Innehållet på den här sidan är maskinöversatt. Zoom garanterar inte att det är korrekt.
For the complete documentation index, see llms.txt. This page is also available as Markdown.

SSO-guide

Introduktion

Genom att integrera enkel inloggning (SSO) med Zoom får administratörer användarhantering och säkerhetsalternativ som kan förenkla kontohantering. När det har konfigurerats autentiserar användare med sina företagsuppgifter mot företagets identitetsleverantör i stället för att använda alternativa autentiseringsmetoder som integrationer med Google eller Facebook, eller ett direkt användarnamn och lösenord med Zoom.

Det här dokumentet ger en omfattande översikt över SSO-konfigurationer och inställningar i Zoom, samt felsöknings- och säkerhetsinformation.

Konfigurera SSO

SSO kräver en anpassad URL för att komma igång

Ett konto måste ha en godkänd anpassad URL innan enkel inloggning konfigureras. När den anpassade URL:en har godkänts kan Zoom-administratörer komma åt SSO-konfiguration sidan via undermenyn för avancerade alternativ i webbportalen. Se vår supportartikel om anpassade URL:er för mer information.

Zoom SSO fungerar med vilken SAML 2.0-identitetsleverantör som helst

Zoom kan integrera med alla identitetsleverantörer som stöder Security Assertion Markup Language (SAML) 2.0 autentisering. Även om det finns många dokumenterade integreringar för genomgångar, så tillhandahåller vissa identitetsleverantörer ingen dokumentation för att integrera med Zoom. Konton som inte kan hitta konfigurationsinstruktioner uppmuntras att kontakta sin identitetsleverantör för mer information.

Zoom-administratörer kan hantera användarprofilinformation och licensiering via SAML-svarsmappning eller SCIM-integrationer

Administratörer kan hantera information om användareprofiler och licensiering via SAML-svarsmappning eller begäranden till System for Cross-Domain Identity Management (SCIM) applikation-programmeringsgränssnitt (API), beroende på vilka funktioner som är tillgänglig från identitetsleverantören. Båda användarhanteringsmetoderna erbjuder nästan likvärdig funktionalitet för mappning av profilinformation och licenshantering, men vissa SCIM-mappningar kräver manuell konfiguration.

För en omfattande lista över SCIM-funktioner, se vår SCIM API-dokumentation.

Zoom-administratörer kan hantera status för användare och konto via SCIM, men inte SAML

Eftersom SCIM gör det möjligt för identitetsleverantörer att kommunicera direkt med Zoom när som helst, kan konton för användare vara aktiverad, inaktiverad, skapad, eller raderad genom SCIM-integrationer automatiskt. Till exempel, om ett användarkonto i Active Directory är inaktiverat, eller om de inte har tilldelats applikation, kan SCIM skicka en automatisk begäran om avaktivering för användarens konto inom Zoom. Den här funktionen är beroende av möjligheterna i identitetsleverantörens SCIM-applikation och funktionalitet kan variera beroende på leverantör.

Begränsat antal identitetsleverantörer erbjuder SCIM för Zoom

Många identitetsleverantörer har inte SCIM-integreringar byggda för Zoom som en del av sina tjänster. Konton som använder en identitetsleverantör som inte stöder SCIM med Zoom måste använda SAML-svarsmappning för automatiserad användarhantering av användare.

SCIM kräver en associerad domän för att automatiskt provisionera användare

Konton som använder SCIM för att hantera och provisionera användare för SSO måste associera e-postdomänen med Zoom. Om domänen inte associeras kommer det att leda till fel vid provisionering av användare. Se vår supportartikel om kopplade domäner för mer information om processen.

Identitetsleverantörer som stöds

Leverantörsdokumentation
Zoom Dokumentation
Stöder SCIM

auth0

ADFS

AD Sync-verktyg

smart

CyberArk

Duo

Entra ID (tidigare Azure)

Google

JumpCloud

miniOrange

Okta

OneLogin

Ping Identity

Om den identitetsleverantör som ditt Business använder inte finns listad ovan rekommenderar vi att du söker i leverantörens kunskapsbas efter en Zoom-specifik guide för integreringar. Om en sådan inte är tillgänglig kan SSO fortfarande konfigureras genom att matcha viktiga identifierare från er IdP i Zooms SSO-konfigurationsskärm. Se Zooms supportcenter för mer information om en snabbstartguide för SSO och vilken information som krävs för att slutföra denna process.

