> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/vi/goc-quan-tri-vien/account-and-endpoint-management/sso-field-guide.md).

# Hướng dẫn thực địa về SSO

## Giới thiệu

Tích hợp đăng nhập một lần (SSO) với Zoom cung cấp cho quản trị viên các tùy chọn Quản lý người dùng và bảo mật có thể đơn giản hóa việc quản lý tài khoản. Sau khi được cấu hình, người dùng xác thực bằng thông tin đăng nhập của công ty mình với nhà cung cấp danh tính của công ty thay vì sử dụng các phương thức xác thực thay thế như Oauth thông qua một ứng dụng của bên thứ ba hoặc Tên người dùng và mật khẩu trực tiếp với Zoom.

Tài liệu này cung cấp tổng quan toàn diện về các cấu hình và Cài đặt SSO trong Zoom, ngoài thông tin khắc phục sự cố và bảo mật.

## Cấu hình SSO

#### <mark style="color:xanh dương;">SSO yêu cầu URL tùy biến để bắt đầu</mark>

Một tài khoản phải có URL tùy biến đã được phê duyệt trước khi cấu hình SSO. Khi URL tùy biến được phê duyệt, các quản trị viên Zoom có thể Truy cập [cấu hình SSO](https://zoom.us/account/sso) trang thông qua menu con Tùy chọn nâng cao trên cổng web. Tham khảo bài viết Hỗ trợ của chúng tôi về [các URL tùy biến](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) để biết thêm thông tin.

#### <mark style="color:xanh dương;">Zoom SSO hoạt động với bất kỳ nhà cung cấp danh tính Ngôn ngữ đánh dấu bảo đảm an toàn 2.0 hoặc OIDC nào</mark>

Zoom có thể tích hợp với bất kỳ nhà cung cấp danh tính nào hỗ trợ Ngôn ngữ đánh dấu xác nhận bảo mật (Ngôn ngữ đánh dấu bảo đảm an toàn) 2.0 hoặc OpenID Connect (OIDC) xác thực.

#### <mark style="color:xanh dương;">Quản trị viên Zoom có thể quản lý thông tin hồ sơ người dùng và cấp phép thông qua ánh xạ phản hồi hoặc tích hợp SCIM</mark>

Quản trị viên có thể quản lý thông tin hồ sơ người dùng và cấp phép thông qua ánh xạ phản hồi hoặc các yêu cầu Giao diện lập trình ứng dụng (API) của System for Cross-Domain Identity Management (SCIM), tùy thuộc vào các tính năng có sẵn từ nhà cung cấp danh tính. Cả hai phương pháp quản lý người dùng đều cung cấp chức năng gần như tương đương cho việc ánh xạ thông tin hồ sơ và quản lý cấp phép, nhưng một số ánh xạ SCIM cần cấu hình thủ công.

Để xem danh sách đầy đủ các khả năng của SCIM, hãy tham khảo [tài liệu API SCIM](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:xanh dương;">Quản trị viên Zoom có thể quản lý trạng thái tài khoản người dùng thông qua SCIM, nhưng không thể qua Ngôn ngữ đánh dấu bảo đảm an toàn hoặc OIDC</mark>

Vì SCIM cho phép các nhà cung cấp danh tính giao tiếp trực tiếp với Zoom bất cứ lúc nào, các tài khoản người dùng có thể được *được kích hoạt*, *đã vô hiệu hóa*, *đã tạo*, hoặc *đã xóa* thông qua các tích hợp SCIM một cách tự động. Ví dụ: nếu tài khoản của một người dùng trong Active Directory bị tắt, hoặc nếu họ chưa được gán ứng dụng, thì SCIM có thể gửi một yêu cầu hủy kích hoạt tự động cho tài khoản của người dùng đó trong Zoom. Tính năng này phụ thuộc vào các khả năng của ứng dụng SCIM của nhà cung cấp danh tính và chức năng có thể khác nhau tùy theo nhà cung cấp.

#### <mark style="color:xanh dương;">Một số nhà cung cấp danh tính cung cấp SCIM cho Zoom</mark>

Nhiều nhà cung cấp danh tính không có Thành phần tích hợp SCIM được xây dựng cho Zoom như một phần trong dịch vụ của họ. Các tài khoản sử dụng một nhà cung cấp danh tính không hỗ trợ SCIM với Zoom phải sử dụng ánh xạ phản hồi để tự động hóa quản lý người dùng.

#### <mark style="color:xanh dương;">SCIM yêu cầu một tên miền liên kết để tự động cấp phát người dùng</mark>

Các tài khoản sử dụng SCIM để quản lý và cấp phát người dùng cho SSO **phải** liên kết miền email với Zoom. Việc không liên kết miền sẽ dẫn đến lỗi cấp phát người dùng. Tham khảo bài viết Hỗ trợ của chúng tôi về [Miền được liên kết](https://support.zoom.us/hc/en-us/articles/203395207) để biết thêm thông tin về quy trình này.

### Hướng dẫn cấu hình Ngôn ngữ đánh dấu bảo đảm an toàn

Các liên kết sau đây bao gồm các hướng dẫn để cấu hình SSO với Ngôn ngữ đánh dấu bảo đảm an toàn.

{% hint style="success" %}
**Mẹo Zoom**

Nhấp vào dấu ✔ trong cột Nhà cung cấp hoặc Tài liệu Zoom để mở một cửa sổ mới đến hướng dẫn.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th align="center">Tài liệu nhà cung cấp</th><th align="center">Tài liệu Zoom</th><th align="center">Hỗ trợ SCIM</th></tr></thead><tbody><tr><td>auth0</td><td align="center"><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>ADFS</td><td align="center"><br></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0062700">✔</a></td><td align="center">Công cụ đồng bộ hóa AD</td></tr><tr><td>Clever</td><td align="center"><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>CyberArk</td><td align="center"><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Duo</td><td align="center"><a href="https://duo.com/docs/sso-zoom">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Entra ID (trước đây là Azure)</td><td align="center"><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0064121">✔</a></td><td align="center">✔</td></tr><tr><td>Google</td><td align="center"><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td align="center"><br></td></tr><tr><td>JumpCloud</td><td align="center"><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr><tr><td>miniOrange</td><td align="center"><a href="https://www.miniorange.com/iam/integrations/zoom-single-sign-on-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Okta</td><td align="center"><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0063256">✔</a></td><td align="center">✔</td></tr><tr><td>OneLogin</td><td align="center"><a href="https://onelogin.service-now.com/support?id=kb_article&#x26;sys_id=a10d1e2f87bf6850247f4156cebb35d5">✔</a></td><td align="center"></td><td align="center">✔</td></tr><tr><td>Ping Identity</td><td align="center"><a href="https://docs.pingidentity.com/integrations/zoom/setup/pf_zoom_connector_configuring_single_sign_on_in_zoom.html">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr></tbody></table>

Nếu nhà cung cấp danh tính mà Kinh doanh của bạn sử dụng không được liệt kê ở trên, chúng tôi khuyên bạn nên tìm kiếm trong cơ sở tri thức của nhà cung cấp một hướng dẫn về Thành phần tích hợp dành riêng cho Zoom. Nếu không có, SSO vẫn có thể được cấu hình bằng cách khớp các mã định danh chính từ IdP của bạn trong màn hình cấu hình SSO của Zoom. Tham khảo Trung tâm hỗ trợ của Zoom để biết thêm thông tin về một [hướng dẫn bắt đầu nhanh cho SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0060673) và thông tin nào được yêu cầu để hoàn tất quy trình này.

### Hướng dẫn cấu hình OIDC

Zoom hỗ trợ khám phá OIDC, tính năng này có thể tự động điền các chi tiết phổ biến của nhà cung cấp danh tính như issuer, điểm cuối ủy quyền, điểm cuối mã thông báo và các khóa ký. Vì OIDC dựa trên các giá trị cấu hình được tiêu chuẩn hóa, nên nhìn chung không cần tài liệu Zoom dành riêng cho nhà cung cấp; khi không có khả năng khám phá, có thể nhập thủ công các giá trị cần thiết.

Do đó, các nhà cung cấp danh tính OIDC tuân thủ tiêu chuẩn nhìn chung có thể được cấu hình với Zoom ngay cả khi không có hướng dẫn Thành phần tích hợp dành riêng cho nhà cung cấp. Hãy tham khảo Trung tâm hỗ trợ của Zoom để biết thêm thông tin về [cấu hình SSO OIDC](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0083701).

