Hướng dẫn SSO
Giới thiệu
Tích hợp đăng nhập một lần (SSO) với Zoom cung cấp cho quản trị viên các tùy chọn Quản lý người dùng và bảo mật có thể đơn giản hóa việc quản lý tài khoản. Sau khi được cấu hình, người dùng xác thực bằng thông tin đăng nhập của công ty mình với nhà cung cấp danh tính của công ty thay vì sử dụng các phương thức xác thực thay thế như Oauth thông qua một ứng dụng của bên thứ ba hoặc Tên người dùng và mật khẩu trực tiếp với Zoom.
Tài liệu này cung cấp tổng quan toàn diện về các cấu hình và Cài đặt SSO trong Zoom, ngoài thông tin khắc phục sự cố và bảo mật.
Cấu hình SSO
SSO yêu cầu URL tùy biến để bắt đầu
Một tài khoản phải có URL tùy biến đã được phê duyệt trước khi cấu hình SSO. Khi URL tùy biến được phê duyệt, các quản trị viên Zoom có thể Truy cập cấu hình SSO trang thông qua menu con Tùy chọn nâng cao trên cổng web. Tham khảo bài viết Hỗ trợ của chúng tôi về các URL tùy biến để biết thêm thông tin.
Zoom SSO hoạt động với bất kỳ nhà cung cấp danh tính Ngôn ngữ đánh dấu bảo đảm an toàn 2.0 hoặc OIDC nào
Zoom có thể tích hợp với bất kỳ nhà cung cấp danh tính nào hỗ trợ Ngôn ngữ đánh dấu xác nhận bảo mật (Ngôn ngữ đánh dấu bảo đảm an toàn) 2.0 hoặc OpenID Connect (OIDC) xác thực.
Quản trị viên Zoom có thể quản lý thông tin hồ sơ người dùng và cấp phép thông qua ánh xạ phản hồi hoặc tích hợp SCIM
Quản trị viên có thể quản lý thông tin hồ sơ người dùng và cấp phép thông qua ánh xạ phản hồi hoặc các yêu cầu Giao diện lập trình ứng dụng (API) của System for Cross-Domain Identity Management (SCIM), tùy thuộc vào các tính năng có sẵn từ nhà cung cấp danh tính. Cả hai phương pháp quản lý người dùng đều cung cấp chức năng gần như tương đương cho việc ánh xạ thông tin hồ sơ và quản lý cấp phép, nhưng một số ánh xạ SCIM cần cấu hình thủ công.
Để xem danh sách đầy đủ các khả năng của SCIM, hãy tham khảo tài liệu API SCIM.
Quản trị viên Zoom có thể quản lý trạng thái tài khoản người dùng thông qua SCIM, nhưng không thể qua Ngôn ngữ đánh dấu bảo đảm an toàn hoặc OIDC
Vì SCIM cho phép các nhà cung cấp danh tính giao tiếp trực tiếp với Zoom bất cứ lúc nào, các tài khoản người dùng có thể được được kích hoạt, đã vô hiệu hóa, đã tạo, hoặc đã xóa thông qua các tích hợp SCIM một cách tự động. Ví dụ: nếu tài khoản của một người dùng trong Active Directory bị tắt, hoặc nếu họ chưa được gán ứng dụng, thì SCIM có thể gửi một yêu cầu hủy kích hoạt tự động cho tài khoản của người dùng đó trong Zoom. Tính năng này phụ thuộc vào các khả năng của ứng dụng SCIM của nhà cung cấp danh tính và chức năng có thể khác nhau tùy theo nhà cung cấp.
Một số nhà cung cấp danh tính cung cấp SCIM cho Zoom
Nhiều nhà cung cấp danh tính không có Thành phần tích hợp SCIM được xây dựng cho Zoom như một phần trong dịch vụ của họ. Các tài khoản sử dụng một nhà cung cấp danh tính không hỗ trợ SCIM với Zoom phải sử dụng ánh xạ phản hồi để tự động hóa quản lý người dùng.
SCIM yêu cầu một tên miền liên kết để tự động cấp phát người dùng
Các tài khoản sử dụng SCIM để quản lý và cấp phát người dùng cho SSO phải liên kết miền email với Zoom. Việc không liên kết miền sẽ dẫn đến lỗi cấp phát người dùng. Tham khảo bài viết Hỗ trợ của chúng tôi về Miền được liên kết để biết thêm thông tin về quy trình này.
Hướng dẫn cấu hình Ngôn ngữ đánh dấu bảo đảm an toàn
Các liên kết sau đây bao gồm các hướng dẫn để cấu hình SSO với Ngôn ngữ đánh dấu bảo đảm an toàn.
Mẹo Zoom
Nhấp vào dấu ✔ trong cột Nhà cung cấp hoặc Tài liệu Zoom để mở một cửa sổ mới đến hướng dẫn.
Nếu nhà cung cấp danh tính mà Kinh doanh của bạn sử dụng không được liệt kê ở trên, chúng tôi khuyên bạn nên tìm kiếm trong cơ sở tri thức của nhà cung cấp một hướng dẫn về Thành phần tích hợp dành riêng cho Zoom. Nếu không có, SSO vẫn có thể được cấu hình bằng cách khớp các mã định danh chính từ IdP của bạn trong màn hình cấu hình SSO của Zoom. Tham khảo Trung tâm hỗ trợ của Zoom để biết thêm thông tin về một hướng dẫn bắt đầu nhanh cho SSO và thông tin nào được yêu cầu để hoàn tất quy trình này.
Hướng dẫn cấu hình OIDC
Zoom hỗ trợ khám phá OIDC, tính năng này có thể tự động điền các chi tiết phổ biến của nhà cung cấp danh tính như issuer, điểm cuối ủy quyền, điểm cuối mã thông báo và các khóa ký. Vì OIDC dựa trên các giá trị cấu hình được tiêu chuẩn hóa, nên nhìn chung không cần tài liệu Zoom dành riêng cho nhà cung cấp; khi không có khả năng khám phá, có thể nhập thủ công các giá trị cần thiết.
Do đó, các nhà cung cấp danh tính OIDC tuân thủ tiêu chuẩn nhìn chung có thể được cấu hình với Zoom ngay cả khi không có hướng dẫn Thành phần tích hợp dành riêng cho nhà cung cấp. Hãy tham khảo Trung tâm hỗ trợ của Zoom để biết thêm thông tin về cấu hình SSO OIDC.
Các tùy chọn cấu hình bổ sung
Zoom có thể hỗ trợ nhiều URL tùy biến và/hoặc nhiều ứng dụng nhà cung cấp danh tính
Tài khoản Zoom có thể hỗ trợ nhiều URL tùy biến, nhiều cấu hình nhà cung cấp danh tính (IdP), hoặc kết hợp cả hai. Các cấu hình được hỗ trợ bao gồm:
Nhiều URL tùy biến dùng chung một cấu hình IdP.
Nhiều URL tùy biến, mỗi URL có một cấu hình IdP độc lập.
Một URL tùy biến duy nhất liên kết với nhiều cấu hình IdP.
Các cấu hình này được kích hoạt thông qua Hỗ trợ Zoom và không được cấu hình thông qua giao diện quản trị SSO Tiêu chuẩn. Gửi một yêu cầu hỗ trợ để Bật Tính năng này, cùng với URL tùy biến mong muốn và cấu hình IdP, cũng như kết quả xác thực dự kiến.