On-premises Active Directory kan använda AD Sync-verktyg istället för SCIM

Konton som vill automatisera användare-provisionering via SCIM men som inte har en moln-baserad identitetsprovider kan använda Active Directory (AD) synkronisera Tool applikation som utvecklats av Zoom för att hantera sina användare. Den här applikationen körs på Oracle JDK 8 och simulerar SCIM-provisionering genom att hantera användare via API-kommandon. Se vår supportartikel om AD Sync-verktyg för mer information.

Identitetsleverantörer kan till och med autentisera mötesdeltagare som inte har ett Zoom-konto

Konton som vill kräva att användare autentiserar sin identitet men inte vill tillhandahålla Zoom-konton kan konfigurera en extern autentiseringsprofil med sin identitetsleverantör. När detta är aktiverat för ett möte måste användare som försöker gå med autentisera sina inloggningsuppgifter mot din identitetsleverantör för att få åtkomst. Detta är en vanlig konfiguration för skolor som inte tillhandahåller konton till alla elever men kräver autentisering för att gå med i klasser. Se vår supportartikel om konfigurera extern autentisering för mer information.

Att byta identitetsleverantör kräver omkonfigurering av SSO i Zoom

Konton som ändrar identitetsleverantör måste göra om sin SSO-konfiguration i Zoom. Detta inkluderar att uppdatera alla fält på konfigurationssidan så att de matchar deras nya identitetsleverantör. Konton uppmanas att bekräfta att SAML-svarsmappningarna inte kommer att ändra sig med den nya identitetsleverantören.

Inga ytterligare konfigurationer eller ändringar bör krävas, förutsatt att det inte sker några fler ändringar.

Kunder med underkonton kan konfigurera SSO från huvudkontot eller underkontot

Kunder med underkonton har två alternativ för att konfigurera SSO:

  1. Alla användare autentiserar med huvudkontots anpassad URL och loggas automatiskt in i underkontot via avancerad SAML-mappning (vissa mappningsbegränsningar gäller); eller

  2. Varje underkonto har en unik anpassad URL och en oberoende SSO-konfiguration, som endast används av medlemmar i det underkontot

Varje konfiguration erbjuder unika fördelar, där det andra alternativet ger störst flexibilitet. Kunder som överväger att implementera någon av konfigurationerna bör diskutera med sitt kontoteam vilken konfiguration som bäst passar deras behov.

SSO-inställningar och säkerhet

Zoom-administratörer kan välja de optimala säkerhets- och inställningsalternativen för sin organisation när de konfigurerar SSO-integreringar med Zoom. Det här avsnittet förklarar dessa inställningar och deras konsekvenser för SSO-integreringar.

Exempel på inställningar för SSO-integreringar.

Zoom stöder signerade SAML-förfrågningar för inloggning och utloggning

Zoom-administratörer som behöver ytterligare autentisering från tjänsteleverantör kan konfigurera Zoom så att alla inloggnings- och utloggningsförfrågningar signeras till identitetsleverantören.

Konton som använder den här inställningen kan behöva en certifikatrotation om deras identitetsleverantör inte stöder dynamisk metadatauppdatering. Se vår Support-artikel om certifikatrotation för mer information.

Zoom stöder krypterade SAML-påståenden vid autentisering

Zoom-administratörer kan konfigurera Zoom så att krypterade påståenden stöds vid autentisering. Om den här inställningen är aktiverad kommer okrypterade påståenden att ignoreras. Konton som använder den här inställningen kan behöva SSO-certifikatrotation om deras identitetsleverantör inte stöder dynamisk metadatauppdatering. Se vår Support-artikel om certifikatrotation för mer information.

Zoom-administratörer kan framtvinga automatisk utloggning efter en definierad tidsperiod

Zoom-administratörer kan konfigurera Zoom så att användare automatiskt loggas ut från aktiva sessioner efter definierade tidsperioder, anpassningsbara från 15 minuter till 180 dagar. Den här processen ställer in att Zooms åtkomsttoken löper ut efter den förutbestämda tiden när token genereras. Denna token har inget samband med en identitetsleverantör och är unik för Zoom.

SAML-svarsloggar kan sparas för felsökning

Zoom kan spara SAML-svarsloggar från autentiseringsförsök i sju dagar efter en autentisering. Dessa svarsloggar kan vara ett ovärderligt verktyg för felsökning av konfigurationsfel och användarfel, utöver konfigurationer för SAML-svarsmappning. Granska avsnittet om felsökning av fel med SAML-svarsloggar för mer information.

Provisionering vid inloggning kan skapa konton omedelbart och är det enklaste alternativet för provisionering

När SSO är inställt på provisionering Vid inloggning (även känt som just-in-time-provisionering), kan varje auktoriserad användare i identitetsleverantören autentisera sig i Zoom. Användare som inte har ett befintligt konto får ett skapat omedelbart vid inloggning.