### Các tùy chọn cấu hình bổ sung

#### <mark style="color:xanh dương;">Zoom có thể hỗ trợ nhiều URL tùy biến và/hoặc nhiều ứng dụng nhà cung cấp danh tính</mark>

Tài khoản Zoom có thể hỗ trợ nhiều URL tùy biến, nhiều cấu hình nhà cung cấp danh tính (IdP), hoặc kết hợp cả hai. Các cấu hình được hỗ trợ bao gồm:

* Nhiều URL tùy biến dùng chung một cấu hình IdP.
* Nhiều URL tùy biến, mỗi URL có một cấu hình IdP độc lập.
* Một URL tùy biến duy nhất liên kết với nhiều cấu hình IdP.

Các cấu hình này được kích hoạt thông qua Hỗ trợ Zoom và không được cấu hình thông qua giao diện quản trị SSO Tiêu chuẩn. Gửi một [yêu cầu hỗ trợ](https://support.zoom.com/hc/en/contact?id=contact_us) để Bật Tính năng này, cùng với URL tùy biến mong muốn và cấu hình IdP, cũng như kết quả xác thực dự kiến.

{% hint style="info" %}
**Lưu ý**

Xác thực OIDC hiện tại không hỗ trợ nhiều Vanity URL hoặc IdP. Nếu bạn không chắc liệu trường hợp này có áp dụng cho bạn hay không, hãy trao đổi với đội ngũ Tài khoản Zoom của bạn để biết thêm thông tin.
{% endhint %}

#### <mark style="color:xanh dương;">Active Directory tại chỗ có thể sử dụng Công cụ đồng bộ hóa AD thay vì SCIM</mark>

Tài khoản muốn tự động hóa việc cung cấp người dùng thông qua SCIM nhưng không có nhà cung cấp danh tính dựa trên đám mây có thể sử dụng ứng dụng công cụ Đồng bộ Active Directory (AD) do Zoom phát triển để quản lý người dùng của họ. Ứng dụng này chạy trên Oracle JDK 8 và mô phỏng việc cung cấp SCIM bằng cách quản lý người dùng thông qua các lệnh API. Xem bài viết Hỗ trợ của chúng tôi về việc [Công cụ đồng bộ hóa AD](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) để biết thêm thông tin.

{% hint style="success" %}
**Khuyến nghị Zoom**

Công cụ đồng bộ hóa AD yêu cầu cấu hình chính xác cho Quản lý người dùng. Việc kiểm tra và rà soát kỹ lưỡng cấu hình của Công cụ đồng bộ hóa AD là bắt buộc trước khi triển khai đầy đủ để tránh gián đoạn dịch vụ.
{% endhint %}

#### <mark style="color:xanh dương;">Các nhà cung cấp danh tính thậm chí có thể xác thực những người tham gia cuộc họp không có Tài khoản Zoom</mark>

Các tài khoản muốn yêu cầu người dùng xác thực danh tính của họ nhưng không muốn cung cấp Tài khoản Zoom có thể Cấu hình một hồ sơ xác thực bên ngoài với nhà cung cấp danh tính của họ. Khi được bật cho một cuộc họp, người dùng cố gắng Tham gia phải xác thực thông tin đăng nhập của họ với nhà cung cấp danh tính của bạn để Truy cập. Đây là một cấu hình phổ biến cho các trường học không cung cấp tài khoản cho tất cả học sinh nhưng yêu cầu xác thực để Tham gia các lớp học. Tham khảo bài viết Hỗ trợ của chúng tôi về [Cấu hình xác thực bên ngoài](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) để biết thêm thông tin.

#### <mark style="color:xanh dương;">Thay đổi nhà cung cấp danh tính yêu cầu Cấu hình lại SSO trong Zoom</mark>

Các tài khoản đang Thay đổi nhà cung cấp danh tính phải thực hiện lại Cấu hình SSO của họ trong Zoom. Điều này bao gồm cập nhật tất cả các trường trong trang Cấu hình để khớp với nhà cung cấp danh tính mới của họ. Các tài khoản được khuyến khích xác nhận rằng các ánh xạ phản hồi sẽ không Thay đổi với nhà cung cấp danh tính mới.

Không nên cần thêm Cấu hình hoặc Thay đổi nào, giả sử không có thay đổi nào khác.

#### <mark style="color:xanh dương;">Khách hàng có tài khoản phụ có thể Cấu hình SSO từ tài khoản chính hoặc tài khoản phụ</mark>

Khách hàng có tài khoản phụ có hai lựa chọn để Cấu hình SSO:

1. Tất cả người dùng xác thực bằng URL tùy biến của tài khoản chính và được tự động đăng nhập vào tài khoản phụ thông qua ánh xạ phản hồi nâng cao ([một số hạn chế về ánh xạ được áp dụng](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons))
2. Mỗi tài khoản con có một URL tùy biến duy nhất và cấu hình SSO độc lập, chỉ được các thành viên của tài khoản con đó sử dụng

Mỗi cấu hình mang lại những lợi ích riêng, trong đó tùy chọn thứ hai linh hoạt nhất. Khách hàng đang cân nhắc triển khai một trong hai cấu hình nên trao đổi với đội tài khoản của họ về cấu hình nào phù hợp nhất với nhu cầu của họ.

## Các phương thức cấp phát

#### <mark style="color:xanh dương;">Các chế độ cấp phát và SCIM là hai cơ chế khác nhau, và chúng có thể được sử dụng cùng nhau</mark>

Cấp phát *Khi đăng nhập* và *Trước khi đăng nhập* là hai giá trị khả dụng của một cài đặt SSO duy nhất. Chúng quyết định việc Zoom sẽ tạo một tài khoản cho một người dùng vào thời điểm họ xác thực, hay yêu cầu rằng tài khoản đó đã tồn tại. SCIM không phải là giá trị thứ ba của cài đặt đó — nó là một cơ chế riêng biệt, dựa trên API, cấp phát người dùng độc lập với xác thực, và nó hoạt động song song với bất kỳ chế độ cấp phát nào được chọn.

| Phương thức cấp phát                                       | Cách hoạt động                                                                                | Điều kiện tiên quyết                                                      | Tạo tài khoản                          | Vô hiệu hóa tài khoản                  |
| ---------------------------------------------------------- | --------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------- | -------------------------------------- | -------------------------------------- |
| <p><strong>Khi đăng nhập</strong><br>(Đúng lúc)</p>        | Tạo tài khoản khi người dùng xác thực lần đầu tiên                                            | Không có                                                                  | Có                                     | Không                                  |
| <p><strong>Trước khi đăng nhập</strong><br>(Cấp trước)</p> | Xác minh một người dùng được phép đăng nhập qua SSO                                           | Một tài khoản với kiểu đăng nhập SSO. Thường được dùng với cấp phát SCIM. | Không, nhưng thường được dùng với SCIM | Không, nhưng thường được dùng với SCIM |
| **SCIM**                                                   | Đồng bộ dữ liệu người dùng từ nhà cung cấp danh tính theo Lên lịch riêng của nó thông qua API | Hỗ trợ SCIM của IdP và một tên miền liên kết                              | Có                                     | Có, nếu được IdP hỗ trợ                |

### Khi đăng nhập

#### <mark style="color:xanh dương;">Cấp phát khi đăng nhập tạo tài khoản và kiểu đăng nhập SSO trong một bước duy nhất</mark>

Với *Khi đăng nhập* cài đặt này (còn được gọi là cấp phát đúng lúc), một người dùng được gán ứng dụng Zoom trong nhà cung cấp danh tính và nhận bất kỳ giấy phép Zoom được hỗ trợ nào sẽ được tạo tài khoản cho họ vào lần đầu tiên họ xác thực. Không có gì cần tồn tại trước trong Zoom. Điều này khiến nó là tùy chọn dễ thiết lập nhất, và là lý do nó được khuyến nghị khi lần đầu cấu hình SSO trên một tài khoản.

Cấp phát khi đăng nhập cũng tương thích với SCIM — cả hai có thể chạy cùng lúc. Tuy nhiên, trên thực tế, SCIM thường làm cho tính năng này không còn cần thiết, vì các tài khoản đã tồn tại vào thời điểm người dùng xác thực lần đầu tiên.

### Trước khi đăng nhập

#### <mark style="color:xanh dương;">Cấp phát trước khi đăng nhập phụ thuộc vào việc thứ gì đó khác đã tạo ra tài khoản hoặc loại đăng nhập trước đó</mark>

Phần *Trước khi đăng nhập* thiết lập (còn được gọi là cấp phát trước) không tự động cấp phát bất kỳ thứ gì. Thay vào đó, nó áp đặt một điều kiện: người dùng chỉ có thể xác thực nếu Tài khoản Zoom của họ đã tồn tại và có loại đăng nhập SSO. Vì vậy, một thứ khác phải chịu trách nhiệm tạo các tài khoản đó, và có hai lựa chọn thực tế.