Active Directory tại chỗ có thể sử dụng Công cụ đồng bộ hóa AD thay vì SCIM
Tài khoản muốn tự động hóa việc cung cấp người dùng thông qua SCIM nhưng không có nhà cung cấp danh tính dựa trên đám mây có thể sử dụng ứng dụng công cụ Đồng bộ Active Directory (AD) do Zoom phát triển để quản lý người dùng của họ. Ứng dụng này chạy trên Oracle JDK 8 và mô phỏng việc cung cấp SCIM bằng cách quản lý người dùng thông qua các lệnh API. Xem bài viết Hỗ trợ của chúng tôi về việc Công cụ đồng bộ hóa AD để biết thêm thông tin.
Khuyến nghị Zoom
Công cụ đồng bộ hóa AD yêu cầu cấu hình chính xác cho Quản lý người dùng. Việc kiểm tra và rà soát kỹ lưỡng cấu hình của Công cụ đồng bộ hóa AD là bắt buộc trước khi triển khai đầy đủ để tránh gián đoạn dịch vụ.
Các nhà cung cấp danh tính thậm chí có thể xác thực những người tham gia cuộc họp không có Tài khoản Zoom
Các tài khoản muốn yêu cầu người dùng xác thực danh tính của họ nhưng không muốn cung cấp Tài khoản Zoom có thể Cấu hình một hồ sơ xác thực bên ngoài với nhà cung cấp danh tính của họ. Khi được bật cho một cuộc họp, người dùng cố gắng Tham gia phải xác thực thông tin đăng nhập của họ với nhà cung cấp danh tính của bạn để Truy cập. Đây là một cấu hình phổ biến cho các trường học không cung cấp tài khoản cho tất cả học sinh nhưng yêu cầu xác thực để Tham gia các lớp học. Tham khảo bài viết Hỗ trợ của chúng tôi về Cấu hình xác thực bên ngoài để biết thêm thông tin.
Thay đổi nhà cung cấp danh tính yêu cầu Cấu hình lại SSO trong Zoom
Các tài khoản đang Thay đổi nhà cung cấp danh tính phải thực hiện lại Cấu hình SSO của họ trong Zoom. Điều này bao gồm cập nhật tất cả các trường trong trang Cấu hình để khớp với nhà cung cấp danh tính mới của họ. Các tài khoản được khuyến khích xác nhận rằng các ánh xạ phản hồi sẽ không Thay đổi với nhà cung cấp danh tính mới.
Không nên cần thêm Cấu hình hoặc Thay đổi nào, giả sử không có thay đổi nào khác.
Khách hàng có tài khoản phụ có thể Cấu hình SSO từ tài khoản chính hoặc tài khoản phụ
Khách hàng có tài khoản phụ có hai lựa chọn để Cấu hình SSO:
Tất cả người dùng xác thực bằng URL tùy biến của tài khoản chính và được tự động đăng nhập vào tài khoản phụ thông qua ánh xạ phản hồi nâng cao (một số hạn chế về ánh xạ được áp dụng)
Mỗi tài khoản con có một URL tùy biến duy nhất và cấu hình SSO độc lập, chỉ được các thành viên của tài khoản con đó sử dụng
Mỗi cấu hình mang lại những lợi ích riêng, trong đó tùy chọn thứ hai linh hoạt nhất. Khách hàng đang cân nhắc triển khai một trong hai cấu hình nên trao đổi với đội tài khoản của họ về cấu hình nào phù hợp nhất với nhu cầu của họ.
Các phương thức cấp phát
Các chế độ cấp phát và SCIM là hai cơ chế khác nhau, và chúng có thể được sử dụng cùng nhau
Cấp phát Khi đăng nhập và Trước khi đăng nhập là hai giá trị khả dụng của một cài đặt SSO duy nhất. Chúng quyết định việc Zoom sẽ tạo một tài khoản cho một người dùng vào thời điểm họ xác thực, hay yêu cầu rằng tài khoản đó đã tồn tại. SCIM không phải là giá trị thứ ba của cài đặt đó — nó là một cơ chế riêng biệt, dựa trên API, cấp phát người dùng độc lập với xác thực, và nó hoạt động song song với bất kỳ chế độ cấp phát nào được chọn.
Khi đăng nhập (Đúng lúc)
Tạo tài khoản khi người dùng xác thực lần đầu tiên
Không có
Có
Không
Trước khi đăng nhập (Cấp trước)
Xác minh một người dùng được phép đăng nhập qua SSO
Một tài khoản với kiểu đăng nhập SSO. Thường được dùng với cấp phát SCIM.
Không, nhưng thường được dùng với SCIM
Không, nhưng thường được dùng với SCIM
SCIM
Đồng bộ dữ liệu người dùng từ nhà cung cấp danh tính theo Lên lịch riêng của nó thông qua API
Hỗ trợ SCIM của IdP và một tên miền liên kết
Có
Có, nếu được IdP hỗ trợ
Khi đăng nhập
Cấp phát khi đăng nhập tạo tài khoản và kiểu đăng nhập SSO trong một bước duy nhất
Với Khi đăng nhập cài đặt này (còn được gọi là cấp phát đúng lúc), một người dùng được gán ứng dụng Zoom trong nhà cung cấp danh tính và nhận bất kỳ giấy phép Zoom được hỗ trợ nào sẽ được tạo tài khoản cho họ vào lần đầu tiên họ xác thực. Không có gì cần tồn tại trước trong Zoom. Điều này khiến nó là tùy chọn dễ thiết lập nhất, và là lý do nó được khuyến nghị khi lần đầu cấu hình SSO trên một tài khoản.
Cấp phát khi đăng nhập cũng tương thích với SCIM — cả hai có thể chạy cùng lúc. Tuy nhiên, trên thực tế, SCIM thường làm cho tính năng này không còn cần thiết, vì các tài khoản đã tồn tại vào thời điểm người dùng xác thực lần đầu tiên.
Trước khi đăng nhập
Cấp phát trước khi đăng nhập phụ thuộc vào việc thứ gì đó khác đã tạo ra tài khoản hoặc loại đăng nhập trước đó
Phần Trước khi đăng nhập thiết lập (còn được gọi là cấp phát trước) không tự động cấp phát bất kỳ thứ gì. Thay vào đó, nó áp đặt một điều kiện: người dùng chỉ có thể xác thực nếu Tài khoản Zoom của họ đã tồn tại và có loại đăng nhập SSO. Vì vậy, một thứ khác phải chịu trách nhiệm tạo các tài khoản đó, và có hai lựa chọn thực tế.
Cấp phát SCIM, tạo tài khoản tự động từ nhà cung cấp danh tính khi người dùng được gán cho ứng dụng.
Tải lên CSV hàng loạt với Người dùng SSO được chọn, thao tác này tạo tài khoản và áp dụng loại đăng nhập SSO trong một lần nhập duy nhất.
Đây là lý do tại sao việc cấp phép trước và SCIM thường xuyên được kết hợp. Việc cấp phép trước nêu ra một yêu cầu; SCIM là cơ chế đáp ứng yêu cầu đó ở quy mô lớn.
Các quản trị viên Zoom có thể xác nhận liệu một tài khoản có loại đăng nhập SSO hay không bằng cách xem tài khoản người dùng trên Quản lý người dùng trang trong cổng thông tin web và tìm biểu tượng “SSO” bên dưới email của người dùng.