Provisionering vid inloggning kan förenkla utrullningar av Zoom till ett företag genom att låta användare skapa sina konton vid autentiseringstillfället i stället för att kräva proaktiv skapande av användare. Tillsammans med SAML-svarsmappning är en fullständig användarprofil och licensiering klar inom några sekunder efter en användares första autentisering.

Dessutom kan provisionering vid inloggning dynamiskt skapa SSO-inloggningstypen för befintliga konton. Om en användare har ett befintligt Zoom-konto med ett användarnamn och lösenord, skapas en SSO-inloggningstyp vid inloggning med den här konfigurationen.

Provisionering före inloggning kräver förskapade konton med en SSO-inloggningstyp

Provisionering av användare för SSO före inloggning kräver att autentiserande användare har både ett befintligt Zoom-konto, och att kontot har en skapad SSO-inloggningstyp. Den här typen av provisionering används ofta tillsammans med SCIM-provisionering på grund av den automatiserade processen för att skapa konton, men är inte begränsad till den. Zoom-användare som konsolideras in i företagskontot via kopplade domäner eller en direkt inbjudan har sannolikt inte SSO-inloggningstypen.

Zoom-administratörer kan bekräfta om ett konto har en SSO-inloggningstyp genom att visa användarkontot på användarhantering sidan i webbportalen och leta efter SSO-ikonen under användarens e-post.

Platsen för SSO-ikonen under en användares e-post.

Om ikonen finns är användaren provisionerad för SSO; om ikonen saknas kommer användaren inte att kunna logga in via SSO medan förprovisionering är aktiverad förrän den har lagts till. En Zoom-administratör kan lägga till denna inloggningstyp genom att lägga till användare i bulk via en CSV-fil och välja alternativet “SSO-användare”, eller låta användaren autentisera medan Provisionering vid inloggning är aktiverad.

Exempel som visar alternativet SSO-användare för massuppladdning.

En domän måste vara associerad och hanterad för att kunna tvinga fram SSO-autentisering

Zoom-administratörer kan tvinga fram SSO-autentisering endast om e-postdomänen är associerad och hanterad i Zoom. När detta är aktiverat kommer alla användare som autentiserar med era företagsdomäner automatiskt att omdirigeras till identitetsleverantörens autentiseringssida, oavsett plattform.

När domänen har godkänts och hanterats kan en Zoom-administratör tvinga fram SSO-autentisering via ditt kontos säkerhetssida under Inloggningsmetoder. Se vår Support-artikel om kopplade domäner för mer information om att associera och hantera en domän.

Angivna användare kan undantas från påtvingad SSO-autentisering

Zoom-administratörer kan utesluta specifika användare från påtvingad SSO-autentisering. Att utesluta specifika användare (till exempel ett adminkonto) kan vara användbart om en SSO-konfiguration slutar fungera och en kontoadministratör behöver åtkomst utan SSO till Zoom-kontot. Administratörer som är undantagna kan logga in på admin.zoom.us när som helst vid en händelse av kontolåsning eller felaktig SSO-konfiguration (användaren måste ha standard admin roll). Om en Zoom-admin inte kan komma åt kontot måste de kontakta Zoom Support för hjälp.

Om du vill aktivera ett användarundantag går du till kontot säkerhetssida på webbportalen under avancerade alternativ, leta upp listan över tvingade domäner och lägg till ett undantag via redigeringslistan.

Exempel på domänlista för SSO.

Mobila och stationära klienter kan konfigureras så att användare måste använda SSO-autentisering

Zoom-klienter kan förkonfigureras för att automatisera SSO-funktioner, inklusive automatisk inloggning, automatisk utloggning, endast SSO-autentisering på enheten och mer via gruppprincip, tjänster för hantering av mobila enheter (MDM) och klienter för massutrullning.

För en fullständig lista över konfigurationsmöjligheter, se våra konfigurationsalternativ för Gruppolicy, iOS, Android, Mac och Windows.

Office 365-användare kan automatiskt logga in i tillägget Zoom för Outlook med SSO-uppgifter

Kunder som använder Office 365 kan automatiskt logga in sina användare i tillägget Zoom för Outlook med SSO-uppgifter. Detta kan kombineras med en anpassat tilläggsmanifest som förifyller kontots anpassade URL och skapar en smidig autentisering för användare. Den här funktionen använder användarens SSO-sessiontoken om den är aktiv, eller uppmanar till en ny autentisering med din identitetsleverantör om ingen aktiv session hittas.