* **Cấp phát SCIM**, tạo tài khoản tự động từ nhà cung cấp danh tính khi người dùng được gán cho ứng dụng.
* **Tải lên CSV hàng loạt** với *Người dùng SSO* được chọn, thao tác này tạo tài khoản và áp dụng loại đăng nhập SSO trong một lần nhập duy nhất.

Đây là lý do tại sao việc cấp phép trước và SCIM thường xuyên được kết hợp. Việc cấp phép trước nêu ra một yêu cầu; SCIM là cơ chế đáp ứng yêu cầu đó ở quy mô lớn.

Các quản trị viên Zoom có thể xác nhận liệu một tài khoản có loại đăng nhập SSO hay không bằng cách xem tài khoản người dùng trên [Quản lý người dùng](https://zoom.us/account/user#/) trang trong cổng thông tin web và tìm biểu tượng “SSO” bên dưới email của người dùng.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt="A user profile showing an SSO login type" width="375"><figcaption><p>Vị trí của biểu tượng SSO bên dưới email của một người dùng.</p></figcaption></figure></div>

Nếu biểu tượng hiện diện, người dùng được cấp phép cho SSO; nếu thiếu biểu tượng, người dùng sẽ không thể đăng nhập qua SSO khi việc cấp phép trước được bật cho đến khi biểu tượng được Thêm. Quản trị viên Zoom có thể Thêm loại đăng nhập này bằng cách Thêm hàng loạt người dùng qua tệp CSV và chọn tùy chọn “Người dùng SSO” hoặc yêu cầu người dùng xác thực trong khi Cấp phép khi Đăng nhập được bật.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ minh họa tùy chọn Người dùng SSO để tải lên hàng loạt.</p></figcaption></figure></div>

### SCIM

#### <mark style="color:xanh dương;">SCIM cấp phép cho người dùng thông qua API và không bao giờ khẳng định các giá trị danh tính như Ngôn ngữ đánh dấu bảo đảm an toàn hoặc OIDC</mark>

SCIM khác với việc ánh xạ phản hồi theo một cách đáng được nêu rõ. Ánh xạ phản hồi — dù thông qua các xác nhận Ngôn ngữ đánh dấu bảo đảm an toàn hay các tuyên bố OIDC — đều mang thông tin người dùng *như một phần của một Sự kiện xác thực*. Không có gì được áp dụng cho đến khi người dùng đăng nhập, và thông tin được truyền bên trong assertion.

SCIM không mang theo bất kỳ assertion hay claim nào. Nhà cung cấp danh tính gọi trực tiếp API của Zoom theo Lên lịch riêng của mình, gửi thông tin người dùng bất kể người dùng đã từng đăng nhập hay chưa. Điều này cho phép SCIM tạo, cập nhật, vô hiệu hóa và xóa tài khoản mà không cần sự tham gia của người dùng, và đó là lý do SCIM có thể quản lý trạng thái tài khoản trong khi response mapping thì không thể.

SCIM tương thích với cả hai chế độ cấp phép, và thường được triển khai cùng với cấp phép trước.

Tham khảo [Hướng dẫn thực địa SCIM cho Entra ID và Okta](/technical-library/vi/goc-quan-tri-vien/account-and-endpoint-management/scim-guide.md) để biết thêm thông tin về cách cấu hình SCIM cho tài khoản của bạn với Entra ID hoặc Okta.&#x20;

{% hint style="success" %}
**Khuyến nghị Zoom**

Khi cấu hình SSO và SCIM cùng nhau trên một tài khoản mới, hãy Bật *Cấp phép khi đăng nhập* trước. Điều này giúp đảm bảo rằng người dùng có thể xác thực trong khi Thành phần tích hợp SCIM vẫn đang được xác minh. Khi bạn đã xác nhận rằng SCIM đang tạo tài khoản với kiểu đăng nhập SSO được áp dụng, hãy chuyển sang *Trước khi đăng nhập* nếu muốn kiểm soát chặt chẽ hơn.
{% endhint %}

## Cài đặt bảo mật

#### <mark style="color:xanh dương;">Quản trị viên Zoom có thể bắt buộc đăng xuất tự động sau một khoảng thời gian xác định</mark>

Quản trị viên Zoom có thể Cấu hình Zoom để tự động đăng xuất người dùng khỏi các phiên Đang hoạt động sau những khoảng thời gian xác định, có thể tùy chỉnh từ 15 phút đến 180 ngày. Quy trình này sẽ đặt mã thông báo Truy cập Zoom hết hạn sau khoảng thời gian đã định khi mã thông báo được tạo. Mã thông báo này không liên quan đến nhà cung cấp danh tính và là duy nhất cho Zoom.

#### <mark style="color:xanh dương;">Một miền phải được liên kết và quản lý để bắt buộc xác thực SSO</mark>

Quản trị viên Zoom có thể bắt buộc xác thực SSO *chỉ* nếu miền email được liên kết và quản lý trong Zoom. Khi tính năng này được bật, tất cả người dùng xác thực bằng tên miền công ty của bạn sẽ tự động được chuyển hướng đến trang xác thực của nhà cung cấp danh tính của bạn, bất kể nền tảng.

Sau khi miền được phê duyệt và quản lý, một quản trị viên Zoom có thể bắt buộc xác thực SSO thông qua tài khoản của bạn [trang bảo mật](https://zoom.us/account/setting/security) trong **Phương thức đăng nhập**. Tham khảo bài viết Hỗ trợ của chúng tôi về [Miền được liên kết](https://support.zoom.us/hc/en-us/articles/203395207) để biết thêm thông tin về việc liên kết và quản lý một tên miền.

#### <mark style="color:xanh dương;">Người dùng được chỉ định có thể được miễn xác thực SSO bắt buộc</mark>

Những quản trị viên Zoom có thể loại trừ các người dùng cụ thể khỏi việc xác thực SSO bắt buộc. Việc loại trừ các người dùng cụ thể (chẳng hạn như một tài khoản quản trị viên) có thể hữu ích nếu cấu hình SSO bị lỗi và một quản trị viên tài khoản cần truy cập không phải SSO vào Tài khoản Zoom. Các quản trị viên được miễn có thể đăng nhập vào admin.zoom.us bất cứ lúc nào trong trường hợp bị khóa tài khoản hoặc cấu hình SSO bị lỗi (người dùng phải có Tiêu chuẩn **quản trị viên** Vai trò). Nếu một quản trị viên Zoom không thể truy cập vào tài khoản, họ phải liên hệ với Hỗ trợ Zoom để được hỗ trợ.

Để Bật ngoại lệ của người dùng, hãy đi tới tài khoản [trang bảo mật](https://zoom.us/account/setting/security) trên cổng web, trong Tùy chọn nâng cao, tìm danh sách các miền bắt buộc và Thêm một ngoại lệ thông qua danh sách chỉnh sửa.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ về danh sách miền cho SSO.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Các ứng dụng khách trên di động và máy tính để bàn có thể được cấu hình để yêu cầu người dùng sử dụng xác thực SSO</mark>

Các máy khách Zoom có thể được cấu hình sẵn để tự động hóa chức năng SSO, bao gồm đăng nhập tự động, đăng xuất tự động, xác thực chỉ SSO trên Thiết bị, và nhiều hơn nữa thông qua Chính sách Nhóm, các dịch vụ quản lý Thiết bị di động (MDM), và các máy khách triển khai hàng loạt.

Để xem danh sách đầy đủ các khả năng cấu hình, hãy tham khảo các tùy chọn cấu hình của chúng tôi cho [Chính sách Nhóm](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) và [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:xanh dương;">Người dùng Office 365 có thể tự động đăng nhập vào tiện ích bổ sung Zoom dành cho Outlook bằng thông tin xác thực SSO</mark>

Khách hàng sử dụng Office 365 có thể tự động đăng nhập người dùng của họ vào tiện ích bổ sung Zoom dành cho Outlook bằng thông tin xác thực SSO. Điều này có thể được kết hợp với một [tệp kê khai tiện ích bổ sung tùy chỉnh](https://support.zoom.us/hc/en-us/articles/360041403311) điền sẵn URL tùy biến của tài khoản, tạo ra trải nghiệm xác thực liền mạch cho người dùng. Tính năng này sử dụng mã thông báo phiên SSO của người dùng nếu nó đang hoạt động, hoặc sẽ nhắc xác thực mới với nhà cung cấp danh tính của bạn nếu không tìm thấy phiên đang hoạt động.