Nếu biểu tượng hiện diện, người dùng được cấp phép cho SSO; nếu thiếu biểu tượng, người dùng sẽ không thể đăng nhập qua SSO khi việc cấp phép trước được bật cho đến khi biểu tượng được Thêm. Quản trị viên Zoom có thể Thêm loại đăng nhập này bằng cách Thêm hàng loạt người dùng qua tệp CSV và chọn tùy chọn “Người dùng SSO” hoặc yêu cầu người dùng xác thực trong khi Cấp phép khi Đăng nhập được bật.
SCIM
SCIM cấp phép cho người dùng thông qua API và không bao giờ khẳng định các giá trị danh tính như Ngôn ngữ đánh dấu bảo đảm an toàn hoặc OIDC
SCIM khác với việc ánh xạ phản hồi theo một cách đáng được nêu rõ. Ánh xạ phản hồi — dù thông qua các xác nhận Ngôn ngữ đánh dấu bảo đảm an toàn hay các tuyên bố OIDC — đều mang thông tin người dùng như một phần của một Sự kiện xác thực. Không có gì được áp dụng cho đến khi người dùng đăng nhập, và thông tin được truyền bên trong assertion.
SCIM không mang theo bất kỳ assertion hay claim nào. Nhà cung cấp danh tính gọi trực tiếp API của Zoom theo Lên lịch riêng của mình, gửi thông tin người dùng bất kể người dùng đã từng đăng nhập hay chưa. Điều này cho phép SCIM tạo, cập nhật, vô hiệu hóa và xóa tài khoản mà không cần sự tham gia của người dùng, và đó là lý do SCIM có thể quản lý trạng thái tài khoản trong khi response mapping thì không thể.
SCIM tương thích với cả hai chế độ cấp phép, và thường được triển khai cùng với cấp phép trước.
Tham khảo Sổ tay SCIM cho Entra ID và Okta để biết thêm thông tin về cách cấu hình SCIM cho tài khoản của bạn với Entra ID hoặc Okta.
Khuyến nghị Zoom
Khi cấu hình SSO và SCIM cùng nhau trên một tài khoản mới, hãy Bật Cấp phép khi đăng nhập trước. Điều này giúp đảm bảo rằng người dùng có thể xác thực trong khi Thành phần tích hợp SCIM vẫn đang được xác minh. Khi bạn đã xác nhận rằng SCIM đang tạo tài khoản với kiểu đăng nhập SSO được áp dụng, hãy chuyển sang Trước khi đăng nhập nếu muốn kiểm soát chặt chẽ hơn.
Cài đặt bảo mật
Quản trị viên Zoom có thể bắt buộc đăng xuất tự động sau một khoảng thời gian xác định
Quản trị viên Zoom có thể Cấu hình Zoom để tự động đăng xuất người dùng khỏi các phiên Đang hoạt động sau những khoảng thời gian xác định, có thể tùy chỉnh từ 15 phút đến 180 ngày. Quy trình này sẽ đặt mã thông báo Truy cập Zoom hết hạn sau khoảng thời gian đã định khi mã thông báo được tạo. Mã thông báo này không liên quan đến nhà cung cấp danh tính và là duy nhất cho Zoom.
Một miền phải được liên kết và quản lý để bắt buộc xác thực SSO
Quản trị viên Zoom có thể bắt buộc xác thực SSO chỉ nếu miền email được liên kết và quản lý trong Zoom. Khi tính năng này được bật, tất cả người dùng xác thực bằng tên miền công ty của bạn sẽ tự động được chuyển hướng đến trang xác thực của nhà cung cấp danh tính của bạn, bất kể nền tảng.
Sau khi miền được phê duyệt và quản lý, một quản trị viên Zoom có thể bắt buộc xác thực SSO thông qua tài khoản của bạn trang bảo mật trong Phương thức đăng nhập. Tham khảo bài viết Hỗ trợ của chúng tôi về Miền được liên kết để biết thêm thông tin về việc liên kết và quản lý một tên miền.
Người dùng được chỉ định có thể được miễn xác thực SSO bắt buộc
Những quản trị viên Zoom có thể loại trừ các người dùng cụ thể khỏi việc xác thực SSO bắt buộc. Việc loại trừ các người dùng cụ thể (chẳng hạn như một tài khoản quản trị viên) có thể hữu ích nếu cấu hình SSO bị lỗi và một quản trị viên tài khoản cần truy cập không phải SSO vào Tài khoản Zoom. Các quản trị viên được miễn có thể đăng nhập vào admin.zoom.us bất cứ lúc nào trong trường hợp bị khóa tài khoản hoặc cấu hình SSO bị lỗi (người dùng phải có Tiêu chuẩn quản trị viên Vai trò). Nếu một quản trị viên Zoom không thể truy cập vào tài khoản, họ phải liên hệ với Hỗ trợ Zoom để được hỗ trợ.
Để Bật ngoại lệ của người dùng, hãy đi tới tài khoản trang bảo mật trên cổng web, trong Tùy chọn nâng cao, tìm danh sách các miền bắt buộc và Thêm một ngoại lệ thông qua danh sách chỉnh sửa.
Các ứng dụng khách trên di động và máy tính để bàn có thể được cấu hình để yêu cầu người dùng sử dụng xác thực SSO
Các máy khách Zoom có thể được cấu hình sẵn để tự động hóa chức năng SSO, bao gồm đăng nhập tự động, đăng xuất tự động, xác thực chỉ SSO trên Thiết bị, và nhiều hơn nữa thông qua Chính sách Nhóm, các dịch vụ quản lý Thiết bị di động (MDM), và các máy khách triển khai hàng loạt.
Để xem danh sách đầy đủ các khả năng cấu hình, hãy tham khảo các tùy chọn cấu hình của chúng tôi cho Chính sách Nhóm, iOS, Android, Mac và Windows.
Người dùng Office 365 có thể tự động đăng nhập vào tiện ích bổ sung Zoom dành cho Outlook bằng thông tin xác thực SSO
Khách hàng sử dụng Office 365 có thể tự động đăng nhập người dùng của họ vào tiện ích bổ sung Zoom dành cho Outlook bằng thông tin xác thực SSO. Điều này có thể được kết hợp với một tệp kê khai tiện ích bổ sung tùy chỉnh điền sẵn URL tùy biến của tài khoản, tạo ra trải nghiệm xác thực liền mạch cho người dùng. Tính năng này sử dụng mã thông báo phiên SSO của người dùng nếu nó đang hoạt động, hoặc sẽ nhắc xác thực mới với nhà cung cấp danh tính của bạn nếu không tìm thấy phiên đang hoạt động.
Một quản trị viên Zoom có thể Bật cài đặt này trên tài khoản của trang bảo mật trong nâng cao trình đơn.
Ánh xạ phản hồi
Trong ánh xạ phản hồi, thuộc tính là các danh mục dữ liệu được định nghĩa bởi giá trị, và được dùng để փոխանց տեղեկատվություն từ nhà cung cấp danh tính đến một nhà cung cấp dịch vụ như Zoom. Việc ánh xạ thuộc tính và giá trị là thiết yếu để tự động hóa thông tin hồ sơ người dùng và quản lý giấy phép của người dùng.
