使用 Okta 设置单点登录
标签页
PlatoForms 可以通过 OpenID Connect 或 SAML 2.0 连接到 Okta。两者都大约需要十分钟。OpenID Connect 需要复制的值较少;SAML 2.0 是许多安全审查要求的协议。两者都可以与 Okta 仪表板磁贴一起使用。
有关单点登录页面的概述,请参见 单点登录 (SSO)。
开始之前
- 您是可以创建应用集成的 Okta 管理员。
- 在 PlatoForms 中,您是团队所有者或具有 管理成员 访问权限的成员。
- 在 PlatoForms 中,打开您的团队菜单并选择 单点登录。在 连接 选项卡中,选择 Okta 和您偏好的协议。保持此页面打开:它显示了 Okta 需要的值,每个值都有一个 复制 按钮。
选项 1:OpenID Connect
在 Okta 管理控制台中
-
前往 应用程序 > 应用程序 并点击 创建应用集成。
-
选择 OIDC - OpenID Connect,然后选择 Web 应用程序,点击 下一步。
-
输入应用名称,例如
PlatoForms。保持授权类型为 授权代码。 -
在 登录重定向 URI 下,粘贴来自 PlatoForms 的 登录重定向 URI。保持注销重定向 URI 为空。
-
在 分配 下,选择谁可以使用该应用,然后点击 保存。
-
可选,对于 Okta 仪表板磁贴:在 常规 选项卡上,编辑 常规设置。将 登录发起者 设置为 Okta 或应用,勾选 向用户显示应用图标,并将来自 PlatoForms 的 启动登录 URI(启动 URL) 粘贴到 启动登录 URI 中。保存。
-
在 常规 选项卡上,复制 客户端 ID 和 客户端密钥。
在 PlatoForms 中
-
在 3. 来自您的身份提供商的值 下,输入 发行者 URL。这是您的 Okta 组织地址,例如
https://your-org.okta.com。这是您的 Okta 管理控制台地址,不带-admin。 -
粘贴 客户端 ID 和 客户端密钥。
-
点击 保存连接。
选项 2:SAML 2.0
在 Okta 管理控制台中
-
前往 应用程序 > 应用程序 并点击 创建应用集成。
-
选择 SAML 2.0 并点击 下一步。输入应用名称,例如
PlatoForms,然后点击 下一步。 -
在 单点登录 URL 中,粘贴来自 PlatoForms 的 ACS URL。保持 将此用于接收者 URL 和目标 URL 选中。
-
在 受众 URI (SP 实体 ID) 中,粘贴来自 PlatoForms 的 实体 ID。
-
将 名称 ID 格式 设置为 EmailAddress,将 应用程序用户名 设置为 Email。点击 下一步,然后 完成。
-
在应用的 登录 选项卡下,在 属性声明 下,点击 添加表达式 三次并添加:
名称 表达式 emailuser.profile.emailfirstNameuser.profile.firstNamelastNameuser.profile.lastNameNote旧版 Okta 控制台要求在向导中输入属性声明,格式为
user.email、user.firstName和user.lastName。 -
仍在 登录 选项卡上,复制 元数据 URL。
-
在 分配 选项卡上,分配可以登录的人或组。
在 PlatoForms 中
检查 Okta 中的身份验证策略
Okta 决定应用需要哪些登录因素。在应用的 登录 选项卡上,查看 用户身份验证。如果策略要求用户尚未设置的因素,Okta 会在 PlatoForms 打开前拒绝登录。选择用户可以满足的策略。
验证您的域,测试并启用
-
在 电子邮件域 选项卡上,添加您的公司域,在您的 DNS 提供商处创建 PlatoForms 显示的 TXT 记录,并点击 验证。
-
在状态卡中,点击 测试连接。一个窗口会通过 Okta 登录并显示 PlatoForms 接收到的电子邮件、姓名和属性名称。
-
点击 开启单点登录。
成员现在可以在 PlatoForms 登录页面点击 SSO,打开启动 URL,或在他们的 Okta 仪表板上使用 PlatoForms 磁贴。请参见 登录规则 以要求单点登录或允许新成员自动加入。
故障排除
| 您看到的内容 | 检查内容 |
|---|---|
Okta 显示 400 Bad Request 并在 PlatoForms 打开前显示 access_denied |
用户未分配到应用,或应用的身份验证策略要求用户尚未设置的因素。 |
Okta 显示有关 redirect_uri 的错误 |
Okta 中的 登录重定向 URI 与 PlatoForms 页面上的不同。 |
| “身份提供商发送了一个电子邮件 @example.com,这不是您验证的域之一。” | Okta 用户的主要电子邮件不在验证的域中。 |
| “身份提供商返回了一个我们无法验证的令牌。” | 发行者 URL、客户端 ID 或客户端密钥错误。 |
| “身份提供商响应被拒绝:签名验证失败” | Okta 有一个新的签名证书。再次点击 从元数据加载,或在旧证书下粘贴新证书,然后保存。 |