Một quản trị viên Zoom có thể Bật cài đặt này trên tài khoản của [trang bảo mật](https://zoom.us/account/setting/security) trong **nâng cao** trình đơn.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ về cài đặt của quản trị viên cho SSO với tiện ích bổ trợ Outlook.</p></figcaption></figure></div>

## Ánh xạ phản hồi

Trong ánh xạ phản hồi, **thuộc tính** là các danh mục dữ liệu được định nghĩa bởi **giá trị**, và được dùng để փոխանց տեղեկատվություն từ nhà cung cấp danh tính đến một nhà cung cấp dịch vụ như Zoom. Việc ánh xạ thuộc tính và giá trị là thiết yếu để tự động hóa thông tin hồ sơ người dùng và quản lý giấy phép của người dùng.

Ánh xạ phản hồi của Zoom được chia thành hai phần: *cơ bản* và *nâng cao*. Ánh xạ Cơ bản được dùng để ánh xạ thông tin hồ sơ cơ bản, bao gồm tên, số điện thoại, phòng ban, v.v., trong khi ánh xạ nâng cao được dùng để quản lý việc chỉ định giấy phép động, chỉ định nhóm người dùng, vai trò người dùng và nhiều hơn nữa.

Phần này trình bày các nguyên tắc cơ bản về ánh xạ phản hồi cơ bản và nâng cao, đồng thời nêu bật các điều kiện riêng cần thiết cho một số tính năng.

#### <mark style="color:xanh dương;">Zoom hỗ trợ ánh xạ phản hồi thông qua cả Ngôn ngữ đánh dấu bảo đảm an toàn và OIDC</mark>

Zoom có thể Cấu hình ánh xạ phản hồi thông qua Ngôn ngữ đánh dấu bảo đảm an toàn hoặc OIDC. Thông tin danh tính Ngôn ngữ đánh dấu bảo đảm an toàn được trao đổi trong các xác nhận có định dạng XML, trong khi thông tin danh tính OIDC được cung cấp thông qua các tập hợp Khóa Web JSON (JWK). Trong cả hai trường hợp, Zoom có thể sử dụng các thuộc tính hoặc yêu cầu nhận được từ nhà cung cấp danh tính để ánh xạ thông tin hồ sơ người dùng, giấy phép, nhóm và các Cài đặt tài khoản được hỗ trợ khác.

#### <mark style="color:xanh dương;">Nguyên tắc cơ bản: Thuộc tính và Giá trị</mark>

Hầu hết các nhà cung cấp danh tính փոխանց տեղեկատվություն hồ sơ cơ bản bằng cách sử dụng tên thuộc tính và giá trị thuần túy. Ví dụ: phòng ban của một nhân viên có thể được փոխանց với thuộc tính là phòng ban và giá trị là Nhân sự. Bảng sau minh họa mối quan hệ giữa các thuộc tính và giá trị khi փոխանց thông tin về một người dùng.

| Thuộc tính | Giá trị                        |
| ---------- | ------------------------------ |
| tên        | John                           |
| họ         | Smith                          |
| email      | <john.smith@companydomain.com> |
| phòng ban  | Nhân sự                        |

Bằng cách gán đúng một thuộc tính cho một ánh xạ phản hồi, thông tin người dùng có thể được tự động áp dụng vào hồ sơ người dùng để đơn giản hóa quy trình tạo và quản lý tài khoản.

### Ánh xạ Cơ bản: Thông tin hồ sơ

Ánh xạ Cơ bản được dùng để áp dụng thông tin hồ sơ như tên, họ, phòng ban, số điện thoại, trung tâm chi phí và Vị trí từ một thư mục vào hồ sơ người dùng. Nhiều danh mục trong số này khá rõ ràng và có thể dễ dàng cấu hình; tuy nhiên, một số danh mục cần được giải thích để cấu hình đúng nhằm ngăn các hậu quả không lường trước hoặc lỗi ứng dụng. Phần sau đây nêu bật các tùy chọn ánh xạ đặc biệt và Cài đặt cấu hình cho ánh xạ Cơ bản. Tham khảo bài viết của chúng tôi [bài viết về Ánh xạ Cơ bản](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) để xem danh sách đầy đủ các thuộc tính được hỗ trợ.

#### <mark style="color:xanh dương;">Loại giấy phép mặc định chỉ áp dụng cho</mark> *<mark style="color:xanh dương;">những người dùng hoàn toàn mới</mark>*

Tùy chọn loại giấy phép mặc định sẽ áp dụng giấy phép được chỉ định cho tất cả *hoàn toàn mới* người dùng được cấp trong tài khoản thông qua xác thực lần đầu. Điều này không áp dụng cho những người dùng đang xác thực lần thứ hai, những người dùng đã được hợp nhất vào tài khoản từ một tài khoản trước đó, những người dùng được cấp thông qua SCIM hoặc những người dùng đã được mời thủ công.

Để biết thông tin về *đang cập nhật* giấy phép người dùng với xác thực, hãy tham khảo cấu hình giấy phép trong [Ánh xạ nâng cao](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:xanh dương;">Một loại giấy phép mặc định là</mark> *<mark style="color:xanh dương;">Không có</mark>* <mark style="color:xanh dương;">sẽ không cho phép người dùng mới xác thực trừ khi ánh xạ nâng cao được Cấu hình để Chỉ định một giấy phép</mark>

Người dùng Zoom phải có một loại giấy phép được Chỉ định (Chưa chỉ định, không có Zoom Meetings Cơ bản, Zoom Workplace, v.v.) để đăng nhập vào dịch vụ Zoom. Nếu chọn loại giấy phép mặc định là None, người dùng mới không thể Đăng nhập hoặc tạo một tài khoản mới trừ khi họ sẽ nhận được một giấy phép thông qua [Ánh xạ nâng cao](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:xanh dương;">Hầu hết các ánh xạ cơ bản sẽ được áp dụng lại khi đăng nhập, trừ khi có chỉ định khác</mark>

Theo mặc định, hầu hết các ánh xạ cơ bản sẽ được cập nhật mỗi khi người dùng Đăng nhập, *ngoại trừ* *đối với* tên, họ, tên hiển thị và số điện thoại. Theo mặc định, bốn ánh xạ này sẽ chỉ áp dụng lần đầu tiên khi người dùng xác thực và sẽ không áp dụng lại nữa, ngay cả khi được người dùng hoặc quản trị viên cập nhật. Các quản trị viên Zoom có thể thay đổi hành vi này bằng cách bật tùy chọn cho **Cập nhật tại mỗi lần đăng nhập SSO** trên trang ánh xạ phản hồi.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ về tùy chọn Cập nhật tại mỗi lần đăng nhập SSO.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Ánh xạ số điện thoại nên bao gồm mã quốc gia và mã vùng nếu ở ngoài Hoa Kỳ</mark>

Số điện thoại được ánh xạ thông qua các xác nhận nên bao gồm mã quốc gia và mã vùng của người dùng khi có thể. Theo mặc định, Zoom sẽ giả định mã quốc gia là +1 nếu không được xác định.

Các tài khoản không lưu giữ mã quốc gia trong thư mục của họ có thể chỉnh sửa các xác nhận của họ trong nhà cung cấp danh tính để tự động bao gồm các mã này nếu cần.

#### <mark style="color:xanh dương;">Mỗi người dùng có thể có tối đa ba Số điện thoại và một số fax được ánh xạ vào hồ sơ của họ</mark>

Các quản trị viên Zoom có thể Cấu hình tối đa ba Số điện thoại riêng biệt và một ánh xạ số fax cho mỗi người dùng. Mỗi số điện thoại phải là duy nhất và không được trùng với giá trị của trường khác.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ về các tùy chọn Số điện thoại cho mỗi người dùng.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Ảnh hồ sơ phải được ánh xạ từ một URL có thể truy cập công khai hoặc được mã hóa bằng Base64</mark>

Các tài khoản muốn ánh xạ ảnh hồ sơ từ thư mục của họ phải ánh xạ hình ảnh bằng một URL có thể truy cập công khai hoặc mã hóa hình ảnh trong Base64 khi xác nhận.

### Mã nhân viên duy nhất

<mark style="color:xanh dương;">**Mã nhân viên duy nhất thay đổi mã nhận diện chính mà Zoom dùng để nhận diện người dùng và giúp ngăn các tài khoản người dùng trùng lặp sau khi thay đổi email**</mark>

Phần *Mã nhân viên duy nhất* là một tính năng Zoom cung cấp để hỗ trợ quản lý danh tính. Theo mặc định, mã nhận diện chính của một người dùng Zoom là **email** **địa chỉ**. Điều này có nghĩa là nếu loại đăng nhập email công việc là **<john.smith@company.com>**, thì Zoom sẽ luôn nhận diện người dùng này bằng địa chỉ email đó. Mã nhận diện này cho phép các tích hợp như SSO hoặc các tài khoản OAuth của Facebook và Google liên kết người dùng với cùng một Tài khoản Zoom.

