使用 Microsoft Entra ID 设置单点登录

Table of Contents

设置完成后,坐席使用其 Microsoft 工作帐户登录 Taiwa。您需要一个可在 Microsoft Entra ID 中注册应用程序的帐户,例如应用程序管理员。您还需要 Taiwa 中的管理员角色。

开始之前

  • 请 Taiwa 验证您组织的电子邮件域。如果电子邮件域未经验证,Taiwa 会拒绝登录。
  • 每位坐席都需要在 Entra ID 中有一个电子邮件地址,且该地址所在的域已在您的 Entra 租户中验证。Taiwa 使用此电子邮件地址查找或创建用户。在 Entra ID 中没有电子邮件地址的用户无法登录。

1. 在 Entra ID 中注册 Taiwa

  1. 登录 Microsoft Entra 管理中心。
  2. 转到 Entra ID > 应用注册,然后选择 新注册。
  3. 在 名称 中输入 Taiwa。
  4. 在 受支持的帐户类型 中,选择 仅此组织目录中的帐户。
  5. 在 重定向 URI 下,选择平台 Web,然后输入 https://api.taiwa.cx/v1/auth/sso/callback。
  6. 选择 注册。
  7. 在 总览 页面上,复制 应用程序(客户端) ID 和 目录(租户) ID。

2. 创建客户端密钥

  1. 转到 证书和密码 > 客户端密码,然后选择 新客户端密码。
  2. 输入说明,并选择密钥的过期时间。选择 添加。
  3. 立即复制密钥的 值。Entra ID 只显示一次。不要复制 机密 ID。

密钥过期后,登录将停止。请在该日期之前创建新密钥,并在管理门户中通过 更新连接 输入新密钥。

3. 添加电子邮件声明

只有当身份提供商声明电子邮件地址已验证时,Taiwa 才会让用户登录。Entra ID 通过可选声明 xms_edov 提供此信息,但仅在您添加该声明后才会提供。

  1. 转到 令牌配置,然后选择 添加可选声明。
  2. 在 令牌类型 中,选择 ID。
  3. 选择 email 和 xms_edov。选择 添加。
  4. 如果 Entra ID 要求启用 Microsoft Graph 电子邮件权限,请勾选该选项,然后选择 添加。

4. 检查权限

  1. 转到 API 权限。
  2. 确认列表中包含 Microsoft Graph 委托的权限 openid、email 和 profile。如有缺少,请通过 添加权限 > Microsoft Graph > 委托的权限 添加。
  3. 为您的组织选择 授予管理员同意,这样坐席就不会被要求授予同意。

如果只允许部分人员登录,请转到 Entra ID > 企业应用程序 > Taiwa > 属性,将 需要分配? 设置为 是,然后在 用户和组 下分配用户或组。

5. 在管理门户中连接 Entra ID

  1. 在管理门户中,打开 单点登录与用户预配。
  2. 在 颁发者 URL 中,输入 https://login.microsoftonline.com/,后接您的 目录(租户) ID 和 /v2.0。例如:https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0。
  3. 在 客户端 ID 中,输入 应用程序(客户端) ID。
  4. 在 客户端密钥 中,输入密钥的 值。
  5. 选择 保存连接。

请使用租户 ID,不要使用域名,并保留末尾的 /v2.0。使用 common、organizations 或不带 /v2.0 的颁发者均无法正常工作。

6. 测试

在浏览器的隐私窗口中登录管理门户。选择 使用 SSO 登录,输入您的 组织 ID,然后使用您组织的 Microsoft 帐户登录。

使用 SCIM 进行目录同步(可选)

Entra ID 使用单独的企业应用程序进行目录同步。

  1. 在管理门户的 目录同步(SCIM 2.0) 下,复制 SCIM 基础 URL,然后选择 生成令牌。立即复制令牌。
  2. 在 Microsoft Entra 管理中心,转到 Entra ID > 企业应用程序,然后选择 新建应用程序 > 创建你自己的应用程序。
  3. 输入名称,例如 Taiwa provisioning。选择 集成未在库中找到的任何其他应用程序(非库),然后选择 添加。
  4. 选择 预配,然后选择 新建配置。
  5. 在 租户 URL 中,输入 SCIM 基础 URL。在 机密令牌 中,输入令牌。
  6. 选择 测试连接,然后选择 创建。
  7. 在 用户和组 下,分配需要在 Taiwa 中拥有帐户的人员。
  8. 选择 开始预配。

如果登录失败

如果在身份提供商之后登录失败,浏览器会在 api.taiwa.cx 上显示一个页面,说明失败原因。原因以英文显示。

原因 检查内容
SSO id_token email is not verified ID 令牌中缺少 xms_edov 声明,或者用户的电子邮件域未在您的 Entra 租户中验证。
SSO id_token missing sub/email 用户在 Entra ID 中没有电子邮件地址,或者缺少 email 声明。
SSO discovery failed 或 SSO discovery issuer mismatch 颁发者 URL 必须为 https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0。
SSO token exchange failed 客户端密钥错误或已过期。
Email domain is not verified for this tenant 请 Taiwa 验证该电子邮件域。
Was this helpful?