Konfigurowanie logowania jednokrotnego przez Microsoft Entra ID

Table of Contents

Po konfiguracji agenci logują się do Taiwa swoim służbowym kontem Microsoft. Potrzebujesz konta, które może rejestrować aplikacje w Microsoft Entra ID, na przykład z rolą Administrator aplikacji. Potrzebujesz też roli administratora w Taiwa.

Zanim zaczniesz

  • Poproś Taiwa o weryfikację domen e-mail Twojej organizacji. Taiwa odrzuca logowanie z niezweryfikowanej domeny e-mail.
  • Każdy agent potrzebuje adresu e-mail w Entra ID. Ten adres musi być w domenie zweryfikowanej w Twojej dzierżawie Entra. Taiwa używa tego adresu e-mail, aby znaleźć lub utworzyć użytkownika. Użytkownik bez adresu e-mail w Entra ID nie może się zalogować.

1. Zarejestruj Taiwa w Entra ID

  1. Zaloguj się do Centrum administracyjnego Microsoft Entra.
  2. Przejdź do Entra ID > Rejestracje aplikacji i wybierz Nowa rejestracja.
  3. W polu Nazwa wpisz Taiwa.
  4. W sekcji Obsługiwane typy kont wybierz Tylko konta w tym katalogu organizacyjnym.
  5. W sekcji Identyfikator URI przekierowania wybierz platformę Sieć Web i wpisz https://api.taiwa.cx/v1/auth/sso/callback.
  6. Wybierz Zarejestruj.
  7. Na stronie Przegląd skopiuj Identyfikator aplikacji (klienta) i Identyfikator katalogu (dzierżawy).

2. Utwórz klucz tajny klienta

  1. Przejdź do Certyfikaty i wpisy tajne > Wpisy tajne klienta i wybierz Nowy wpis tajny klienta.
  2. Wpisz opis i wybierz, kiedy wpis tajny wygaśnie. Wybierz Dodaj.
  3. Od razu skopiuj Wartość wpisu tajnego. Entra ID pokazuje ją tylko raz. Nie kopiuj pola Identyfikator wpisu tajnego.

Gdy wpis tajny wygaśnie, logowanie przestanie działać. Przed tą datą utwórz nowy wpis tajny i wpisz go w portalu administracyjnym przyciskiem Zaktualizuj połączenie.

3. Dodaj oświadczenia e-mail

Taiwa loguje użytkownika tylko wtedy, gdy dostawca tożsamości potwierdza, że adres e-mail jest zweryfikowany. Entra ID przekazuje to w opcjonalnym oświadczeniu xms_edov, ale tylko wtedy, gdy je dodasz.

  1. Przejdź do Konfiguracja tokenu i wybierz Dodaj opcjonalne oświadczenie.
  2. W sekcji Typ tokenu wybierz Identyfikator.
  3. Zaznacz email i xms_edov. Wybierz Dodaj.
  4. Jeśli Entra ID poprosi o włączenie uprawnienia e-mail Microsoft Graph, zaznacz je i wybierz Dodaj.

4. Sprawdź uprawnienia

  1. Przejdź do Uprawnienia interfejsu API.
  2. Upewnij się, że lista zawiera uprawnienia delegowane Microsoft Graph openid, email i profile. Dodaj brakujące przez Dodaj uprawnienie > Microsoft Graph > Uprawnienia delegowane.
  3. Wybierz Udziel zgody administratora dla swojej organizacji, aby agenci nie musieli sami wyrażać zgody.

Aby zezwolić na logowanie tylko wybranym osobom, przejdź do Entra ID > Aplikacje dla przedsiębiorstw > Taiwa > Właściwości, ustaw Wymagane przypisanie na Tak i przypisz użytkowników lub grupy w sekcji Użytkownicy i grupy.

5. Połącz Entra ID w portalu administracyjnym

  1. W portalu administracyjnym otwórz SSO i provisioning.
  2. W polu Adres URL issuera wpisz https://login.microsoftonline.com/, potem swój Identyfikator katalogu (dzierżawy) i /v2.0. Na przykład: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0.
  3. W polu Identyfikator klienta wpisz Identyfikator aplikacji (klienta).
  4. W polu Klucz tajny klienta wpisz Wartość wpisu tajnego.
  5. Wybierz Zapisz połączenie.

Użyj identyfikatora dzierżawy, a nie nazwy domeny, i zachowaj /v2.0 na końcu. Issuer z common, organizations lub bez /v2.0 nie działa.

6. Przetestuj

Zaloguj się do portalu administracyjnego w prywatnym oknie przeglądarki. Wybierz Zaloguj się przez SSO, wpisz Identyfikator organizacji i zaloguj się kontem Microsoft swojej organizacji.

Synchronizacja katalogu przez SCIM (opcjonalnie)

Do synchronizacji katalogu Entra ID używa osobnej aplikacji dla przedsiębiorstw.

  1. W portalu administracyjnym, w sekcji Synchronizacja katalogu (SCIM 2.0), skopiuj Adres bazowy SCIM i wybierz Wygeneruj token. Od razu skopiuj token.
  2. W Centrum administracyjnym Microsoft Entra przejdź do Entra ID > Aplikacje dla przedsiębiorstw i wybierz Nowa aplikacja > Utwórz własną aplikację.
  3. Wpisz nazwę, na przykład Taiwa provisioning. Wybierz Zintegruj dowolną inną aplikację, której nie znaleziono w galerii i wybierz Dodaj.
  4. Wybierz Aprowizacja, a następnie Nowa konfiguracja.
  5. W polu Adres URL dzierżawy wpisz Adres bazowy SCIM. W polu Token tajny wpisz token.
  6. Wybierz Testuj połączenie, a następnie Utwórz.
  7. W sekcji Użytkownicy i grupy przypisz osoby, które muszą mieć konto w Taiwa.
  8. Wybierz Rozpocznij aprowizację.

Jeśli logowanie się nie powiedzie

Gdy logowanie nie powiedzie się po powrocie od dostawcy tożsamości, przeglądarka pokaże stronę w domenie api.taiwa.cx z przyczyną błędu. Przyczyna jest podana po angielsku.

Przyczyna Co sprawdzić
SSO id_token email is not verified W tokenie identyfikatora brakuje oświadczenia xms_edov albo domena e-mail użytkownika nie jest zweryfikowana w Twojej dzierżawie Entra.
SSO id_token missing sub/email Użytkownik nie ma adresu e-mail w Entra ID albo brakuje oświadczenia email.
SSO discovery failed lub SSO discovery issuer mismatch Adres URL issuera musi mieć postać https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0.
SSO token exchange failed Klucz tajny klienta jest błędny lub wygasł.
Email domain is not verified for this tenant Poproś Taiwa o weryfikację domeny e-mail.
Was this helpful?