此頁面內容由機器翻譯。Zoom 不保證機器翻譯內容的準確性。
For the complete documentation index, see llms.txt. This page is also available as Markdown.

SSO 實作指南

簡介

將單一登入(SSO)與 Zoom 整合,可為管理員提供使用者管理與安全性選項,讓帳戶管理更簡便。設定完成後,使用者會使用其公司憑證向貴公司的身分提供者進行驗證,而不是使用其他驗證方法,例如透過第三方應用程式的 OAuth,或直接使用 Zoom 的使用者名稱與密碼。

本文件提供 Zoom 中 SSO 設定與選項的完整概述,並包含疑難排解與安全性資訊。

設定 SSO

SSO 需要先有 Vanity URL 才能開始

帳戶在設定 SSO 前必須先有已核准的 Vanity URL。Vanity URL 核准後,Zoom 管理員可透過網頁入口網站的進階選項子選單存取 SSO 設定 頁面。請參閱我們關於 Vanity URL 的支援文章以取得更多資訊。

Zoom SSO 可與任何 SAML 2.0 或 OIDC 身分提供者搭配使用

Zoom 可與任何支援安全性斷言標記語言(SAML)2.0 或 OpenID Connect(OIDC)驗證的身分提供者整合。

Zoom 管理員可透過回應對應或 SCIM 整合來管理使用者個人資料資訊與授權

管理員可依身分提供者可用的功能,透過回應對應或跨網域身分管理系統(SCIM)應用程式介面(API)要求來管理使用者個人資料資訊與授權。這兩種使用者管理方式在個人資料資訊對應與授權管理上幾乎同等,但部分 SCIM 對應需要手動設定。

如需 SCIM 功能的完整清單,請參閱我們的 SCIM API 文件.

Zoom 管理員可透過 SCIM 管理使用者帳戶狀態,但無法透過 SAML 或 OIDC 管理

由於 SCIM 可讓身分提供者隨時直接與 Zoom 通訊,因此使用者帳戶可以被 啟用, 停用, 建立、或 刪除 可透過 SCIM 整合自動完成。例如,如果某位使用者在 Active Directory 中的帳戶被停用,或其應用程式被取消指派,SCIM 可以向 Zoom 傳送該使用者帳戶的自動停用要求。此功能取決於身分提供者的 SCIM 應用程式功能,不同提供者之間可能有所差異。

提供 Zoom SCIM 的身分提供者有限

許多身分提供者的服務中並未內建適用於 Zoom 的 SCIM 整合。使用不支援 Zoom SCIM 的身分提供者之帳戶,必須使用回應對應進行自動化使用者管理。

SCIM 需要關聯網域才能自動佈建使用者

使用 SCIM 來管理並為 SSO 佈建使用者的帳戶 必須 將電子郵件網域與 Zoom 關聯。未關聯該網域將導致使用者佈建失敗。請參閱我們關於 已關聯網域 的支援文章以取得流程的更多資訊。

SAML 設定指南

下列連結包含使用 SAML 設定 SSO 的指南。

供應商文件
Zoom 文件
支援 SCIM

auth0

ADFS

AD 同步工具

Clever

CyberArk

Duo

Entra ID(原稱 Azure)

Google

JumpCloud

miniOrange

Okta

OneLogin

Ping Identity

如果貴公司使用的身分提供者未列於上方,建議在該提供者的知識庫中搜尋專屬於 Zoom 的整合指南。若沒有,可在 Zoom 的 SSO 設定畫面中比對您 IdP 的關鍵識別碼來設定 SSO。請參閱 Zoom 的支援中心以取得 SSO 快速入門指南 以及完成此程序所需的資訊。

OIDC 設定指南

Zoom 支援 OIDC 探索,可自動填入常見的身分提供者詳細資料,例如簽發者、授權端點、權杖端點與簽署金鑰。由於 OIDC 依賴標準化的設定值,通常不需要特定於提供者的 Zoom 文件;當無法使用探索功能時,可手動輸入必要值。

因此,即使沒有提供者專屬整合指南,符合標準的 OIDC 身分提供者通常也可與 Zoom 一起設定。請參閱 Zoom 的支援中心以取得更多資訊,了解 設定 OIDC SSO.