En Zoom-admin kan aktivera den här inställningen på kontots säkerhetssida under avancerade meny.

Exempel på admininställning för SSO med Outlook-tillägget.

SAML-svarsmappning

SAML-attribut är kategorier av data som definieras av SAML-värden och används för att överföra information från identitetsleverantören till en tjänsteleverantör som Zoom. Att mappa attribut och värden är avgörande för att automatisera information om användarprofiler och hantera användarlicenser.

SAML-svarsmappning delas upp i två delar: grundläggande och avancerade. Grundläggande mappning används för att mappa grundläggande profilinformation, inklusive namn, telefonnummer, avdelning osv. Avancerad mappning används för att hantera dynamiska licenstilldelningar, tilldelning av användargrupper, användarroller och mer.

Det här avsnittet täcker grunderna i SAML-svarsmappning, grundläggande och avancerad SAML-svarsmappning, och belyser unika villkor som krävs för vissa funktioner.

Grunder: SAML-attribut och värden

De flesta identitetsleverantörer skickar grundläggande profilinformation med vanliga attributnamn och värden. Till exempel kan en medarbetares avdelning komma via SAML med ett attribut för avdelning och ett värde för Human Resources. Följande tabell visar förhållandet mellan attribut och värden när information om en användare skickas.

SAML-attribut
SAML-värde

förnamn

John

efternamn

Smith

e-post

john.smith@companydomain.com

avdelning

personalavdelningen

Genom att korrekt tilldela ett SAML-attribut till en svarsmappning kan användarinformation automatiskt tillämpas på en användarprofil för att förenkla processen för att skapa och hantera konton.

Grundläggande mappning: profilinformation

SAML:s grundläggande informationsmappning används för att tillämpa profilinformation som förnamn, efternamn, avdelning, telefonnummer, kostnadsställe och plats från en katalog till en användares profil. Många av dessa kategorier är självförklarande och kan enkelt konfigureras; vissa kategorier kräver dock förklaring för korrekt konfiguration för att förhindra oväntade konsekvenser eller applikationsfel. Följande avsnitt belyser unika mappningsalternativ och inställningar för grundläggande mappning. Se vår artikeln om grundläggande SAML-mappning för en fullständig lista över attribut som stöds.

Standardlicenstypen gäller endast för helt nya användare

Alternativet för standardlicenstyp kommer att tilldela den angivna licensen till alla helt nya användare som tilldelas i kontot via SAML. Detta gäller inte för användare som autentiserar sig för andra gången, användare som har slagits samman i kontot från ett tidigare konto, användare som tilldelas via SCIM eller användare som har bjudits in manuellt.

För information om uppdatering För användarlicenser med autentisering, se licenskonfigurationen under Avancerad SAML-mappning.

En standardlicenstyp för Ingen kommer inte att tillåta nya användare att autentisera sig om inte avancerad mappning har konfigurerats för att tilldela en licens

Zoom-användare måste ha en tilldelad licenstyp (Basic, licenserad eller på plats) för att logga in på Zoom-tjänsten. Om standardlicenstypen Ingen väljs kan nya användare inte logga in eller skapa ett nytt konto om de inte kommer att få en licens via Avancerad SAML-mappning.

De flesta grundläggande mappningar tillämpas igen vid inloggning, om inget annat anges

De flesta grundläggande SAML-mappningar uppdateras som standard varje gång en användare loggar in, utom för förnamn, efternamn, visningsnamn och telefonnummer. Som standard tillämpas dessa fyra mappningar endast första gången en användare autentiserar sig och tillämpas inte igen, även om de uppdateras av en användare eller admin. Zooms administratörer kan ändra detta beteende genom att aktivera alternativet för Uppdatera vid varje SSO-inloggning på sidan för mappning av SAML-svar.

Exempel på alternativet Uppdatera vid varje SSO-inloggning.

Mappningar av telefonnummer bör inkludera landskod och riktnummer om de är utanför USA

Telefonnummer som mappas via SAML bör, när det är möjligt, innehålla användarens landskod och riktnummer i SAML-intyget. Zoom antar som standard en landskod på +1 om inget annat har definierats.

Konton som inte behåller landskoder i sin katalog kan redigera sina SAML-intyg i sin identitetsleverantör för att automatiskt inkludera dessa vid behov.

Varje användare kan ha upp till tre telefonnummer och ett faxnummer mappade till sin profil

Zooms administratörer kan konfigurera upp till tre separata mappningar av telefonnummer och en mappning av faxnummer för varje användare. Varje telefonnummer måste vara unikt och får inte duplicera värdet i ett annat fält.