Ánh xạ phản hồi của Zoom được chia thành hai phần: cơ bản và nâng cao. Ánh xạ Cơ bản được dùng để ánh xạ thông tin hồ sơ cơ bản, bao gồm tên, số điện thoại, phòng ban, v.v., trong khi ánh xạ nâng cao được dùng để quản lý việc chỉ định giấy phép động, chỉ định nhóm người dùng, vai trò người dùng và nhiều hơn nữa.
Phần này trình bày các nguyên tắc cơ bản về ánh xạ phản hồi cơ bản và nâng cao, đồng thời nêu bật các điều kiện riêng cần thiết cho một số tính năng.
Zoom hỗ trợ ánh xạ phản hồi thông qua cả Ngôn ngữ đánh dấu bảo đảm an toàn và OIDC
Zoom có thể Cấu hình ánh xạ phản hồi thông qua Ngôn ngữ đánh dấu bảo đảm an toàn hoặc OIDC. Thông tin danh tính Ngôn ngữ đánh dấu bảo đảm an toàn được trao đổi trong các xác nhận có định dạng XML, trong khi thông tin danh tính OIDC được cung cấp thông qua các tập hợp Khóa Web JSON (JWK). Trong cả hai trường hợp, Zoom có thể sử dụng các thuộc tính hoặc yêu cầu nhận được từ nhà cung cấp danh tính để ánh xạ thông tin hồ sơ người dùng, giấy phép, nhóm và các Cài đặt tài khoản được hỗ trợ khác.
Nguyên tắc cơ bản: Thuộc tính và Giá trị
Hầu hết các nhà cung cấp danh tính փոխանց տեղեկատվություն hồ sơ cơ bản bằng cách sử dụng tên thuộc tính và giá trị thuần túy. Ví dụ: phòng ban của một nhân viên có thể được փոխանց với thuộc tính là phòng ban và giá trị là Nhân sự. Bảng sau minh họa mối quan hệ giữa các thuộc tính và giá trị khi փոխանց thông tin về một người dùng.
tên
John
họ
Smith
john.smith@companydomain.com
phòng ban
Nhân sự
Bằng cách gán đúng một thuộc tính cho một ánh xạ phản hồi, thông tin người dùng có thể được tự động áp dụng vào hồ sơ người dùng để đơn giản hóa quy trình tạo và quản lý tài khoản.
Ánh xạ Cơ bản: Thông tin hồ sơ
Ánh xạ Cơ bản được dùng để áp dụng thông tin hồ sơ như tên, họ, phòng ban, số điện thoại, trung tâm chi phí và Vị trí từ một thư mục vào hồ sơ người dùng. Nhiều danh mục trong số này khá rõ ràng và có thể dễ dàng cấu hình; tuy nhiên, một số danh mục cần được giải thích để cấu hình đúng nhằm ngăn các hậu quả không lường trước hoặc lỗi ứng dụng. Phần sau đây nêu bật các tùy chọn ánh xạ đặc biệt và Cài đặt cấu hình cho ánh xạ Cơ bản. Tham khảo bài viết của chúng tôi bài viết về Ánh xạ Cơ bản để xem danh sách đầy đủ các thuộc tính được hỗ trợ.
Loại giấy phép mặc định chỉ áp dụng cho những người dùng hoàn toàn mới
Tùy chọn loại giấy phép mặc định sẽ áp dụng giấy phép được chỉ định cho tất cả hoàn toàn mới người dùng được cấp trong tài khoản thông qua xác thực lần đầu. Điều này không áp dụng cho những người dùng đang xác thực lần thứ hai, những người dùng đã được hợp nhất vào tài khoản từ một tài khoản trước đó, những người dùng được cấp thông qua SCIM hoặc những người dùng đã được mời thủ công.
Để biết thông tin về đang cập nhật giấy phép người dùng với xác thực, hãy tham khảo cấu hình giấy phép trong Ánh xạ nâng cao.
Một loại giấy phép mặc định là Không có sẽ không cho phép người dùng mới xác thực trừ khi ánh xạ nâng cao được Cấu hình để Chỉ định một giấy phép
Người dùng Zoom phải có một loại giấy phép được Chỉ định (Chưa chỉ định, không có Zoom Meetings Cơ bản, Zoom Workplace, v.v.) để đăng nhập vào dịch vụ Zoom. Nếu chọn loại giấy phép mặc định là None, người dùng mới không thể Đăng nhập hoặc tạo một tài khoản mới trừ khi họ sẽ nhận được một giấy phép thông qua Ánh xạ nâng cao.
Hầu hết các ánh xạ cơ bản sẽ được áp dụng lại khi đăng nhập, trừ khi có chỉ định khác
Theo mặc định, hầu hết các ánh xạ cơ bản sẽ được cập nhật mỗi khi người dùng Đăng nhập, ngoại trừ đối với tên, họ, tên hiển thị và số điện thoại. Theo mặc định, bốn ánh xạ này sẽ chỉ áp dụng lần đầu tiên khi người dùng xác thực và sẽ không áp dụng lại nữa, ngay cả khi được người dùng hoặc quản trị viên cập nhật. Các quản trị viên Zoom có thể thay đổi hành vi này bằng cách bật tùy chọn cho Cập nhật tại mỗi lần đăng nhập SSO trên trang ánh xạ phản hồi.
Ánh xạ số điện thoại nên bao gồm mã quốc gia và mã vùng nếu ở ngoài Hoa Kỳ
Số điện thoại được ánh xạ thông qua các xác nhận nên bao gồm mã quốc gia và mã vùng của người dùng khi có thể. Theo mặc định, Zoom sẽ giả định mã quốc gia là +1 nếu không được xác định.
Các tài khoản không lưu giữ mã quốc gia trong thư mục của họ có thể chỉnh sửa các xác nhận của họ trong nhà cung cấp danh tính để tự động bao gồm các mã này nếu cần.
Mỗi người dùng có thể có tối đa ba Số điện thoại và một số fax được ánh xạ vào hồ sơ của họ
Các quản trị viên Zoom có thể Cấu hình tối đa ba Số điện thoại riêng biệt và một ánh xạ số fax cho mỗi người dùng. Mỗi số điện thoại phải là duy nhất và không được trùng với giá trị của trường khác.
Ảnh hồ sơ phải được ánh xạ từ một URL có thể truy cập công khai hoặc được mã hóa bằng Base64
Các tài khoản muốn ánh xạ ảnh hồ sơ từ thư mục của họ phải ánh xạ hình ảnh bằng một URL có thể truy cập công khai hoặc mã hóa hình ảnh trong Base64 khi xác nhận.
Mã nhân viên duy nhất
Mã nhân viên duy nhất thay đổi mã nhận diện chính mà Zoom dùng để nhận diện người dùng và giúp ngăn các tài khoản người dùng trùng lặp sau khi thay đổi email
Phần Mã nhân viên duy nhất là một tính năng Zoom cung cấp để hỗ trợ quản lý danh tính. Theo mặc định, mã nhận diện chính của một người dùng Zoom là email địa chỉ. Điều này có nghĩa là nếu loại đăng nhập email công việc là john.smith@company.com, thì Zoom sẽ luôn nhận diện người dùng này bằng địa chỉ email đó. Mã nhận diện này cho phép các tích hợp như SSO hoặc các tài khoản OAuth của Facebook và Google liên kết người dùng với cùng một Tài khoản Zoom.