其他設定選項

Zoom 可支援多個 Vanity URL 和/或多個身分提供者應用程式

Zoom 帳戶可支援多個 Vanity URL、多個身分提供者(IdP)設定,或兩者的組合。支援的設定包括:

  • 共用相同 IdP 設定的多個 Vanity URL。

  • 多個 Vanity URL,每個都有獨立的 IdP 設定。

  • 單一 Vanity URL 對應多個 IdP 設定。

這些設定需透過 Zoom 支援啟用,無法透過標準的 SSO 管理介面設定。提交一份 支援請求 以啟用此功能,並附上所需的 Vanity URL 與 IdP 設定,以及預期的驗證結果。

注意

OIDC 驗證目前不支援多個 Vanity URL 或 IdP。若不確定此情況是否適用於您,請與您的 Zoom 帳戶團隊聯繫以取得更多資訊。

內部部署的 Active Directory 可使用 AD Sync Tool 取代 SCIM

想透過 SCIM 自動化使用者佈建但沒有雲端身分提供者的帳戶,可使用 Zoom 開發的 Active Directory(AD)Sync Tool 應用程式來管理其使用者。此應用程式執行於 Oracle JDK 8,並透過 API 指令管理使用者來模擬 SCIM 佈建。請參閱我們關於 AD Sync Tool 的支援文章以取得更多資訊。

身分提供者甚至可以驗證沒有 Zoom 帳戶的會議參與者

想要求使用者驗證身分但不希望提供 Zoom 帳戶的帳戶,可與其身分提供者設定外部驗證設定檔。啟用於會議後,嘗試加入的使用者必須向您的身分提供者驗證登入憑證才能取得存取權。這是學校常見的設定,因為學校不會為所有學生提供帳戶,但要求驗證後才能加入課程。請參閱我們關於 設定外部驗證 的支援文章以取得更多資訊。

變更身分提供者需要重新設定 Zoom 內的 SSO

變更身分提供者的帳戶必須在 Zoom 內重新執行其 SSO 設定。這包括更新設定頁面中的所有欄位,以符合新的身分提供者。建議帳戶確認在新的身分提供者下,回應對應不會改變。

假設沒有其他變更,則不應需要額外設定或變更。

擁有子帳戶的客戶可從主帳戶或子帳戶設定 SSO

擁有子帳戶的客戶有兩種設定 SSO 的選項:

  1. 所有使用者使用主帳戶的 Vanity URL 進行驗證,並透過進階回應對應自動登入子帳戶(部分對應限制適用);或

  2. 每個子帳戶都有專屬的 Vanity URL 與獨立的 SSO 設定,僅供該子帳戶成員使用

每種設定都有其獨特優勢,其中第二種選項最具彈性。考慮實作任一設定的客戶,應與其帳戶團隊討論哪種設定最符合需求。

SSO 設定與安全性

Zoom 管理員在設定與 Zoom 的 SSO 整合時,可為其組織選擇最佳的安全性與設定選項。本節說明這些設定及其對 SSO 整合的影響。

SSO 整合設定範例。

Zoom 支援已簽署的登入與登出 SAML 要求

需要額外服務提供者驗證的 Zoom 管理員,可將 Zoom 設定為對送往身分提供者的所有登入與登出要求進行簽署。

使用此設定的帳戶,若其身分提供者不支援動態中繼資料更新,可能需要輪換憑證。請參閱我們關於 憑證輪換 的支援文章以取得更多資訊。

驗證時 Zoom 支援加密的 SAML 斷言

Zoom 管理員可將 Zoom 設定為在驗證時支援加密斷言。啟用此設定後,未加密的斷言將被捨棄。使用此設定的帳戶,若其身分提供者不支援動態中繼資料更新,可能需要進行 SSO 憑證輪換。請參閱我們關於 憑證輪換 的支援文章以取得更多資訊。

Zoom 管理員可在指定時間後強制自動登出

Zoom 管理員可將 Zoom 設定為在指定時間後自動讓使用者退出有效工作階段,時間範圍可自訂為 15 分鐘至 180 天。此程序會在權杖產生後,將 Zoom 存取權杖設定為於預定時間到期。此權杖與身分提供者無關,且為 Zoom 專有。

回應記錄可儲存以供疑難排解

Zoom 可將驗證嘗試的回應記錄保存七天。除了回應對應設定之外,這些回應記錄也是排解設定與使用者錯誤的重要工具。請參閱關於 使用回應記錄排解錯誤 的支援文章以取得更多資訊。