Exempel på alternativ för telefonnummer för varje användare.

Profilbilder måste mappas från antingen en offentligt tillgänglig URL eller kodas med Base64

Konton som vill mappa profilbilder från sin katalog måste mappa bilderna med antingen en offentligt tillgänglig URL eller koda bilden i Base64 när de skickar in SAML-intyget.

Unikt ID för medarbetare

Det unika ID:t för medarbetare ändrar den primära identifierare som Zoom använder för att identifiera användare

Den Unikt ID för medarbetare är en funktion som Zoom erbjuder för att hjälpa till med identitetshantering. Som standard är den primära identifieringen för en Zoom-användare deras e-post adress. Det betyder att om inloggningstypen för e-postadress för arbetet är john.smith@company.com, kommer Zoom alltid att identifiera denna användare med den e-postadressen. Denna identifierare är det som gör att integrationer som SSO eller Facebook- och Google OAuth-konton kan associera användaren med samma Zoom-konto.

Detta identifieringsförfarande kan dock vara problematiskt om en användares namn eller e-post ändras. Till exempel, om john.smith@company.com har en ändring av e-postadress till jonathan.smith@company.com, kan Zoom inte med säkerhet avgöra att detta är samma person (eftersom den grundläggande identifieraren är annorlunda), så Zoom kommer att skapa ett nytt konto första gången jonathan.smith@company.com användaren loggar in.

För att förenkla detta problem erbjuder Zoom funktionen Unikt ID för medarbetare, som ändrar en användares primära identifierare från deras e-postadress till ett fastställt unikt ID. Detta ändrar inte en användares Zoom-användarnamn, utan erbjuder istället ett alternativt identifieringsattribut. Denna ändring gör att Zoom dynamiskt kan uppdatera en användares e-postadress i Zoom om:

  • en ny e-postadress åtföljs av ett känt Unikt ID för medarbetare; och

  • den berörda användarens e-postdomän ingår i kopplade domäner i Zoom

Till exempel, om john.smith@company.com autentiserar sig och skickar ett SAML-värde på 12345 (sitt anställningsnummer) för attributet Unikt ID för medarbetare, kommer Zoom nu att identifiera användaren i kontot med det angivna värdet. Om John autentiserar sig igen med e-postadressen jonathan.smith@company.com samtidigt som han fortfarande skickar det unika ID:t för medarbetare 12345, kommer Zoom att identifiera att john.smith@company.com nu är jonathan.smith@company.com och kommer dynamiskt att uppdatera användarens e-post i kontot om domänen är kopplad.

Identitetsadministratörer bör vara övertygade om att inga två användare kommer att överlappa med samma värde för Unikt ID för medarbetare innan SAML-mappning för denna kategori upprättas. Om en annan användare autentiserar sig och skickar samma värde kommer e-postadressen att uppdateras igen till den nya användaren och kan orsaka betydande störningar i användarnas tjänster och upplevelse.

Funktionen Unikt ID för medarbetare kräver kopplade domäner för att ändra en användares e-post

Medarbetare Unique ID-funktioner kan inte uppdatera en användares e-postadress om inte e-postdomänen officiellt är kopplad till din kontoprofil. Se vår Support-artikel om kopplade domäner för mer information.

Administratörer och ägare kan inte uppdatera sin e-post via medarbetarens unika ID

Admin- och ägar-e-postadresser i Zoom kan inte uppdateras via funktionen för unikt medarbetar-ID. Detta är avsett som en säkerhetsåtgärd för att förhindra obehörig åtkomst. Admin och ägare måste ändra sin e-post via profilsidan.

Användares e-postadresser kan bara uppdateras en gång per dag via medarbetarens unika ID

Användares e-post kan bara uppdateras en gång var 24:e timme via medarbetare Unique ID-funktioner. En användare måste vänta en hel kalenderdag från den föregående uppdateringen innan deras e-post uppdateras via SSO igen.

Diagram över ett exempel på ett flöde för att uppdatera användarnas e-postadresser.

Om SAML-attributet ställs in på <NameID> kommer den hävdade NameID:n att användas för användare

Mappa SAML-attributet för medarbetares unika ID till <NameID> kommer automatiskt att använda det påstådda NameID-värdet för användaren som deras unika identifierare. Detta kan vara ett fördelaktigt verktyg om din identitetsprovider hävdar ett NameID som inte är en användares e-post, till exempel ett User Principal Name (UPN) eller ett liknande värde som inte ändras. Använd inte detta värde om användarnas NameIDs matchar deras e-post.

Exempel på <NameID>-admin-inställningen.