Tuy nhiên, quy trình nhận diện này có thể gặp vấn đề nếu tên hoặc email của người dùng thay đổi. Ví dụ, nếu **<john.smith@company.com>** có thay đổi email thành **<jonathan.smith@company.com>**, Zoom không thể xác định một cách an toàn rằng đây là cùng một người (vì mã nhận diện cơ bản khác nhau), nên Zoom sẽ tạo một tài khoản mới vào lần đầu tiên **<jonathan.smith@company.com>** người đó đăng nhập.

Để đơn giản hóa vấn đề này, Zoom cung cấp tính năng Mã nhân viên duy nhất, tính năng này thay đổi mã nhận diện chính của người dùng từ địa chỉ email của họ sang một mã duy nhất đã được thiết lập. *Điều này không thay đổi Tên người dùng Zoom của người dùng*, mà thay vào đó cung cấp một thuộc tính nhận diện thay thế. Thay đổi này cho phép Zoom cập nhật động địa chỉ email của người dùng trong Zoom nếu:

* một *mới* địa chỉ email được đi kèm với một Mã nhân viên duy nhất đã biết; và
* miền email của người dùng bị ảnh hưởng được liên kết trong Zoom

Ví dụ, nếu **<john.smith@company.com>** xác thực và truyền giá trị 12345 (mã nhân viên của họ) cho thuộc tính Mã nhân viên duy nhất, Zoom giờ sẽ nhận diện người dùng trong tài khoản bằng giá trị đã xác nhận. Nếu John xác thực lại bằng email **<jonathan.smith@company.com>** trong khi vẫn truyền Mã nhân viên duy nhất là 12345, Zoom sẽ xác định rằng <john.smith@company.com> hiện là **<jonathan.smith@company.com>** và sẽ tự động cập nhật email của người dùng trong tài khoản nếu miền được liên kết.

Các quản trị viên danh tính nên *chắc chắn* rằng không có hai người dùng nào chồng lấn với cùng một giá trị Mã nhân viên duy nhất trước khi thiết lập một ánh xạ cho danh mục này. Nếu một người dùng khác xác thực và truyền cùng giá trị đó, email sẽ lại được cập nhật thành người dùng mới và có thể gây gián đoạn đáng kể cho dịch vụ và trải nghiệm của người dùng.

<mark style="color:xanh dương;">**Tính năng Mã nhân viên duy nhất yêu cầu Miền được liên kết để thay đổi email của người dùng**</mark>

Tính năng Mã nhận diện duy nhất của nhân viên không thể cập nhật địa chỉ email của người dùng trừ khi miền email được liên kết chính thức với hồ sơ tài khoản của bạn. Hãy tham khảo bài viết hỗ trợ của chúng tôi về [Miền được liên kết](https://support.zoom.us/hc/en-us/articles/203395207) để biết thêm thông tin.

<mark style="color:xanh dương;">**Quản trị viên và Chủ sở hữu không thể cập nhật email của họ thông qua Mã nhận diện duy nhất của nhân viên**</mark>

Email của quản trị viên và Chủ sở hữu trong Zoom không thể được cập nhật thông qua Tính năng Mã nhận diện duy nhất của nhân viên. Điều này nhằm mục đích làm biện pháp bảo mật để ngăn truy cập trái phép. Quản trị viên và Chủ sở hữu phải Thay đổi email của họ thông qua trang hồ sơ.

<mark style="color:xanh dương;">**Email của người dùng chỉ có thể được cập nhật một lần mỗi ngày thông qua Mã nhận diện duy nhất của nhân viên**</mark>

Email của người dùng chỉ có thể được cập nhật một lần mỗi 24 giờ thông qua Tính năng Mã nhận diện duy nhất của nhân viên. Người dùng phải chờ trọn một ngày theo lịch kể từ lần cập nhật trước trước khi cập nhật lại email của họ qua SSO.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Sơ đồ về một luồng ví dụ để cập nhật email của người dùng.</p></figcaption></figure></div>

<mark style="color:xanh dương;">**Việc đặt thuộc tính thành \<NameID> sẽ sử dụng NameID được xác nhận của người dùng**</mark>

Ánh xạ thuộc tính Mã nhận diện duy nhất của nhân viên tới **\<NameID>** sẽ tự động sử dụng giá trị NameID được xác nhận của người dùng làm mã nhận diện duy nhất của họ. Đây có thể là một công cụ hữu ích nếu nhà cung cấp danh tính của bạn xác nhận một NameID khác với email của người dùng, chẳng hạn như Tên người dùng chính (UPN) hoặc giá trị tương tự không bị Thay đổi. Không sử dụng giá trị này nếu NameID của người dùng khớp với email của họ.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ về cài đặt quản trị viên &#x3C;NameID>.</p></figcaption></figure></div>

### Ánh xạ nâng cao: Giấy phép và tiện ích bổ sung

Phần Ánh xạ thông tin nâng cao có thể áp dụng động giấy phép (bao gồm Zoom Phone), tiện ích bổ sung và các nhóm Truy cập của người dùng cho người dùng khi họ xác thực. Không giống như ánh xạ Cơ bản, ánh xạ nâng cao có nhiều sắc thái có thể đòi hỏi sự chú ý cẩn thận khi cấu hình, tùy thuộc vào độ phức tạp của môi trường của bạn. Phần này nêu bật các sắc thái khi cấu hình ánh xạ phản hồi nâng cao. Tham khảo bài viết của chúng tôi [bài viết về Ánh xạ nâng cao](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) để xem danh sách đầy đủ các thuộc tính được hỗ trợ.

#### <mark style="color:xanh dương;">Ánh xạ nâng cao được áp dụng mỗi khi một người dùng xác thực</mark>

Không giống như ánh xạ Cơ bản, vốn có các bản cập nhật Tùy chọn cho một số danh mục, các cấu hình ánh xạ nâng cao sẽ được áp dụng mỗi khi một người dùng xác thực, theo thứ tự ứng dụng từ trên xuống.

Ví dụ, nếu một người dùng có giấy phép Cơ bản rồi sau đó xác thực qua SSO, truyền một thuộc tính và giá trị được ánh xạ để cấp giấy phép đầy đủ, người dùng sẽ ngay lập tức được cấp giấy phép đầy đủ. Nếu hồ sơ của người dùng sau đó được thay đổi trong nhà cung cấp danh tính để chuyển họ trở lại giấy phép Cơ bản, họ sẽ được gán lại giấy phép Cơ bản sau khi họ xác thực lại trong Zoom.

#### <mark style="color:xanh dương;">Ánh xạ nâng cao cho phép nhiều thuộc tính và giá trị cho mỗi danh mục</mark>

Không giống như ánh xạ Cơ bản, vốn chỉ cho phép một thuộc tính cho mỗi danh mục, ánh xạ nâng cao có thể Hỗ trợ nhiều thuộc tính và giá trị cho mỗi danh mục. Điều này cho phép sự linh hoạt đáng kể khi quản lý việc cấp giấy phép cho người dùng và Truy cập thông qua các nhóm bảo mật trong nhà cung cấp danh tính của bạn như thấy trong cấu hình sau.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về ánh xạ thuộc tính nâng cao.</p></figcaption></figure></div>

{% hint style="success" %}
**Mẹo Zoom**

Thuộc tính có thể khác nhau tùy theo nhà cung cấp danh tính, đặc biệt là đối với các nhóm bảo mật. Xác nhận với nhà cung cấp danh tính của bạn hoặc thông qua [nhật ký phản hồi](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) cách các thuộc tính được khẳng định.
{% endhint %}

#### <mark style="color:xanh dương;">Ánh xạ nâng cao áp dụng giấy phép từ trên xuống khi nhiều thuộc tính được khẳng định</mark>

Nếu một người dùng truyền nhiều thuộc tính hoặc giá trị được cấu hình cho ánh xạ nâng cao, Zoom sẽ ánh xạ các giấy phép từ trên xuống. Xem ví dụ sau:

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về việc chọn loại giấy phép trong Cài đặt quản trị viên.</p></figcaption></figure></div>

Theo cấu hình ở trên, nếu một người dùng truyền một thuộc tính cho cả hai **global\_users** và **marketing**, vì **marketing** là cao nhất trong cấu hình, thuộc tính này sẽ được áp dụng cho người dùng, và các thuộc tính áp dụng còn lại sẽ bị bỏ qua.