登入時佈建可立即建立帳戶,且是最簡單的佈建選項

當 SSO 設定為佈建 登入時 (亦稱即時佈建)時,身分提供者中的任何授權使用者都可驗證進入 Zoom。沒有既有帳戶的使用者會在登入時立即建立帳戶。

登入時佈建可讓使用者在驗證時建立帳戶,而非要求事先建立帳戶,從而簡化 Zoom 在公司內的推廣。搭配回應對應,使用者在首次驗證後數秒內即可完成整份個人資料與授權設定。

此外,登入時佈建可為既有帳戶動態建立 SSO 登入類型。若使用者已有具備使用者名稱與密碼的 Zoom 帳戶,啟用此設定後在登入時將建立 SSO 登入類型。

登入前佈建需要先建立好具有 SSO 登入類型的帳戶

為 SSO 佈建使用者 登入前 要求驗證使用者具備 兩者皆有 現有的 Zoom 帳戶,且該帳戶已建立 SSO 登入類型。由於帳戶建立流程自動化,此類佈建通常會搭配 SCIM 佈建使用,但並非僅限於此。透過已關聯網域或直接邀請整併至公司帳戶的 Zoom 使用者,通常不會有 SSO 登入類型。

Zoom 管理員可透過檢視 使用者管理 網頁入口網站中的頁面,並在使用者電子郵件下方尋找「SSO」圖示,以確認帳戶是否具有 SSO 登入類型。

SSO 圖示位於使用者電子郵件下方的位置。

若圖示存在,表示該使用者已為 SSO 佈建;若圖示不存在,則在預佈建啟用期間,使用者在新增該圖示前將無法透過 SSO 登入。Zoom 管理員可透過 CSV 檔批次新增使用者並選取「SSO 使用者」選項來新增此登入類型,或讓使用者在啟用登入時佈建的情況下進行驗證。

顯示大量上傳時「SSO 使用者」選項的範例。

必須關聯並管理網域,才能強制執行 SSO 驗證

Zoom 管理員可強制執行 SSO 驗證 如果電子郵件網域已在 Zoom 中關聯並管理。啟用後,所有使用貴公司網域驗證的使用者都會自動重新導向至身分提供者的驗證頁面,不論平台為何。

網域一經核准並受管理,Zoom 管理員即可透過您帳戶的 安全性頁面 中的 登入方式。請參閱我們關於 已關聯網域 關聯與管理網域的支援文章以取得更多資訊。

指定使用者可豁免於強制 SSO 驗證

Zoom 管理員可將特定使用者排除在強制 SSO 驗證之外。若 SSO 設定失效,而帳戶管理員需要非 SSO 方式存取 Zoom 帳戶,排除特定使用者(例如管理員帳戶)會很有用。獲得豁免的管理員可在帳戶被鎖定或 SSO 設定損壞時隨時登入 admin.zoom.us(使用者必須擁有標準的 管理員 角色)。如果 Zoom 管理員無法存取該帳戶,必須聯絡 Zoom 支援以取得協助。

若要啟用使用者例外,請前往帳戶的 安全性頁面 在網頁入口網站的進階選項中,找到強制網域清單,並透過編輯清單新增例外。

SSO 網域清單範例。

可將行動與桌面用戶端設定為要求使用者使用 SSO 驗證

可預先設定 Zoom 用戶端,以透過群組原則、行動裝置管理(MDM)服務及大量部署用戶端自動化 SSO 功能,包括自動登入、自動登出、裝置上僅限 SSO 驗證等。

如需完整的設定可能性清單,請參閱我們針對 群組原則, iOS, Android, MacWindows.

Office 365 使用者可使用 SSO 憑證自動登入 Zoom for Outlook 增益集

使用 Office 365 的客戶可使用 SSO 憑證自動讓其使用者登入 Zoom for Outlook 增益集。此功能可搭配 自訂增益集資訊清單 一起使用,該資訊清單會預先填入帳戶的 vanity URL,為使用者打造無縫驗證體驗。若使用者的 SSO 工作階段權杖仍有效,此功能會使用該權杖;若找不到有效工作階段,則會提示使用者向身分提供者重新驗證。

Zoom 管理員可在帳戶的 安全性頁面 下的 進階 選單中啟用此設定。

Outlook 增益集使用 SSO 的管理員設定範例。

回應對應

在回應對應中, 屬性 是由 定義的資料類別,並用於將資訊從身分提供者傳遞給像 Zoom 這類的服務提供者。對應屬性與值對於自動化使用者個人資料資訊與管理使用者授權至關重要。