Avancerad mappning: licenser, tillägg och Access

Avsnittet om SAML Advanced Information Mapping kan dynamiskt tillämpa licenser (inklusive Zoom Phone), tillägg och användares Access-grupper till användare när de autentiserar. Till skillnad från Basic-mappning innehåller avancerad mappning många nyanser som kan kräva noggrann uppmärksamhet vid konfiguration, beroende på komplexiteten i din miljö. Det här avsnittet lyfter fram nyanserna i att konfigurera avancerad SAML-mappning. Se vår artikeln om avancerad SAML-mappning för en fullständig lista över attribut som stöds.

Avancerad mappning tillämpas varje gång en användare autentiserar

Till skillnad från Basic-mappning, som har valfria uppdateringar för vissa kategorier, kommer konfigurationer för avancerad mappning att tillämpas varje gång en användare autentiserar, enligt tillämpningsordningen uppifrån och ned.

Om en användare till exempel har en Basic-licens och sedan autentiserar sig via SSO och skickar ett SAML-attribut och ett värde som mappats till att ge en full licens, kommer användaren omedelbart att få den fulla licensen. Om användarens profil sedan ändras i identitetsleverantören så att den återgår till en Basic-licens, kommer de att tilldelas Basic-licensen på nytt när de autentiserar sig på nytt i Zoom.

Avancerad mappning tillåter flera SAML-attribut och värden per kategori

Till skillnad från Basic-mappning, som endast tillåter ett SAML-attribut per kategori, kan avancerad mappning stödja flera attribut och värden för varje kategori. Detta ger betydande flexibilitet när du hanterar användarlicensiering och Access-rättigheter genom säkerhetsgrupper i din identitetsleverantör, som visas i följande konfiguration.

Exempel på attributmappning för SAML.

Avancerad mappning tilldelar licenser uppifrån och ned när flera attribut anges

Om en användare skickar flera SAML-attribut eller värden som är konfigurerade för avancerad SAML-mappning, kommer Zoom att mappa licenserna uppifrån och ned. Se följande exempel:

Exempel på val av licenstyp i admin-inställningar.

Enligt ovanstående konfiguration, om en användare skulle skicka ett attribut för både global_användare och marknadsföring, eftersom marknadsföring är högst i konfigurationen, kommer detta attribut att tillämpas på användaren, och de återstående tillämpliga attributen kommer att ignoreras.

Alternativt, om konfigurationen ställdes in med global_användare som högst, som visas i följande skärmbild, om en användares påstående innehöll global_användare, marknadsföring, människa resurser, och IT, eftersom global_användare har högst prioritet, kommer endast en grundläggande licens att hävdas.

Exempel på att justera prioritetsordningen

Zoom-administratörer kan justera applikationens ordning när de redigerar mappningsvärdena med hjälp av ↑↓-pilarna i redigeraren.

webbinarium och Large Meeting-mappningar kan dela ett gemensamt värde för att tillämpa båda lägga till-tilläggen

För att förenkla applikationsprocessen kan Zoom-administratörer konfigurera samma SAML-attribut och värde två gånger för att tillämpa tillägg för både webbinarium och stort möte på användarna, som visas i följande bild med global_användare värde. Dessa tillägg kan också konfigureras oberoende om så önskas, som visas med att lägga till webbinarium_only och stor_möte_endast värden.

Exempel på SAML-attribut för large_möte_only och webbinarium_only.

Användare kan läggas till i flera användargrupper med ett SAML-värde

Zoom-administratörer kan konfigurera mappning av användargrupp för att lägga till en användare i flera grupper med ett enda SAML-värde.

Den första användargruppen som läggs till kommer att anges som användarens primära grupp och avgöra användarens standardinställningar om inte en underliggande grupp har en låst inställning. För mer information om användargrupper, se vår supportartikel.

Exempel på mappning av flera användargrupper.

Angivna användare och användargrupper kan undantas från specifika SAML-mappningar

Varje alternativ under Avancerad SAML-mappning kan konfigureras för att undanta specifika användare och användargrupper från mappningsbeteendet. Detta kan vara fördelaktigt för att förhindra att VIP-användare drabbas av driftstörningar på grund av en eventuell ändring i licensiering.

Exempel på användarundantag.

Automatisk mappning tilldelar automatiskt användare till en användar-, kanal- eller IM-grupp som har namn efter deras angivna SAML-värde om värdet inte tidigare har mappats till en grupp

Automatisk mappning kan användas för att automatiskt tilldela användare till en användargrupp, kanal och IM-grupp som har namn efter deras angivna SAML-värde. Till skillnad från andra avancerade mappningskomponenter, som kan konfigureras för att tilldela en användare till valfri grupp baserat på SAML-värdet, tilldelar Automatisk mappning alltid en användare till en grupp baserat på det exakta SAML-värdet. Om gruppen inte tidigare fanns, skapas den automatiskt.