Tuy nhiên, quy trình nhận diện này có thể gặp vấn đề nếu tên hoặc email của người dùng thay đổi. Ví dụ, nếu john.smith@company.com có thay đổi email thành jonathan.smith@company.com, Zoom không thể xác định một cách an toàn rằng đây là cùng một người (vì mã nhận diện cơ bản khác nhau), nên Zoom sẽ tạo một tài khoản mới vào lần đầu tiên jonathan.smith@company.com người đó đăng nhập.
Để đơn giản hóa vấn đề này, Zoom cung cấp tính năng Mã nhân viên duy nhất, tính năng này thay đổi mã nhận diện chính của người dùng từ địa chỉ email của họ sang một mã duy nhất đã được thiết lập. Điều này không thay đổi Tên người dùng Zoom của người dùng, mà thay vào đó cung cấp một thuộc tính nhận diện thay thế. Thay đổi này cho phép Zoom cập nhật động địa chỉ email của người dùng trong Zoom nếu:
một mới địa chỉ email được đi kèm với một Mã nhân viên duy nhất đã biết; và
miền email của người dùng bị ảnh hưởng được liên kết trong Zoom
Ví dụ, nếu john.smith@company.com xác thực và truyền giá trị 12345 (mã nhân viên của họ) cho thuộc tính Mã nhân viên duy nhất, Zoom giờ sẽ nhận diện người dùng trong tài khoản bằng giá trị đã xác nhận. Nếu John xác thực lại bằng email jonathan.smith@company.com trong khi vẫn truyền Mã nhân viên duy nhất là 12345, Zoom sẽ xác định rằng john.smith@company.com hiện là jonathan.smith@company.com và sẽ tự động cập nhật email của người dùng trong tài khoản nếu miền được liên kết.
Các quản trị viên danh tính nên chắc chắn rằng không có hai người dùng nào chồng lấn với cùng một giá trị Mã nhân viên duy nhất trước khi thiết lập một ánh xạ cho danh mục này. Nếu một người dùng khác xác thực và truyền cùng giá trị đó, email sẽ lại được cập nhật thành người dùng mới và có thể gây gián đoạn đáng kể cho dịch vụ và trải nghiệm của người dùng.
Tính năng Mã nhân viên duy nhất yêu cầu Miền được liên kết để thay đổi email của người dùng
Tính năng Mã nhận diện duy nhất của nhân viên không thể cập nhật địa chỉ email của người dùng trừ khi miền email được liên kết chính thức với hồ sơ tài khoản của bạn. Hãy tham khảo bài viết hỗ trợ của chúng tôi về Miền được liên kết để biết thêm thông tin.
Quản trị viên và Chủ sở hữu không thể cập nhật email của họ thông qua Mã nhận diện duy nhất của nhân viên
Email của quản trị viên và Chủ sở hữu trong Zoom không thể được cập nhật thông qua Tính năng Mã nhận diện duy nhất của nhân viên. Điều này nhằm mục đích làm biện pháp bảo mật để ngăn truy cập trái phép. Quản trị viên và Chủ sở hữu phải Thay đổi email của họ thông qua trang hồ sơ.
Email của người dùng chỉ có thể được cập nhật một lần mỗi ngày thông qua Mã nhận diện duy nhất của nhân viên
Email của người dùng chỉ có thể được cập nhật một lần mỗi 24 giờ thông qua Tính năng Mã nhận diện duy nhất của nhân viên. Người dùng phải chờ trọn một ngày theo lịch kể từ lần cập nhật trước trước khi cập nhật lại email của họ qua SSO.
Việc đặt thuộc tính thành <NameID> sẽ sử dụng NameID được xác nhận của người dùng
Ánh xạ thuộc tính Mã nhận diện duy nhất của nhân viên tới <NameID> sẽ tự động sử dụng giá trị NameID được xác nhận của người dùng làm mã nhận diện duy nhất của họ. Đây có thể là một công cụ hữu ích nếu nhà cung cấp danh tính của bạn xác nhận một NameID khác với email của người dùng, chẳng hạn như Tên người dùng chính (UPN) hoặc giá trị tương tự không bị Thay đổi. Không sử dụng giá trị này nếu NameID của người dùng khớp với email của họ.
Ánh xạ nâng cao: Giấy phép và tiện ích bổ sung
Phần Ánh xạ thông tin nâng cao có thể áp dụng động giấy phép (bao gồm Zoom Phone), tiện ích bổ sung và các nhóm Truy cập của người dùng cho người dùng khi họ xác thực. Không giống như ánh xạ Cơ bản, ánh xạ nâng cao có nhiều sắc thái có thể đòi hỏi sự chú ý cẩn thận khi cấu hình, tùy thuộc vào độ phức tạp của môi trường của bạn. Phần này nêu bật các sắc thái khi cấu hình ánh xạ phản hồi nâng cao. Tham khảo bài viết của chúng tôi bài viết về Ánh xạ nâng cao để xem danh sách đầy đủ các thuộc tính được hỗ trợ.
Ánh xạ nâng cao được áp dụng mỗi khi một người dùng xác thực
Không giống như ánh xạ Cơ bản, vốn có các bản cập nhật Tùy chọn cho một số danh mục, các cấu hình ánh xạ nâng cao sẽ được áp dụng mỗi khi một người dùng xác thực, theo thứ tự ứng dụng từ trên xuống.
Ví dụ, nếu một người dùng có giấy phép Cơ bản rồi sau đó xác thực qua SSO, truyền một thuộc tính và giá trị được ánh xạ để cấp giấy phép đầy đủ, người dùng sẽ ngay lập tức được cấp giấy phép đầy đủ. Nếu hồ sơ của người dùng sau đó được thay đổi trong nhà cung cấp danh tính để chuyển họ trở lại giấy phép Cơ bản, họ sẽ được gán lại giấy phép Cơ bản sau khi họ xác thực lại trong Zoom.
Ánh xạ nâng cao cho phép nhiều thuộc tính và giá trị cho mỗi danh mục
Không giống như ánh xạ Cơ bản, vốn chỉ cho phép một thuộc tính cho mỗi danh mục, ánh xạ nâng cao có thể Hỗ trợ nhiều thuộc tính và giá trị cho mỗi danh mục. Điều này cho phép sự linh hoạt đáng kể khi quản lý việc cấp giấy phép cho người dùng và Truy cập thông qua các nhóm bảo mật trong nhà cung cấp danh tính của bạn như thấy trong cấu hình sau.
Mẹo Zoom
Thuộc tính có thể khác nhau tùy theo nhà cung cấp danh tính, đặc biệt là đối với các nhóm bảo mật. Xác nhận với nhà cung cấp danh tính của bạn hoặc thông qua nhật ký phản hồi cách các thuộc tính được khẳng định.
Ánh xạ nâng cao áp dụng giấy phép từ trên xuống khi nhiều thuộc tính được khẳng định
Nếu một người dùng truyền nhiều thuộc tính hoặc giá trị được cấu hình cho ánh xạ nâng cao, Zoom sẽ ánh xạ các giấy phép từ trên xuống. Xem ví dụ sau:
Theo cấu hình ở trên, nếu một người dùng truyền một thuộc tính cho cả hai global_users và marketing, vì marketing là cao nhất trong cấu hình, thuộc tính này sẽ được áp dụng cho người dùng, và các thuộc tính áp dụng còn lại sẽ bị bỏ qua.
