写实体 ID、登录 URL 和签名证书。
-
检查这些值并点击 保存连接。
验证您的域,测试并开启
-
在 电子邮件域 选项卡上,添加您的公司域,在您的 DNS 提供商处创建 PlatoForms 显示的 TXT 记录,并点击 验证。
-
在状态卡中,点击 测试连接。一个窗口将通过 Entra ID 登录,并显示 PlatoForms 接收到的电子邮件、姓名和声明名称。
-
点击 开启单点登录。
成员现在可以在 PlatoForms 登录页面点击 SSO,打开启动 URL,或在我的应用中使用 PlatoForms 图块。请参阅登录规则以要求单点登录或允许新成员自动加入。
需要了解
- 没有邮箱的用户: 当 Entra 不发送电子邮件声明时,PlatoForms 使用用户主体名称作为电子邮件地址。它必须在您验证的域之一上。
- 访客用户: 访客的地址通常在另一个域上,因此除非您也验证该域,否则登录将被拒绝。
故障排除
| 您看到的内容 | 检查内容 |
|---|---|
| AADSTS50011 | Entra 中的重定向 URI 或回复 URL 与 PlatoForms 页面上的值不同。 |
| AADSTS700016,或“无效的受众” | 客户端 ID 或实体 ID 不匹配。 |
| AADSTS50105 | 用户未分配给企业应用程序。 |
| “身份提供者返回了我们无法验证的令牌。” | 客户端密钥已过期,或粘贴了 密钥 ID 而不是 值。 |
| “身份提供者发送了一个 @example.com 的电子邮件,这不是您验证的域之一。” | 账户的电子邮件或用户主体名称在您未验证的域上。 |