Exempel på SAML-automatisk mappning.

Till exempel, om Automatisk mappning är inställd på att mappa en användare till grupperna baserat på deras avdelning, om deras avdelningsvärde inte redan är definierat för användargruppen, kanalen eller IM-gruppen, tilldelas användarna automatiskt till en grupp som matchar deras avdelningsnamn, som visas i följande tabell:

SAML-attribut
SAML-värde
Finns Zoom-gruppen redan?
Resultat

Avdelning

personalavdelningen

Ja

Användare tillagd i gruppen Human Resources

Avdelning

Marknadsföring

Ja

Användare tillagd i gruppen Marknadsföring

Avdelning

Försäljning

Nej

Försäljningsgruppen skapas, användare tillagd i Försäljningsgruppen

Zoom stöder upp till fem anpassade SAML-attribut

Zoom-administratörer kan konfigurera upp till fem anpassade SAML-attribut för att lägga till användardata i deras Zoom-profil under avancerad användarhantering sidan. Efter att de anpassade fälten har lagts till kan Zoom-administratörer konfigurera mappningen på SAML-svarsmappning sidan.

Exempel på anpassade SAML-attribut

Mappning av användare till ett underkonto kommer att endast tillämpa en möteslicens och tillägg

Mappning av en användare till ett underkonto tillämpar endast användarens möteslicens och tillägg som webbinarium och Stora möten på underkontot. Användargrupper, IM-grupper, användarroller etc. tillämpas inte och måste konfigureras inom underkontot.

Kunder som behöver större flexibilitet för SAML-svarsmappning med underkonton behöver en unik anpassad URL och en ny SSO-konfiguration inom underkontot.

Felsökning av SSO

Använda SAML-svarloggar för felsökning

Sparade SAML-svarloggar kan vara ett ovärderligt verktyg för att felsöka konfigurations- och användarfel, utöver konfigurationer för SAML-svarsmappning. Om din SSO-konfiguration är inställd på att spara SAML-svarloggar kan de nås via SAML-svarlogg fliken som finns tillgänglig på SSO-konfigurationssidan i avancerade inställningar. Om du vill visa SAML-svarloggar klickar du på Visa detaljer bredvid ett autentiseringsförsök.

De flesta autentiseringar visas i svarloggarna

De flesta misslyckade eller ej lyckade autentiseringsförsök visas på sidan med svarloggar. Om ett autentiseringsförsök inte visas, är det troligtvis för att Zoom inte mottog en SAML-assertion från din identitetsleverantör, eller så är sparandet av SAML-svarloggar inaktiverat.

Svarloggar kan tala om för dig om din konfiguration är felaktig eller om ditt certifikat är föråldrat

När SAML-svarloggar är aktiverade hävdas identitetsleverantörens information till Zoom för att autentisera identiteter för varje part. Om en hävdad inställning eller informationssträng, som X509-certifikatet eller utfärdar-ID:t, skiljer sig från Zooms aktuella konfiguration visas ett fel med meddelandet att informationen ”stämmer inte överens med de aktuella SSO-inställningarna.” En Zoom-administratör kan uppdatera SSO-konfigurationen så att den matchar dessa hävdade värden om de är korrekta för att lösa felet.

Exempel på varningar om felaktig konfiguration.

Svarloggar visar vilka SAML-värden och attribut som hävdas

Genom att granska svarloggar kan du få hjälp med att lösa konfigurationer för SAML-svarsmappning genom att verifiera vilka attribut och värden som hävdas av användarna när de autentiserar. Dessa kan jämföras med konfigurationen för att säkerställa att attributen och värdena stämmer överens.

Exempel på information som hävdas av identitetsleverantörstjänsten.

Om SAML-attribut eller värden saknas hävdas inte informationen av identitetsleverantörstjänsten. Användare som upplever detta problem uppmanas att kontakta sin identitetsleverantörs supporttjänster för mer hjälp.

Svarsloggar inkluderar en felkod och en kort förklaring, om det misslyckas

Om en användare inte kan autentisera eller får ett fel innehåller SAML-svarsloggarna en felkod och en kort förklaring av felet.

Exempel på felkod och förklaring.

De flesta problem kan identifieras och lösas genom att använda dessa felmeddelanden. Om du inte kan lösa felet, kontakta Zoom Support för ytterligare hjälp.