Ngoài ra, nếu cấu hình được đặt với global_users là cao nhất, như thấy trong ảnh chụp màn hình sau, nếu xác nhận của người dùng chứa global_users, marketing, con người tài nguyên, và CNTT, vì global_users có mức ưu tiên cao nhất, chỉ một giấy phép Cơ bản sẽ được xác nhận.
Quản trị viên Zoom có thể điều chỉnh thứ tự ứng dụng khi chỉnh sửa các giá trị ánh xạ bằng các mũi tên ↑↓ trong trình chỉnh sửa.
Khuyến nghị Zoom
Cấu hình các thiết lập nâng cao từ cụ thể nhất đến tổng quát nhất để ngăn việc áp dụng sai giấy phép.
Các ánh xạ cho hội thảo trực tuyến và Cuộc họp lớn có thể dùng chung một giá trị để áp dụng cả hai tiện ích bổ sung
Để đơn giản hóa quy trình ứng dụng, các quản trị viên Zoom có thể Cấu hình cùng một thuộc tính và giá trị hai lần để áp dụng cả tiện ích bổ sung hội thảo trực tuyến và Cuộc họp lớn cho người dùng, như thấy trong hình sau với global_users giá trị. Các tiện ích bổ sung này cũng có thể được Cấu hình độc lập nếu muốn, như được minh họa với chỉ hội thảo trực tuyến và chỉ Cuộc họp lớn các giá trị.
Người dùng được chỉ định và Nhóm người dùng có thể được miễn khỏi các ánh xạ cụ thể
Mọi tùy chọn trong phần Ánh xạ nâng cao đều có thể được Cấu hình để miễn những người dùng cụ thể và Nhóm người dùng khỏi hành vi ánh xạ. Điều này có thể hữu ích để ngăn người dùng VIP bị gián đoạn dịch vụ do một Thay đổi tiềm năng trong giấy phép.
Zoom hỗ trợ tối đa năm thuộc tính tùy chỉnh
quản trị viên Zoom có thể cấu hình tối đa năm thuộc tính tùy chỉnh để thêm dữ liệu người dùng vào hồ sơ Zoom của họ trong quản lý người dùng nâng cao trang. Sau khi thêm các trường tùy chỉnh, quản trị viên Zoom có thể cấu hình ánh xạ trên Ánh xạ phản hồi trang.
Ánh xạ người dùng vào tài khoản phụ sẽ chỉ áp dụng giấy phép cuộc họp và các tiện ích bổ sung
Ánh xạ một người dùng vào tài khoản phụ sẽ chỉ áp dụng giấy phép cuộc họp và các tiện ích bổ sung của người dùng như hội thảo trực tuyến và cuộc họp lớn cho tài khoản phụ. Các Nhóm người dùng, Nhóm IM, Vai trò người dùng, v.v. sẽ không được áp dụng và phải được cấu hình trong tài khoản phụ.
Khách hàng cần linh hoạt hơn cho ánh xạ phản hồi với tài khoản phụ sẽ cần một URL tùy biến duy nhất và cấu hình SSO mới trong tài khoản phụ.
Ánh xạ nâng cao: Chỉ định Nhóm người dùng và Nhóm liên hệ
Chỉ định Nhóm người dùng và Nhóm liên hệ là lĩnh vực duy nhất của ánh xạ nâng cao hoạt động ở hai chế độ riêng biệt: ánh xạ tiêu chuẩn và ánh xạ nhiều.
Ánh xạ Tiêu chuẩn áp dụng một kết quả khớp duy nhất. Quản trị viên có thể cấu hình nhiều cặp thuộc tính và giá trị, nhưng khi người dùng xác thực, chỉ mục nhập khớp đầu tiên có hiệu lực và các mục còn lại bị bỏ qua. Vì vậy, để đạt được một kết quả cụ thể phụ thuộc vào cấu hình chính xác, đúng tuyệt đối. Đây là hành vi mặc định cho tất cả tài khoản.
Ánh xạ nhiều là một chế độ Tùy chọn áp dụng mọi kết quả khớp. Một lần xác thực có thể khớp đồng thời nhiều thuộc tính và giá trị, chỉ định người dùng vào nhiều nhóm trong một lượt. Điều này khiến nó rất phù hợp với các tài khoản có cấu trúc nhóm phức tạp, phân bổ người dùng vào nhiều Nhóm người dùng và Nhóm liên hệ khác nhau. Ánh xạ nhiều phải được bật thông qua Hỗ trợ Zoom.
Ánh xạ Tiêu chuẩn chỉ định người dùng vào Nhóm người dùng hoặc Nhóm liên hệ khớp đầu tiên
Trong ánh xạ tiêu chuẩn, khi một khẳng định của người dùng khớp với nhiều giá trị đã cấu hình trong danh mục Nhóm người dùng hoặc Nhóm liên hệ, Zoom chỉ áp dụng mục khớp ở vị trí cao nhất trong cấu hình. Các mục được đánh giá theo thứ tự từ trên xuống, và mục đầu tiên khớp sẽ được áp dụng. Mọi kết quả khớp còn lại trong danh mục đó sẽ bị bỏ qua.
Ví dụ, trong một cấu hình chứa hai mươi cặp thuộc tính và giá trị được ánh xạ tới các Nhóm người dùng khác nhau, người dùng có khẳng định khớp với một số cặp đó chỉ được đưa vào nhóm liên kết với mục khớp có vị trí cao nhất.
Một giá trị duy nhất có thể thêm người dùng vào nhiều nhóm, và nhóm được thêm đầu tiên sẽ trở thành Nhóm chính
Quản trị viên Zoom có thể cấu hình ánh xạ Nhóm người dùng để thêm người dùng vào nhiều nhóm bằng một giá trị. Hành vi này áp dụng cho cả ánh xạ tiêu chuẩn và ánh xạ nhiều.
Nhóm người dùng đầu tiên được thêm sẽ được đặt làm Nhóm chính của người dùng và sẽ xác định Cài đặt mặc định của người dùng trừ khi nhóm cơ sở có một cài đặt bị khóa. Để biết thêm thông tin về Nhóm người dùng, vui lòng tham khảo bài viết hỗ trợ.
Trong hình sau, nếu một người dùng truyền các giá trị cho Lãnh đạo, Nhân sự, và Được quản lý, họ sẽ chỉ được đưa vào các nhóm cho Lãnh đạo, vì đó là kết quả khớp đầu tiên và không có kết quả khớp nào tiếp theo được áp dụng.
Ánh xạ nhiều chỉ định người dùng vào mọi Nhóm người dùng và Nhóm liên hệ khớp, tối đa 50 lần khớp quy tắc
Khi bật ánh xạ nhiều, Zoom áp dụng mọi mục khớp trong các danh mục Nhóm người dùng và Nhóm liên hệ thay vì chỉ mục khớp cao nhất. Cùng một thuộc tính có thể được cấu hình tối đa năm mươi lần, và mỗi giá trị đã cấu hình khớp với một khẳng định sẽ đưa người dùng vào nhóm liên kết của nó.