Ngoài ra, nếu cấu hình được đặt với **global\_users** là cao nhất, như thấy trong ảnh chụp màn hình sau, nếu xác nhận của người dùng chứa **global\_users**, **marketing**, **con người** **tài nguyên**, và **CNTT**, vì **global\_users** có mức ưu tiên cao nhất, chỉ một giấy phép Cơ bản sẽ được xác nhận.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về việc điều chỉnh thứ tự ưu tiên</p></figcaption></figure></div>

Quản trị viên Zoom có thể điều chỉnh thứ tự ứng dụng khi chỉnh sửa các giá trị ánh xạ bằng các mũi tên ↑↓ trong trình chỉnh sửa.

{% hint style="success" %}
**Khuyến nghị Zoom**

Cấu hình các thiết lập nâng cao từ cụ thể nhất đến tổng quát nhất để ngăn việc áp dụng sai giấy phép.
{% endhint %}

#### <mark style="color:xanh dương;">Các ánh xạ cho hội thảo trực tuyến và Cuộc họp lớn có thể dùng chung một giá trị để áp dụng cả hai tiện ích bổ sung</mark>

Để đơn giản hóa quy trình ứng dụng, các quản trị viên Zoom có thể Cấu hình cùng một thuộc tính và giá trị hai lần để áp dụng cả tiện ích bổ sung hội thảo trực tuyến và Cuộc họp lớn cho người dùng, như thấy trong hình sau với **global\_users** giá trị. Các tiện ích bổ sung này cũng có thể được Cấu hình độc lập nếu muốn, như được minh họa với **chỉ hội thảo trực tuyến** và **chỉ Cuộc họp lớn** các giá trị.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về các thuộc tính cho chỉ Cuộc họp lớn và chỉ hội thảo trực tuyến.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Người dùng được chỉ định và Nhóm người dùng có thể được miễn khỏi các ánh xạ cụ thể</mark>

Mọi tùy chọn trong phần Ánh xạ nâng cao đều có thể được Cấu hình để miễn những người dùng cụ thể và Nhóm người dùng khỏi hành vi ánh xạ. Điều này có thể hữu ích để ngăn người dùng VIP bị gián đoạn dịch vụ do một Thay đổi tiềm năng trong giấy phép.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về ngoại lệ của người dùng.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Zoom hỗ trợ tối đa năm thuộc tính tùy chỉnh</mark>

quản trị viên Zoom có thể cấu hình tối đa *năm* thuộc tính tùy chỉnh để thêm dữ liệu người dùng vào hồ sơ Zoom của họ trong [quản lý người dùng nâng cao](https://zoom.us/account/user#/advanced) trang. Sau khi thêm các trường tùy chỉnh, quản trị viên Zoom có thể cấu hình ánh xạ trên [Ánh xạ phản hồi](https://zoom.us/account/sso/mapping) trang.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Ví dụ về thuộc tính tùy chỉnh</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Ánh xạ người dùng vào tài khoản phụ sẽ</mark> *<mark style="color:xanh dương;">chỉ</mark>* <mark style="color:xanh dương;">áp dụng giấy phép cuộc họp và các tiện ích bổ sung</mark>

Ánh xạ một người dùng vào tài khoản phụ sẽ chỉ áp dụng giấy phép cuộc họp và các tiện ích bổ sung của người dùng như hội thảo trực tuyến và cuộc họp lớn cho tài khoản phụ. Các Nhóm người dùng, Nhóm IM, Vai trò người dùng, v.v. sẽ không được áp dụng và phải được cấu hình trong tài khoản phụ.

Khách hàng cần linh hoạt hơn cho ánh xạ phản hồi với tài khoản phụ sẽ cần một URL tùy biến duy nhất và cấu hình SSO mới trong tài khoản phụ.

### Ánh xạ nâng cao: Chỉ định Nhóm người dùng và Nhóm liên hệ

Chỉ định Nhóm người dùng và Nhóm liên hệ là lĩnh vực duy nhất của ánh xạ nâng cao hoạt động ở hai chế độ riêng biệt: *ánh xạ tiêu chuẩn* và *ánh xạ nhiều*.

* **Ánh xạ Tiêu chuẩn** áp dụng một kết quả khớp duy nhất. Quản trị viên có thể cấu hình nhiều cặp thuộc tính và giá trị, nhưng khi người dùng xác thực, chỉ mục nhập khớp đầu tiên có hiệu lực và các mục còn lại bị bỏ qua. Vì vậy, để đạt được một kết quả cụ thể phụ thuộc vào cấu hình chính xác, đúng tuyệt đối. Đây là hành vi mặc định cho tất cả tài khoản.
* **Ánh xạ nhiều** là một chế độ Tùy chọn áp dụng mọi kết quả khớp. Một lần xác thực có thể khớp đồng thời nhiều thuộc tính và giá trị, chỉ định người dùng vào nhiều nhóm trong một lượt. Điều này khiến nó rất phù hợp với các tài khoản có cấu trúc nhóm phức tạp, phân bổ người dùng vào nhiều Nhóm người dùng và Nhóm liên hệ khác nhau. Ánh xạ nhiều phải được bật thông qua Hỗ trợ Zoom.

#### <mark style="color:xanh dương;">**Ánh xạ Tiêu chuẩn chỉ định người dùng vào Nhóm người dùng hoặc Nhóm liên hệ khớp đầu tiên**</mark>

Trong ánh xạ tiêu chuẩn, khi một khẳng định của người dùng khớp với nhiều giá trị đã cấu hình trong danh mục Nhóm người dùng hoặc Nhóm liên hệ, Zoom chỉ áp dụng mục khớp ở vị trí cao nhất trong cấu hình. Các mục được đánh giá theo thứ tự từ trên xuống, và mục đầu tiên khớp sẽ được áp dụng. Mọi kết quả khớp còn lại trong danh mục đó sẽ bị bỏ qua.

Ví dụ, trong một cấu hình chứa hai mươi cặp thuộc tính và giá trị được ánh xạ tới các Nhóm người dùng khác nhau, người dùng có khẳng định khớp với một số cặp đó chỉ được đưa vào nhóm liên kết với mục khớp có vị trí cao nhất.

#### <mark style="color:xanh dương;">Một giá trị duy nhất có thể thêm người dùng vào nhiều nhóm, và nhóm được thêm đầu tiên sẽ trở thành Nhóm chính</mark>

Quản trị viên Zoom có thể cấu hình ánh xạ Nhóm người dùng để thêm người dùng vào nhiều nhóm bằng một giá trị. Hành vi này áp dụng cho cả ánh xạ tiêu chuẩn và ánh xạ nhiều.

Nhóm người dùng đầu tiên được thêm sẽ được đặt làm Nhóm chính của người dùng và sẽ xác định Cài đặt mặc định của người dùng *trừ khi nhóm cơ sở có một cài đặt bị khóa*. Để biết thêm thông tin về Nhóm người dùng, vui lòng tham khảo [bài viết hỗ trợ](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

Trong hình sau, nếu một người dùng truyền các giá trị cho **Lãnh đạo**, **Nhân sự**, và **Được quản lý**, họ sẽ chỉ được đưa vào các nhóm cho **Lãnh đạo**, vì đó là kết quả khớp đầu tiên và không có kết quả khớp nào tiếp theo được áp dụng.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về ánh xạ Nhóm người dùng Tiêu chuẩn.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Ánh xạ nhiều chỉ định người dùng vào mọi Nhóm người dùng và Nhóm liên hệ khớp, tối đa 50 lần khớp quy tắc</mark>

Khi bật ánh xạ nhiều, Zoom áp dụng *mọi* mục khớp trong các danh mục Nhóm người dùng và Nhóm liên hệ thay vì chỉ mục khớp cao nhất. Cùng một thuộc tính có thể được cấu hình tối đa năm mươi lần, và mỗi giá trị đã cấu hình khớp với một khẳng định sẽ đưa người dùng vào nhóm liên kết của nó.

Điều này có nghĩa là một thuộc tính duy nhất được truyền với năm mươi giá trị khác nhau, mỗi giá trị được ánh xạ tới một nhóm khác nhau, có thể đưa một người dùng vào cả năm mươi nhóm chỉ trong một lần xác thực. Điều này cho phép thiết lập mối quan hệ một-một giữa các nhóm bảo mật của nhà cung cấp danh tính và các nhóm Zoom, vì vậy khi thêm một người dùng vào một nhóm bảo mật trong nhà cung cấp danh tính, họ sẽ được chỉ định vào nhóm Zoom tương ứng trong lần xác thực tiếp theo.

Trong hình sau, nếu một người dùng truyền các giá trị cho **lãnh đạo**, **kiểm thử**, **AI**, và **nhân sự** với ánh xạ nhiều được bật, người dùng sẽ được đưa vào tất cả các nhóm người dùng, vì Zoom sẽ áp dụng 50 kết quả khớp quy tắc đầu tiên khi bật ánh xạ nhiều.

