设置完成后,坐席使用其 Microsoft 工作帐户登录 Taiwa。您需要一个可在 Microsoft Entra ID 中注册应用程序的帐户,例如应用程序管理员。您还需要 Taiwa 中的管理员角色。
开始之前
- 请 Taiwa 验证您组织的电子邮件域。如果电子邮件域未经验证,Taiwa 会拒绝登录。
- 每位坐席都需要在 Entra ID 中有一个电子邮件地址,且该地址所在的域已在您的 Entra 租户中验证。Taiwa 使用此电子邮件地址查找或创建用户。在 Entra ID 中没有电子邮件地址的用户无法登录。
1. 在 Entra ID 中注册 Taiwa
- 登录 Microsoft Entra 管理中心。
- 转到 Entra ID > 应用注册,然后选择 新注册。
- 在 名称 中输入
Taiwa。 - 在 受支持的帐户类型 中,选择 仅此组织目录中的帐户。
- 在 重定向 URI 下,选择平台 Web,然后输入
https://api.taiwa.cx/v1/auth/sso/callback。 - 选择 注册。
- 在 总览 页面上,复制 应用程序(客户端) ID 和 目录(租户) ID。
2. 创建客户端密钥
- 转到 证书和密码 > 客户端密码,然后选择 新客户端密码。
- 输入说明,并选择密钥的过期时间。选择 添加。
- 立即复制密钥的 值。Entra ID 只显示一次。不要复制 机密 ID。
密钥过期后,登录将停止。请在该日期之前创建新密钥,并在管理门户中通过 更新连接 输入新密钥。
3. 添加电子邮件声明
只有当身份提供商声明电子邮件地址已验证时,Taiwa 才会让用户登录。Entra ID 通过可选声明 xms_edov 提供此信息,但仅在您添加该声明后才会提供。
- 转到 令牌配置,然后选择 添加可选声明。
- 在 令牌类型 中,选择 ID。
- 选择 email 和 xms_edov。选择 添加。
- 如果 Entra ID 要求启用 Microsoft Graph 电子邮件权限,请勾选该选项,然后选择 添加。
4. 检查权限
- 转到 API 权限。
- 确认列表中包含 Microsoft Graph 委托的权限 openid、email 和 profile。如有缺少,请通过 添加权限 > Microsoft Graph > 委托的权限 添加。
- 为您的组织选择 授予管理员同意,这样坐席就不会被要求授予同意。
如果只允许部分人员登录,请转到 Entra ID > 企业应用程序 > Taiwa > 属性,将 需要分配? 设置为 是,然后在 用户和组 下分配用户或组。
5. 在管理门户中连接 Entra ID
- 在管理门户中,打开 单点登录与用户预配。
- 在 颁发者 URL 中,输入
https://login.microsoftonline.com/,后接您的 目录(租户) ID 和/v2.0。例如:https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0。 - 在 客户端 ID 中,输入 应用程序(客户端) ID。
- 在 客户端密钥 中,输入密钥的 值。
- 选择 保存连接。
请使用租户 ID,不要使用域名,并保留末尾的 /v2.0。使用 common、organizations 或不带 /v2.0 的颁发者均无法正常工作。
6. 测试
在浏览器的隐私窗口中登录管理门户。选择 使用 SSO 登录,输入您的 组织 ID,然后使用您组织的 Microsoft 帐户登录。
使用 SCIM 进行目录同步(可选)
Entra ID 使用单独的企业应用程序进行目录同步。
- 在管理门户的 目录同步(SCIM 2.0) 下,复制 SCIM 基础 URL,然后选择 生成令牌。立即复制令牌。
- 在 Microsoft Entra 管理中心,转到 Entra ID > 企业应用程序,然后选择 新建应用程序 > 创建你自己的应用程序。
- 输入名称,例如
Taiwa provisioning。选择 集成未在库中找到的任何其他应用程序(非库),然后选择 添加。 - 选择 预配,然后选择 新建配置。
- 在 租户 URL 中,输入 SCIM 基础 URL。在 机密令牌 中,输入令牌。
- 选择 测试连接,然后选择 创建。
- 在 用户和组 下,分配需要在 Taiwa 中拥有帐户的人员。
- 选择 开始预配。
如果登录失败
如果在身份提供商之后登录失败,浏览器会在 api.taiwa.cx 上显示一个页面,说明失败原因。原因以英文显示。
| 原因 | 检查内容 |
|---|---|
SSO id_token email is not verified |
ID 令牌中缺少 xms_edov 声明,或者用户的电子邮件域未在您的 Entra 租户中验证。 |
SSO id_token missing sub/email |
用户在 Entra ID 中没有电子邮件地址,或者缺少 email 声明。 |
SSO discovery failed 或 SSO discovery issuer mismatch
|
颁发者 URL 必须为 https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0。 |
SSO token exchange failed |
客户端密钥错误或已过期。 |
Email domain is not verified for this tenant |
请 Taiwa 验证该电子邮件域。 |