Fel för Web Tracking ID

Om en användare misslyckas med autentisering via enkel inloggning får de en felkod för WEB Tracking ID. Dessa koder är inte ett felmeddelande som är kopplat till ett specifikt fel, utan i stället ett unikt logg-ID som kan granskas i SAML Response Mapping för att identifiera autentiseringsproblem.

Exempel på ett fel som visas för användaren med en WEB Tracking ID-felkod.

För att identifiera felet, om SAML-svarsloggning är aktiverad, gå till SAML-svarlogg fliken som finns tillgänglig på konfigurationssidan för enkel inloggning under Avancerade inställningar. Därifrån anger du WEB tracking-ID:t i fältet Tracking ID och söker för att fylla i svarsloggen

Exempel på att söka i SAML-svarsloggen med den ovan nämnda WEB Tracking ID-felkoden.

SAML-svarsloggarna bör visa SAML assertionen och en felkod samt ett meddelande längst ned i svaret som kan användas för ytterligare felsökning.

SCIM-fel

Användaren finns inte eller tillhör inte detta konto

Detta fel uppstår när den avsedda användarens e-postadress inte kan provisioneras på grund av ett konto som redan finns. Zoom-administratörer uppmanas att kontakta användaren direkt och bjuda in användaren manuellt till kontot.

Exempel på ett provisioneringsfel.

Du kan inte lägga till betalande användare

Detta fel uppstår när SCIM försöker provisionera en användare när det finns otillräckligt med licenser på kontot. För att lösa felet måste användaren provisioneras som en Basic-användare, eller så måste en licens göras tillgänglig för provisionering.

Använda SCIM-loggar för att felsöka användarprovisionering

Zoom tillhandahåller de senaste 100 API-förfrågningsloggarna i Zoom Marketplace. En Zoom-administratör kan använda dessa loggar för att bekräfta vilken information som skickas och tas emot via provisionerings-API:er. För att komma åt loggarna, logga in på Zoom Marketplace som Zoom-administratör och klicka på Hantera. På följande sida, markera Samtalsloggar under Hantering av personliga appar. Därifrån klickar du på en post för att expandera API-loggarna och granska innehållet.

Följande bild visar ett exempel på en SCIM-begäran om användarprovisionering, med användarens identitets- och licensattribut markerade som referens.

Exempel på en SCIM-begäran om användarprovisionering.

Precis som vid SAML-svarsmappning kan Zoom endast tillämpa information som skickas från identitetsleverantören i provisioneringsbegäran. Använd dessa loggar för att bekräfta att användarens identitets- och licensattribut skickas från identitetsleverantören. Om förväntad information saknas i dessa assertioner, kontakta din identitetsleverantör för support.

Dataflöden och autentisering

SAML-autentisering

Följande diagram beskriver en användares SAML-autentiseringsflöde när hen initierar en session med enkel inloggning med Zoom.

Diagram över ett exempel på ett SAML-autentiseringsflöde.

SSO-webbinloggningstoken

Efter att en användare autentiserar via SAML byggs användarens session i webbläsaren och har

en livslängd på två timmar som standard. Om användaren fortsätter att aktivt använda sin Zoom-webbsida kommer sessionen att uppdateras; men om användaren inte använder sin webbsida på två timmar kommer tokenen att upphöra att gälla och användaren måste autentisera på nytt. Zoom-administratörer kan konfigurera längden på den aktiva sessionen på Säkerhet sidan under Användare måste logga in igen efter en period av inaktivitet och Ställ in inaktivitetsperiod på webben (minuter).

Klientinloggningstoken

När en användare försöker autentisera via SSO inom en klient öppnar användarens dator en webbläsare och omdirigerar dem till identitetsleverantörens inloggningssida. Efter att en användare autentiserar får användarens webbläsare en starttoken för Zoom-klienten. När en användare klickar på knappen ”öppna” eller ”starta” använder webbläsaren URL-schemat tillsammans med starttoken för att öppna Zoom-klienten.

Zoom-klienten använder starttokenen för att hämta Access-tokenen och uppdateringstokenen från Zoom-servern. Klienten använder Access-tokenen i två timmar åt gången, och när den löper ut använder den uppdateringstokenen för att hämta en ny uppsättning token, som lagras i klientens lokala databas. Denna uppdateringsprocess är obegränsad som standard och kan fortsätta att cykla genom token tills en användare loggar ut eller tokenen löper ut. Zoom-administratörer kan anpassa sessionslängden på SSO-inställningar sidan under genomdriv automatisk utloggning.

Senast uppdaterad

Var detta till hjälp?