<div data-with-frame="true"><figure><img src="https://2441790884-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2F1BU0JBMg5uBirl6FGTX4%2FScreenshot%202026-08-19%20at%2012.17.26%E2%80%AFPM.png?alt=media&amp;token=cd1aba57-b23c-4989-a24d-e2dc37cf9785" alt="" width="563"><figcaption><p>Ví dụ về Nhóm người dùng ánh xạ nhiều</p></figcaption></figure></div>

Chỉ định Nhóm chính không bị ảnh hưởng bởi chế độ ánh xạ. Trong cả ánh xạ tiêu chuẩn và ánh xạ nhiều, nhóm khớp đầu tiên được thêm vào sẽ trở thành Nhóm chính của người dùng, trừ khi nhóm cơ sở có một cài đặt bị khóa.

#### <mark style="color:xanh dương;">Ánh xạ nhiều giúp đơn giản hóa việc chỉ định nhóm trong các môi trường Doanh nghiệp lớn</mark>

Ánh xạ nhiều làm giảm độ chính xác cấu hình cần thiết để chỉ định người dùng vào nhiều Nhóm người dùng hoặc Nhóm liên hệ. Trong ánh xạ tiêu chuẩn, việc đưa người dùng vào nhiều nhóm phụ thuộc vào một cấu hình chính xác từ trên xuống, có thể được giải quyết đúng trong một lần đánh giá. Ánh xạ nhiều loại bỏ ràng buộc này bằng cách áp dụng tất cả các mục khớp cùng lúc, điều này hỗ trợ các môi trường nơi người dùng thuộc về nhiều nhóm và nơi cấu hình theo từng thuộc tính, từng giá trị sẽ khó thực hiện trong một lượt.

#### <mark style="color:xanh dương;">Ánh xạ nhiều yêu cầu kích hoạt thông qua Hỗ trợ Zoom</mark>

Ánh xạ nhiều không được bật thông qua giao diện quản trị SSO tiêu chuẩn. Để bật Tính năng này cần gửi một [yêu cầu hỗ trợ](https://support.zoom.com/hc/en/contact?id=contact_us) đến Zoom yêu cầu kích hoạt ánh xạ nhiều cho tài khoản. Cho đến khi yêu cầu được xử lý, việc chỉ định Nhóm người dùng và Nhóm liên hệ sẽ hoạt động theo hành vi khớp đầu tiên tiêu chuẩn.

### Ánh xạ nâng cao: Ánh xạ tự động

#### <mark style="color:xanh dương;">Ánh xạ tự động đóng vai trò dự phòng, chỉ định người dùng vào một Nhóm người dùng, Kênh hoặc Nhóm IM được đặt theo giá trị được khẳng định của họ khi không có quy tắc rõ ràng nào khớp</mark>

Có thể sử dụng Ánh xạ tự động để tự động chỉ định người dùng vào một Nhóm người dùng, Kênh và Nhóm IM được đặt theo giá trị được khẳng định của họ. Không giống các thành phần ánh xạ nâng cao khác, vốn có thể được cấu hình để chỉ định người dùng vào bất kỳ nhóm nào dựa trên giá trị, Ánh xạ tự động luôn chỉ định người dùng vào một nhóm dựa trên giá trị chính xác. Nếu nhóm trước đó chưa tồn tại, nhóm đó sẽ được tạo tự động.

Ánh xạ tự động hoạt động như một cơ chế dự phòng và chỉ áp dụng khi khẳng định của người dùng không khớp với bất kỳ quy tắc rõ ràng nào được cấu hình trong các phần ánh xạ nâng cao ở trên. Nếu người dùng đã được chỉ định vào một nhóm thông qua một quy tắc rõ ràng—ví dụ: được đưa vào Nhóm người dùng dựa trên thành viên của nhóm bảo mật nhà cung cấp danh tính—thì chỉ định rõ ràng đó sẽ được ưu tiên và quy tắc Ánh xạ tự động tương ứng sẽ bị bỏ qua. Trong cùng ví dụ đó, một Nhóm người dùng được ánh xạ tự động từ giá trị phòng ban của người dùng sẽ không được áp dụng, vì quy tắc Nhóm người dùng rõ ràng đã khớp trước đó.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về cấu hình Ánh xạ tự động.</p></figcaption></figure></div>

Ví dụ, nếu Ánh xạ tự động được đặt để ánh xạ một người dùng vào các nhóm dựa trên phòng ban của họ, và người dùng không khớp một quy tắc rõ ràng cho danh mục đó, thì nếu giá trị phòng ban của họ chưa được định nghĩa cho Nhóm người dùng, Kênh hoặc Nhóm IM, người dùng sẽ tự động được chỉ định vào một nhóm khớp với tên phòng ban của họ, như minh họa trong bảng sau:

| Thuộc tính | Giá trị  | Nhóm Zoom đã tồn tại chưa? | Kết quả                                                        |
| ---------- | -------- | -------------------------- | -------------------------------------------------------------- |
| Phòng ban  | Nhân sự  | Có                         | Người dùng được thêm vào nhóm Nhân sự                          |
| Phòng ban  | Tiếp thị | Có                         | Người dùng được thêm vào nhóm Tiếp thị                         |
| Phòng ban  | Bán hàng | Không                      | Nhóm Bán hàng được tạo, người dùng được thêm vào nhóm Bán hàng |

## Khắc phục sự cố SSO

#### <mark style="color:xanh dương;">Nhật ký phản hồi có thể được lưu để khắc phục sự cố</mark>

Zoom có thể lưu nhật ký phản hồi từ các lần xác thực trong bảy ngày sau khi xác thực. Những nhật ký phản hồi này có thể là công cụ vô cùng hữu ích để khắc phục sự cố cấu hình và lỗi người dùng, bên cạnh các cấu hình ánh xạ phản hồi. Xem phần [khắc phục sự cố lỗi bằng nhật ký phản hồi](#using-saml-response-logs-to-troubleshoot) để biết thêm thông tin.

{% hint style="success" %}
**Khuyến nghị Zoom**

Bật lưu nhật ký phản hồi để việc khắc phục sự cố dễ dàng hơn.
{% endhint %}

#### <mark style="color:xanh dương;">Sử dụng Nhật ký phản hồi để khắc phục sự cố</mark>

Nhật ký phản hồi đã lưu có thể là công cụ vô cùng hữu ích để khắc phục sự cố cấu hình và lỗi người dùng, bên cạnh các cấu hình ánh xạ phản hồi. Nếu cấu hình SSO Zoom của bạn được đặt để lưu nhật ký phản hồi, bạn có thể truy cập chúng thông qua thẻ [Nhật ký phản hồi](https://zoom.us/account/sso/saml_logs) có sẵn trong trang cấu hình SSO ở Cài đặt nâng cao. Để xem nhật ký phản hồi, hãy nhấp vào **Xem chi tiết** bên cạnh một lần xác thực.

#### <mark style="color:xanh dương;">Hầu hết các lần xác thực sẽ hiển thị trong nhật ký phản hồi</mark>

Hầu hết các lần xác thực thất bại hoặc không thành công sẽ hiển thị trên trang nhật ký phản hồi. Nếu một lần xác thực không hiển thị, rất có thể Zoom không nhận được khẳng định từ nhà cung cấp danh tính của bạn hoặc việc lưu nhật ký phản hồi đã bị tắt.

#### <mark style="color:xanh dương;">Nhật ký phản hồi có thể cho bạn biết cấu hình của bạn có sai hay chứng chỉ của bạn đã lỗi thời</mark>

Khi bật lưu nhật ký phản hồi, thông tin của nhà cung cấp danh tính sẽ được khẳng định với Zoom để xác thực danh tính cho từng bên. Nếu một cài đặt hoặc chuỗi thông tin được khẳng định, như chứng chỉ X509 hoặc ID nhà phát hành, khác với cấu hình hiện tại của Zoom, một lỗi sẽ xuất hiện thông báo rằng thông tin đó “không khớp với Cài đặt SSO hiện tại.” Quản trị viên Zoom có thể cập nhật cấu hình SSO để khớp với các giá trị được khẳng định này nếu chúng đúng nhằm giải quyết lỗi.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về cảnh báo cấu hình không đúng.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Nhật ký phản hồi cho bạn biết các giá trị và thuộc tính nào đang được khẳng định</mark>

Xem lại nhật ký phản hồi có thể hỗ trợ giải quyết các cấu hình ánh xạ phản hồi bằng cách xác minh những thuộc tính và giá trị nào đang được người dùng khẳng định khi họ xác thực. Những thông tin này có thể được so sánh với cấu hình để đảm bảo các thuộc tính và giá trị khớp nhau.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về thông tin được dịch vụ nhà cung cấp danh tính khẳng định.</p></figcaption></figure></div>

Nếu thiếu thuộc tính hoặc giá trị, thì thông tin đó không được dịch vụ nhà cung cấp danh tính khẳng định. Người dùng gặp sự cố này nên liên hệ với dịch vụ hỗ trợ nhà cung cấp danh tính của họ để được trợ giúp thêm.