Zoom 回應對應分為兩個部分: 基本進階。基本對應用於對應基本個人資料資訊,包括姓名、電話號碼、部門等;而進階對應則用於管理動態授權指派、指派使用者群組、使用者角色等。

本節涵蓋基本與進階回應對應的基礎,並強調某些功能所需的特殊條件。

Zoom 同時支援透過 SAML 與 OIDC 的回應對應

Zoom 可透過 SAML 或 OIDC 設定回應對應。SAML 身分資訊會以 XML 格式的斷言交換,而 OIDC 身分資訊則透過 JSON Web Key 集(JWK)提供。無論哪一種情況,Zoom 都可使用從身分提供者收到的屬性或宣告來對應使用者個人資料資訊、授權、群組及其他支援的帳戶設定。

基礎:屬性與值

大多數身分提供者會使用一般屬性名稱與值來傳送基本個人資料資訊。例如,員工的部門可能會以 department 這個屬性及 Human Resources 這個值傳遞。下表說明在傳遞使用者資訊時,屬性與值之間的關係。

屬性

firstName

John

lastName

Smith

email

john.smith@companydomain.com

department

Human Resources

只要正確地將屬性指派給回應對應,就能自動將使用者資訊套用到使用者個人資料中,簡化帳戶建立與管理流程。

基本對應:個人資料資訊

基本對應用於將目錄中的個人資料資訊,例如名字、姓氏、部門、電話號碼、成本中心與地點,套用到使用者的個人資料。這些類別大多不言自明且可輕鬆設定;然而,某些類別需要說明才能正確設定,以避免意外後果或應用程式錯誤。下節將說明基本對應的獨特對應選項與設定。請參閱我們的 基本對應文章 以取得支援屬性的完整清單。

預設授權類型僅適用於 全新使用者

「預設授權類型」選項會將指定的授權套用至所有 全新 透過首次驗證在帳戶中佈建的使用者。這不適用於第二次驗證的使用者、從先前帳戶整併到此帳戶的使用者、透過 SCIM 佈建的使用者,或已手動邀請的使用者。

如需關於 更新 透過驗證更新使用者授權的資訊,請參閱 進階對應.

預設授權類型為 將不允許新使用者驗證,除非已設定進階對應來指派授權

Zoom 使用者必須擁有已指派的授權類型(例如未指派但未包含 Zoom Meetings Basic、Zoom Workplace 等)才能登入 Zoom 服務。若選擇預設授權類型為「無」,新使用者將無法登入或建立新帳戶,除非他們會透過 進階對應.

除非另有指定,大多數基本對應會在登入時重新套用

預設情況下,大多數基本對應會在使用者每次登入時更新, 對於 名字、姓氏、顯示名稱與電話號碼。預設情況下,這四項對應僅在使用者首次驗證時套用,之後即使由使用者或管理員更新,也不會再次套用。Zoom 管理員可透過啟用 每次 SSO 登入時更新 於回應對應頁面上的選項來變更此行為。

「每次 SSO 登入時更新」選項範例。

若電話號碼不是美國號碼,對應時應包含國碼與區碼

透過斷言對應的電話號碼,若可行應包含使用者的國碼與區碼。若未定義,Zoom 預設會假設國碼為 +1。

在目錄中未保留國碼的帳戶,可在其身分提供者中編輯斷言,以在必要時自動包含這些資訊。

每位使用者的個人資料最多可對應三個電話號碼與一個傳真號碼

Zoom 管理員可為每位使用者設定最多三個獨立電話號碼與一個傳真號碼對應。每個電話號碼都必須唯一,且不得與其他欄位的值重複。

每位使用者的電話號碼選項範例。

個人資料圖片必須透過可公開存取的 URL 對應,或以 Base64 編碼

想從其目錄對應個人資料圖片的帳戶,必須在斷言時使用可公開存取的 URL 對映圖片,或將圖片編碼為 Base64。

員工唯一 ID

員工唯一 ID 會變更 Zoom 用來識別使用者的主要識別碼,並有助於在電子郵件變更後防止重複的使用者帳戶

員工唯一 ID 是 Zoom 提供的一項協助身分管理的功能。預設情況下,Zoom 使用者的主要識別方式是其 email 地址。這表示如果工作電子郵件登入類型是 john.smith@company.com,Zoom 將始終以該電子郵件地址識別此使用者。此識別碼可讓 SSO 或 Facebook、Google OAuth 帳戶等整合將使用者與同一個 Zoom 帳戶關聯。