Điều này có nghĩa là một thuộc tính duy nhất được truyền với năm mươi giá trị khác nhau, mỗi giá trị được ánh xạ tới một nhóm khác nhau, có thể đưa một người dùng vào cả năm mươi nhóm chỉ trong một lần xác thực. Điều này cho phép thiết lập mối quan hệ một-một giữa các nhóm bảo mật của nhà cung cấp danh tính và các nhóm Zoom, vì vậy khi thêm một người dùng vào một nhóm bảo mật trong nhà cung cấp danh tính, họ sẽ được chỉ định vào nhóm Zoom tương ứng trong lần xác thực tiếp theo.
Trong hình sau, nếu một người dùng truyền các giá trị cho lãnh đạo, kiểm thử, AI, và nhân sự với ánh xạ nhiều được bật, người dùng sẽ được đưa vào tất cả các nhóm người dùng, vì Zoom sẽ áp dụng 50 kết quả khớp quy tắc đầu tiên khi bật ánh xạ nhiều.

Chỉ định Nhóm chính không bị ảnh hưởng bởi chế độ ánh xạ. Trong cả ánh xạ tiêu chuẩn và ánh xạ nhiều, nhóm khớp đầu tiên được thêm vào sẽ trở thành Nhóm chính của người dùng, trừ khi nhóm cơ sở có một cài đặt bị khóa.
Ánh xạ nhiều giúp đơn giản hóa việc chỉ định nhóm trong các môi trường Doanh nghiệp lớn
Ánh xạ nhiều làm giảm độ chính xác cấu hình cần thiết để chỉ định người dùng vào nhiều Nhóm người dùng hoặc Nhóm liên hệ. Trong ánh xạ tiêu chuẩn, việc đưa người dùng vào nhiều nhóm phụ thuộc vào một cấu hình chính xác từ trên xuống, có thể được giải quyết đúng trong một lần đánh giá. Ánh xạ nhiều loại bỏ ràng buộc này bằng cách áp dụng tất cả các mục khớp cùng lúc, điều này hỗ trợ các môi trường nơi người dùng thuộc về nhiều nhóm và nơi cấu hình theo từng thuộc tính, từng giá trị sẽ khó thực hiện trong một lượt.
Ánh xạ nhiều yêu cầu kích hoạt thông qua Hỗ trợ Zoom
Ánh xạ nhiều không được bật thông qua giao diện quản trị SSO tiêu chuẩn. Để bật Tính năng này cần gửi một yêu cầu hỗ trợ đến Zoom yêu cầu kích hoạt ánh xạ nhiều cho tài khoản. Cho đến khi yêu cầu được xử lý, việc chỉ định Nhóm người dùng và Nhóm liên hệ sẽ hoạt động theo hành vi khớp đầu tiên tiêu chuẩn.
Ánh xạ nâng cao: Ánh xạ tự động
Ánh xạ tự động đóng vai trò dự phòng, chỉ định người dùng vào một Nhóm người dùng, Kênh hoặc Nhóm IM được đặt theo giá trị được khẳng định của họ khi không có quy tắc rõ ràng nào khớp
Có thể sử dụng Ánh xạ tự động để tự động chỉ định người dùng vào một Nhóm người dùng, Kênh và Nhóm IM được đặt theo giá trị được khẳng định của họ. Không giống các thành phần ánh xạ nâng cao khác, vốn có thể được cấu hình để chỉ định người dùng vào bất kỳ nhóm nào dựa trên giá trị, Ánh xạ tự động luôn chỉ định người dùng vào một nhóm dựa trên giá trị chính xác. Nếu nhóm trước đó chưa tồn tại, nhóm đó sẽ được tạo tự động.
Ánh xạ tự động hoạt động như một cơ chế dự phòng và chỉ áp dụng khi khẳng định của người dùng không khớp với bất kỳ quy tắc rõ ràng nào được cấu hình trong các phần ánh xạ nâng cao ở trên. Nếu người dùng đã được chỉ định vào một nhóm thông qua một quy tắc rõ ràng—ví dụ: được đưa vào Nhóm người dùng dựa trên thành viên của nhóm bảo mật nhà cung cấp danh tính—thì chỉ định rõ ràng đó sẽ được ưu tiên và quy tắc Ánh xạ tự động tương ứng sẽ bị bỏ qua. Trong cùng ví dụ đó, một Nhóm người dùng được ánh xạ tự động từ giá trị phòng ban của người dùng sẽ không được áp dụng, vì quy tắc Nhóm người dùng rõ ràng đã khớp trước đó.
Ví dụ, nếu Ánh xạ tự động được đặt để ánh xạ một người dùng vào các nhóm dựa trên phòng ban của họ, và người dùng không khớp một quy tắc rõ ràng cho danh mục đó, thì nếu giá trị phòng ban của họ chưa được định nghĩa cho Nhóm người dùng, Kênh hoặc Nhóm IM, người dùng sẽ tự động được chỉ định vào một nhóm khớp với tên phòng ban của họ, như minh họa trong bảng sau:
Phòng ban
Nhân sự
Có
Người dùng được thêm vào nhóm Nhân sự
Phòng ban
Tiếp thị
Có
Người dùng được thêm vào nhóm Tiếp thị
Phòng ban
Bán hàng
Không
Nhóm Bán hàng được tạo, người dùng được thêm vào nhóm Bán hàng
Khắc phục sự cố SSO
Nhật ký phản hồi có thể được lưu để khắc phục sự cố
Zoom có thể lưu nhật ký phản hồi từ các lần xác thực trong bảy ngày sau khi xác thực. Những nhật ký phản hồi này có thể là công cụ vô cùng hữu ích để khắc phục sự cố cấu hình và lỗi người dùng, bên cạnh các cấu hình ánh xạ phản hồi. Xem phần khắc phục sự cố lỗi bằng nhật ký phản hồi để biết thêm thông tin.
Khuyến nghị Zoom
Bật lưu nhật ký phản hồi để việc khắc phục sự cố dễ dàng hơn.
Sử dụng Nhật ký phản hồi để khắc phục sự cố
Nhật ký phản hồi đã lưu có thể là công cụ vô cùng hữu ích để khắc phục sự cố cấu hình và lỗi người dùng, bên cạnh các cấu hình ánh xạ phản hồi. Nếu cấu hình SSO Zoom của bạn được đặt để lưu nhật ký phản hồi, bạn có thể truy cập chúng thông qua thẻ Nhật ký phản hồi có sẵn trong trang cấu hình SSO ở Cài đặt nâng cao. Để xem nhật ký phản hồi, hãy nhấp vào Xem chi tiết bên cạnh một lần xác thực.
Hầu hết các lần xác thực sẽ hiển thị trong nhật ký phản hồi
Hầu hết các lần xác thực thất bại hoặc không thành công sẽ hiển thị trên trang nhật ký phản hồi. Nếu một lần xác thực không hiển thị, rất có thể Zoom không nhận được khẳng định từ nhà cung cấp danh tính của bạn hoặc việc lưu nhật ký phản hồi đã bị tắt.
Nhật ký phản hồi có thể cho bạn biết cấu hình của bạn có sai hay chứng chỉ của bạn đã lỗi thời
Khi bật lưu nhật ký phản hồi, thông tin của nhà cung cấp danh tính sẽ được khẳng định với Zoom để xác thực danh tính cho từng bên. Nếu một cài đặt hoặc chuỗi thông tin được khẳng định, như chứng chỉ X509 hoặc ID nhà phát hành, khác với cấu hình hiện tại của Zoom, một lỗi sẽ xuất hiện thông báo rằng thông tin đó “không khớp với Cài đặt SSO hiện tại.” Quản trị viên Zoom có thể cập nhật cấu hình SSO để khớp với các giá trị được khẳng định này nếu chúng đúng nhằm giải quyết lỗi.