#### <mark style="color:xanh dương;">Nhật ký phản hồi bao gồm mã lỗi và giải thích ngắn gọn, nếu không thành công</mark>

Nếu người dùng không thể xác thực hoặc nhận được lỗi, nhật ký phản hồi sẽ chứa mã lỗi và giải thích ngắn gọn về lỗi đó.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về mã lỗi và giải thích.</p></figcaption></figure></div>

Hầu hết các sự cố có thể được xác định và giải quyết bằng các thông báo lỗi này. Nếu bạn không thể giải quyết lỗi, hãy liên hệ với Hỗ trợ Zoom để được hỗ trợ thêm.

#### <mark style="color:xanh dương;">Lỗi WEB Tracking ID</mark>

Nếu người dùng thất bại trong xác thực SSO, họ sẽ nhận được mã lỗi WEB Tracking ID. Các mã này không phải là thông báo lỗi liên quan đến một lỗi cụ thể, mà là một mã nhật ký duy nhất có thể được xem xét trong Ánh xạ phản hồi để xác định các sự cố xác thực.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về lỗi hiển thị cho người dùng với mã lỗi WEB Tracking ID.</p></figcaption></figure></div>

Để xác định lỗi, nếu đã bật ghi nhật ký phản hồi, hãy điều hướng đến [Nhật ký phản hồi](https://zoom.us/account/sso/saml_logs) thẻ có sẵn trong trang cấu hình SSO ở Cài đặt nâng cao. Từ đó, nhập WEB tracking ID vào trường Tracking ID và tìm kiếm để điền nhật ký phản hồi

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về tìm kiếm Nhật ký phản hồi với mã lỗi WEB Tracking ID nói trên.</p></figcaption></figure></div>

Nhật ký phản hồi sẽ hiển thị khẳng định đã nhận và mã lỗi cùng thông báo ở cuối phản hồi, có thể dùng để khắc phục sự cố thêm.

### Khắc phục sự cố SCIM

### Lỗi

#### <mark style="color:xanh dương;">Người dùng không tồn tại hoặc không thuộc tài khoản này</mark>

Lỗi này xảy ra khi địa chỉ email của một người dùng được nhắm mục tiêu không thể được cấp phát do đã có sẵn một tài khoản. Các quản trị viên Zoom được khuyến khích liên hệ trực tiếp với người dùng và Mời người dùng vào tài khoản theo cách thủ công.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về một lỗi cấp phát.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Bạn không thể Thêm người dùng trả phí</mark>

Lỗi này xảy ra khi SCIM cố gắng cấp phát một người dùng trong khi tài khoản không có đủ giấy phép. Để khắc phục lỗi, người dùng phải được cấp phát như một người dùng Cơ bản, hoặc một giấy phép phải được làm Đang rảnh để cấp phát.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về một lỗi cấp phát.</p></figcaption></figure></div>

### Sử dụng nhật ký SCIM để khắc phục sự cố cấp phát người dùng

Zoom cung cấp 100 nhật ký yêu cầu API gần đây nhất trong [Zoom Marketplace](https://marketplace.zoom.us/). Quản trị viên Zoom có thể dùng các nhật ký này để xác nhận thông tin nào đang được gửi và nhận thông qua các API cấp phát. Để Truy cập nhật ký, đăng nhập vào Zoom Marketplace với tư cách là quản trị viên Zoom và nhấp vào **Quản lý**. Trên trang sau, Chọn **Nhật ký cuộc gọi** trong **Quản lý ứng dụng cá nhân**. Từ đó, nhấp vào một mục để mở rộng nhật ký API và xem lại nội dung.

Hình ảnh sau cho thấy một ví dụ về yêu cầu cấp phát người dùng SCIM, với danh tính của người dùng và các thuộc tính giấy phép được tô sáng để tham khảo.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về yêu cầu cấp phát người dùng SCIM.</p></figcaption></figure></div>

Tương tự như ánh xạ phản hồi, Zoom chỉ có thể áp dụng thông tin được gửi từ nhà cung cấp danh tính trong yêu cầu cấp phát. Hãy dùng các nhật ký này để xác nhận rằng danh tính của người dùng và các thuộc tính giấy phép đang được gửi từ nhà cung cấp danh tính. Nếu thông tin mong đợi bị thiếu trong các xác nhận này, hãy người liên hệ với nhà cung cấp danh tính của bạn để được Hỗ trợ.

## Luồng dữ liệu và xác thực

#### <mark style="color:xanh dương;">Xác thực Ngôn ngữ đánh dấu bảo đảm an toàn</mark>

Sơ đồ sau mô tả luồng xác thực Ngôn ngữ đánh dấu bảo đảm an toàn của người dùng khi bắt đầu một phiên Đăng nhập một lần với Zoom.

<div data-with-frame="true"><figure><img src="https://2441790884-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2Fn4Ai7NfBYzUEjqKsNoVv%2FArtboard%2044.png?alt=media&amp;token=e49cfac0-e0bb-4c8a-803d-21f47d429dd1" alt=""><figcaption><p>Sơ đồ của một ví dụ về luồng xác thực Ngôn ngữ đánh dấu bảo đảm an toàn.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Xác thực OIDC</mark>

Sơ đồ sau mô tả luồng xác thực OIDC của người dùng khi bắt đầu một phiên Đăng nhập một lần với Zoom.

<div data-with-frame="true"><figure><img src="https://2441790884-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2FcjmgOKsyrj2jyyoIawfb%2FArtboard%2045.png?alt=media&amp;token=91662b66-e166-41b1-a1ee-a9351ae9a348" alt="Diagram of an example SAML authentication flow."><figcaption><p>Sơ đồ của một ví dụ về luồng xác thực Ngôn ngữ đánh dấu bảo đảm an toàn.</p></figcaption></figure></div>

#### <mark style="color:xanh dương;">Mã thông báo đăng nhập web SSO</mark>

Sau khi người dùng xác thực, phiên của người dùng được tạo trong trình duyệt của họ và mặc định có thời hạn hai giờ. Nếu người dùng tiếp tục sử dụng tích cực trang web Zoom của mình, phiên sẽ được làm mới; tuy nhiên, nếu người dùng không sử dụng trang web của họ trong hai giờ, mã thông báo sẽ hết hạn và người dùng phải xác thực lại. Quản trị viên Zoom có thể tùy chỉnh thời lượng phiên trên [Bảo mật](https://zoom.us/account/setting/security) trang dưới mục Người dùng cần đăng nhập lại sau một khoảng thời gian không hoạt động và **Đặt khoảng thời gian không hoạt động trên web (phút)**.

#### <mark style="color:xanh dương;">Mã thông báo đăng nhập ứng dụng</mark>

Khi người dùng cố gắng xác thực qua SSO trong ứng dụng, máy của người dùng sẽ mở một trình duyệt web và chuyển hướng họ đến trang đăng nhập của nhà cung cấp danh tính. Sau khi người dùng xác thực, trình duyệt của người dùng sẽ nhận được mã thông báo khởi chạy ứng dụng Zoom. Khi người dùng nhấp vào nút “open” hoặc “launch”, trình duyệt sẽ sử dụng lược đồ URL kết hợp với mã thông báo khởi chạy để mở ứng dụng Zoom.

Ứng dụng Zoom sẽ dùng mã thông báo khởi chạy để lấy mã thông báo truy cập và mã thông báo làm mới từ máy chủ Zoom. Ứng dụng sẽ sử dụng mã thông báo truy cập trong khoảng hai giờ mỗi lần, và khi hết hạn sẽ dùng mã thông báo làm mới để nhận một bộ mã thông báo mới, được lưu trong cơ sở dữ liệu cục bộ của ứng dụng. Theo mặc định, quá trình làm mới này là không giới hạn và có thể liên tục luân chuyển qua các mã thông báo cho đến khi người dùng đăng xuất hoặc các mã thông báo hết hạn. Quản trị viên Zoom có thể tùy chỉnh thời lượng phiên trên [trang Cài đặt SSO](https://zoom.us/account/sso) dưới mục [*buộc đăng xuất tự động*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/vi/goc-quan-tri-vien/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