然而,若使用者的姓名或電子郵件變更,這個識別流程可能會有問題。例如,如果 john.smith@company.com 的電子郵件變更為 jonathan.smith@company.com,Zoom 無法安全判定這兩者是同一人(因為基本識別碼不同),因此 Zoom 會在第一次 jonathan.smith@company.com 登入時建立新帳戶。

為簡化此問題,Zoom 提供「唯一員工 ID」功能,將使用者的主要識別碼從電子郵件地址改為既定的唯一 ID。 這不會變更使用者的 Zoom 使用者名稱,而是提供另一個識別屬性。此變更可讓 Zoom 在以下情況下動態更新使用者在 Zoom 中的電子郵件地址:

  • 一個 新的 電子郵件地址附帶已知的唯一員工 ID;且

  • 受影響使用者的電子郵件網域已在 Zoom 中關聯

例如,如果 john.smith@company.com 進行驗證,並為員工唯一 ID 屬性傳遞值 12345(其員工編號),Zoom 現在會以所斷言的值識別帳戶中的該使用者。若 John 再次使用電子郵件驗證 jonathan.smith@company.com 同時仍傳遞員工唯一 ID 12345,Zoom 將識別出 john.smith@company.com 現在是 jonathan.smith@company.com ,並在網域已關聯的情況下動態更新帳戶中的使用者電子郵件。

身分管理員應 確定 在為此類別建立對應前,沒有兩位使用者會使用相同的員工唯一 ID 值。若另一位使用者驗證並傳遞相同值,電子郵件將再次更新為新使用者,並可能嚴重影響使用者服務與體驗。

員工唯一 ID 功能需要已關聯網域才能變更使用者的電子郵件

除非電子郵件網域已正式與您的帳戶設定檔關聯,否則員工唯一 ID 功能無法更新使用者的電子郵件地址。請參閱我們關於 已關聯網域 的支援文章以取得更多資訊。

管理員與擁有者無法透過員工唯一 ID 更新其電子郵件

Zoom 中的管理員與擁有者電子郵件無法透過員工唯一 ID 功能更新。這是為了防止未授權存取的安全措施。管理員與擁有者必須透過其個人資料頁面變更電子郵件。

使用者電子郵件透過員工唯一 ID 一天只能更新一次

使用者電子郵件透過員工唯一 ID 功能每 24 小時只能更新一次。使用者必須在前一次更新後等待完整的一個日曆日,才能再次透過 SSO 更新其電子郵件。

更新使用者電子郵件之範例流程圖。

將屬性設定為 <NameID> 會使用使用者所斷言的 NameID

將員工唯一 ID 屬性對應至 <NameID> 將會自動使用使用者所斷言的 NameID 值作為其唯一識別碼。若您的身分提供者所斷言的 NameID 不是使用者的電子郵件,例如使用者主體名稱(UPN)或其他不會變更的類似值,這會是很有用的工具。若使用者的 NameID 與其電子郵件相同,請勿使用此值。

<NameID> 管理員設定範例。

進階對應:授權、附加元件與存取權

進階資訊對應區段可在使用者驗證時動態套用授權(含 Zoom Phone)、附加元件與使用者存取群組。與基本對應不同,進階對應包含許多細節,依您的環境複雜度而定,設定時可能需要仔細留意。本節將重點說明設定進階回應對應時的細節。請參閱我們的 進階對應文章 以取得支援屬性的完整清單。

進階對應會在使用者每次驗證時套用

與基本對應不同,後者對某些類別可選擇是否更新;進階對應設定會依照由上而下的套用順序,在使用者每次驗證時套用。

例如,若使用者目前有基本授權,之後透過 SSO 驗證並傳遞一組對應到授予完整授權的屬性與值,系統會立即授予該使用者完整授權。若之後在身分提供者中將該使用者的設定檔改回基本授權,當其在 Zoom 中重新驗證時,系統將重新指派基本授權。