Nhật ký phản hồi cho bạn biết các giá trị và thuộc tính nào đang được khẳng định
Xem lại nhật ký phản hồi có thể hỗ trợ giải quyết các cấu hình ánh xạ phản hồi bằng cách xác minh những thuộc tính và giá trị nào đang được người dùng khẳng định khi họ xác thực. Những thông tin này có thể được so sánh với cấu hình để đảm bảo các thuộc tính và giá trị khớp nhau.
Nếu thiếu thuộc tính hoặc giá trị, thì thông tin đó không được dịch vụ nhà cung cấp danh tính khẳng định. Người dùng gặp sự cố này nên liên hệ với dịch vụ hỗ trợ nhà cung cấp danh tính của họ để được trợ giúp thêm.
Nhật ký phản hồi bao gồm mã lỗi và giải thích ngắn gọn, nếu không thành công
Nếu người dùng không thể xác thực hoặc nhận được lỗi, nhật ký phản hồi sẽ chứa mã lỗi và giải thích ngắn gọn về lỗi đó.
Hầu hết các sự cố có thể được xác định và giải quyết bằng các thông báo lỗi này. Nếu bạn không thể giải quyết lỗi, hãy liên hệ với Hỗ trợ Zoom để được hỗ trợ thêm.
Lỗi WEB Tracking ID
Nếu người dùng thất bại trong xác thực SSO, họ sẽ nhận được mã lỗi WEB Tracking ID. Các mã này không phải là thông báo lỗi liên quan đến một lỗi cụ thể, mà là một mã nhật ký duy nhất có thể được xem xét trong Ánh xạ phản hồi để xác định các sự cố xác thực.
Để xác định lỗi, nếu đã bật ghi nhật ký phản hồi, hãy điều hướng đến Nhật ký phản hồi thẻ có sẵn trong trang cấu hình SSO ở Cài đặt nâng cao. Từ đó, nhập WEB tracking ID vào trường Tracking ID và tìm kiếm để điền nhật ký phản hồi
Nhật ký phản hồi sẽ hiển thị khẳng định đã nhận và mã lỗi cùng thông báo ở cuối phản hồi, có thể dùng để khắc phục sự cố thêm.
Khắc phục sự cố SCIM
Lỗi
Người dùng không tồn tại hoặc không thuộc tài khoản này
Lỗi này xảy ra khi địa chỉ email của một người dùng được nhắm mục tiêu không thể được cấp phát do đã có sẵn một tài khoản. Các quản trị viên Zoom được khuyến khích liên hệ trực tiếp với người dùng và Mời người dùng vào tài khoản theo cách thủ công.
Bạn không thể Thêm người dùng trả phí
Lỗi này xảy ra khi SCIM cố gắng cấp phát một người dùng trong khi tài khoản không có đủ giấy phép. Để khắc phục lỗi, người dùng phải được cấp phát như một người dùng Cơ bản, hoặc một giấy phép phải được làm Đang rảnh để cấp phát.
Sử dụng nhật ký SCIM để khắc phục sự cố cấp phát người dùng
Zoom cung cấp 100 nhật ký yêu cầu API gần đây nhất trong Zoom Marketplace. Quản trị viên Zoom có thể dùng các nhật ký này để xác nhận thông tin nào đang được gửi và nhận thông qua các API cấp phát. Để Truy cập nhật ký, đăng nhập vào Zoom Marketplace với tư cách là quản trị viên Zoom và nhấp vào Quản lý. Trên trang sau, Chọn Nhật ký cuộc gọi trong Quản lý ứng dụng cá nhân. Từ đó, nhấp vào một mục để mở rộng nhật ký API và xem lại nội dung.
Hình ảnh sau cho thấy một ví dụ về yêu cầu cấp phát người dùng SCIM, với danh tính của người dùng và các thuộc tính giấy phép được tô sáng để tham khảo.
Tương tự như ánh xạ phản hồi, Zoom chỉ có thể áp dụng thông tin được gửi từ nhà cung cấp danh tính trong yêu cầu cấp phát. Hãy dùng các nhật ký này để xác nhận rằng danh tính của người dùng và các thuộc tính giấy phép đang được gửi từ nhà cung cấp danh tính. Nếu thông tin mong đợi bị thiếu trong các xác nhận này, hãy người liên hệ với nhà cung cấp danh tính của bạn để được Hỗ trợ.
Luồng dữ liệu và xác thực
Xác thực Ngôn ngữ đánh dấu bảo đảm an toàn
Sơ đồ sau mô tả luồng xác thực Ngôn ngữ đánh dấu bảo đảm an toàn của người dùng khi bắt đầu một phiên Đăng nhập một lần với Zoom.

Xác thực OIDC
Sơ đồ sau mô tả luồng xác thực OIDC của người dùng khi bắt đầu một phiên Đăng nhập một lần với Zoom.

Mã thông báo đăng nhập web SSO
Sau khi người dùng xác thực, phiên của người dùng được tạo trong trình duyệt của họ và mặc định có thời hạn hai giờ. Nếu người dùng tiếp tục sử dụng tích cực trang web Zoom của mình, phiên sẽ được làm mới; tuy nhiên, nếu người dùng không sử dụng trang web của họ trong hai giờ, mã thông báo sẽ hết hạn và người dùng phải xác thực lại. Quản trị viên Zoom có thể tùy chỉnh thời lượng phiên trên Bảo mật trang dưới mục Người dùng cần đăng nhập lại sau một khoảng thời gian không hoạt động và Đặt khoảng thời gian không hoạt động trên web (phút).
Mã thông báo đăng nhập ứng dụng
Khi người dùng cố gắng xác thực qua SSO trong ứng dụng, máy của người dùng sẽ mở một trình duyệt web và chuyển hướng họ đến trang đăng nhập của nhà cung cấp danh tính. Sau khi người dùng xác thực, trình duyệt của người dùng sẽ nhận được mã thông báo khởi chạy ứng dụng Zoom. Khi người dùng nhấp vào nút “open” hoặc “launch”, trình duyệt sẽ sử dụng lược đồ URL kết hợp với mã thông báo khởi chạy để mở ứng dụng Zoom.
Ứng dụng Zoom sẽ dùng mã thông báo khởi chạy để lấy mã thông báo truy cập và mã thông báo làm mới từ máy chủ Zoom. Ứng dụng sẽ sử dụng mã thông báo truy cập trong khoảng hai giờ mỗi lần, và khi hết hạn sẽ dùng mã thông báo làm mới để nhận một bộ mã thông báo mới, được lưu trong cơ sở dữ liệu cục bộ của ứng dụng. Theo mặc định, quá trình làm mới này là không giới hạn và có thể liên tục luân chuyển qua các mã thông báo cho đến khi người dùng đăng xuất hoặc các mã thông báo hết hạn. Quản trị viên Zoom có thể tùy chỉnh thời lượng phiên trên trang Cài đặt SSO dưới mục buộc đăng xuất tự động.
Cập nhật lần cuối
Nội dung này có hữu ích không?