進階對應允許每個類別使用多個屬性與值

與每個類別僅允許一個屬性的基本對應不同,進階對應可支援每個類別多個屬性與值。這可在透過身分提供者中的安全性群組管理使用者授權與存取時提供極大的彈性,如下列設定所示。

進階屬性對應範例。

當斷言多個屬性時,進階對應會自上而下套用授權

如果使用者傳遞了多個已為進階對應設定的屬性或值,Zoom 會依由上而下的順序對應授權。請看以下範例:

管理員設定中的授權類型選擇範例。

根據上述設定,若使用者同時傳遞以下兩者的屬性: global_users行銷,由於 行銷 在設定中優先順序最高,因此會將此屬性套用至使用者,而其餘可套用屬性將被忽略。

另一方面,若設定中將 global_users 設為最高,如下圖所示,若使用者的斷言包含 global_users, 行銷, 人資 資源、以及 IT,由於 global_users 優先順序最高,則只會斷言基本授權。

調整優先順序的範例

Zoom 管理員可在編輯對應值時,使用編輯器中的 ↑↓ 箭頭調整套用順序。

網路研討會與大型會議的對應可共用一個值,以同時套用兩種附加元件

為簡化套用流程,Zoom 管理員可將相同的屬性與值設定兩次,以同時將網路研討會與大型會議附加元件套用給使用者,如下圖所示,並使用 global_users 值。若需要,這些附加元件也可獨立設定,如 webinar_onlylarge_meeting_only 值所示。

large_meeting_only 與 webinar_only 的屬性範例。

使用一個值即可將使用者加入多個使用者群組

Zoom 管理員可設定使用者群組對應,使用一個值將使用者加入多個群組。

首先新增的使用者群組會設為使用者的主要群組,並決定使用者的預設設定 除非底層群組有鎖定的設定。如需使用者群組的更多資訊,請參閱我們的 支援文章.

多重使用者群組對應範例。

指定使用者與使用者群組可豁免於特定對應

進階對應下的每個選項都可設定為讓特定使用者與使用者群組免於對應行為。這對於避免 VIP 使用者因授權變更而導致服務中斷很有幫助。

使用者豁免範例。

自動對應會在該值先前未對應至群組時,自動將使用者指派到以其斷言值命名的使用者、頻道或 IM 群組

自動對應可用於自動將使用者指派到以其斷言值命名的使用者群組、頻道與 IM 群組。與其他可依值將使用者指派到任何群組的進階對應元件不同,自動對應一律會根據精確值將使用者指派到群組。若該群組先前不存在,系統將自動建立。

自動對應設定範例。

例如,若自動對應設定為依部門將使用者對應到群組,當其部門值尚未為使用者群組、頻道或 IM 群組定義時,使用者將自動指派到與其部門名稱相符的群組,如下表所示:

屬性
Zoom 群組是否已存在?
結果

部門

Human Resources

使用者已新增至人力資源群組

部門

行銷

使用者已新增至行銷群組

部門

銷售

已建立 Sales 群組,使用者已新增至 Sales 群組

Zoom 支援最多五個自訂屬性

Zoom 管理員最多可設定 五個 用於將使用者資料新增至其 Zoom 個人檔案的自訂屬性,位於 進階使用者管理 頁面中。新增自訂欄位後,Zoom 管理員可以在 回應對應 頁面上設定對應。

自訂屬性範例

將使用者對應至子帳戶將會 套用會議授權及附加元件

將使用者對應至子帳戶時,只會將該使用者的會議授權以及 Webinar 和大型會議等附加元件套用到子帳戶。使用者群組、IM 群組、使用者角色等將不會套用,且必須在子帳戶內設定。

需要更大彈性來處理子帳戶回應對應的客戶,將需要在該子帳戶中使用唯一的 Vanity URL 及新的 SSO 設定。

SSO 疑難排解

使用回應記錄進行疑難排解

除了回應對應設定之外,已儲存的回應記錄也能成為處理設定和使用者錯誤的重要工具。如果您的 Zoom SSO 設定已設為儲存回應記錄,您可以透過 回應記錄 進階設定中 SSO 設定頁面內提供的分頁存取。若要檢視回應記錄,請按一下 檢視詳細資料 於驗證嘗試旁。

大多數驗證會顯示在回應記錄中

大多數失敗或未成功的驗證嘗試都會顯示在回應記錄頁面上。若某次驗證嘗試未顯示,最有可能是 Zoom 未從您的身分識別提供者收到斷言,或是已停用儲存回應記錄。

回應記錄可告訴您設定是否不正確或憑證是否已過期

啟用儲存回應記錄時,身分識別提供者的資訊會被斷言給 Zoom,以便為各方驗證身分。如果被斷言的設定或資訊字串,例如 X509 憑證或發行者 ID,與 Zoom 目前的設定不同,系統會顯示錯誤並提示該資訊「與目前的 SSO 設定不符」。若這些被斷言的值正確,Zoom 管理員可以更新 SSO 設定以符合這些值,從而解決錯誤。

設定不正確警告範例。

回應記錄會告訴您哪些值與屬性正在被斷言

檢視回應記錄有助於透過驗證使用者在驗證時被斷言了哪些屬性和值,來解決回應對應設定問題。這些內容可與設定進行比較,以確保屬性和值相符。

身分識別提供者服務正在斷言的資訊範例。

如果屬性或值遺失,則表示身分識別提供者服務沒有進行資訊斷言。遇到此問題的使用者,建議聯絡其身分識別提供者支援服務以取得更多協助。

若驗證失敗,回應記錄會包含錯誤代碼與簡短說明

如果使用者無法驗證或收到錯誤,回應記錄會包含錯誤代碼與該錯誤的簡短說明。

錯誤代碼與說明範例。

大多數問題都可以透過使用這些錯誤訊息來識別並解決。如果您無法解決錯誤,請聯絡 Zoom 支援以獲得進一步協助。

Web 追蹤 ID 錯誤

如果使用者的 SSO 驗證失敗,將會收到 WEB 追蹤 ID 錯誤代碼。這些代碼不是與特定失敗相關的錯誤訊息,而是一個可在回應對應中檢視以識別驗證問題的唯一記錄 ID。

帶有 WEB 追蹤 ID 錯誤代碼的使用者端錯誤範例。

若要識別錯誤,且已啟用回應記錄,請前往 回應記錄 進階設定中 SSO 設定頁面內提供的分頁。從那裡,將 WEB 追蹤 ID 輸入追蹤 ID 欄位並搜尋,以填入回應記錄

使用上述 WEB 追蹤 ID 錯誤代碼搜尋回應記錄的範例。

回應記錄應顯示收到的斷言,以及回應底部可供進一步疑難排解使用的錯誤代碼與訊息。

SCIM 錯誤

使用者不存在或不屬於此帳戶

當目標使用者的電子郵件地址因已存在的帳戶而無法佈建時,就會發生此錯誤。建議 Zoom 管理員直接聯絡該使用者,並手動邀請其加入帳戶。

佈建錯誤範例。

您無法新增付費使用者

當 SCIM 嘗試在帳戶授權不足時為使用者進行佈建,就會發生此錯誤。若要解決此錯誤,必須將該使用者佈建為基本使用者,或提供可供佈建的授權。

使用 SCIM 記錄進行使用者佈建疑難排解

Zoom 在 Zoom Marketplace中提供最近 100 筆 API 請求記錄。Zoom 管理員可以使用這些記錄確認透過佈建 API 傳送與接收了哪些資訊。若要存取這些記錄,請以 Zoom 管理員身分登入 Zoom Marketplace,然後按一下 管理。在下一個頁面上,選取 通話記錄 中的 個人應用程式管理。接著,按一下某個項目以展開 API 記錄並檢閱內容。

下圖顯示 SCIM 使用者佈建請求的範例,並以黃色標示使用者的身分與授權屬性以供參考。

SCIM 使用者佈建請求範例。

與回應對應相同,Zoom 只能套用在佈建請求中由身分識別提供者提交的資訊。請使用這些記錄確認使用者身分與授權屬性是否已由身分識別提供者提交。如果這些斷言中缺少預期資訊,請聯絡您的身分識別提供者以取得支援。

資料流與驗證

SAML 驗證

下圖詳細說明使用者在啟動與 Zoom 的單一登入工作階段時的 SAML 驗證流程。

SAML 驗證流程範例圖。

SSO 網頁登入權杖

使用者完成驗證後,其工作階段會在瀏覽器中建立,且預設有效時間為兩小時。若使用者持續積極使用其 Zoom 網頁,工作階段將會重新整理;不過,如果使用者兩小時內未使用其網頁,權杖就會過期,且使用者必須重新驗證。Zoom 管理員可以在 安全性 頁面中的「使用者在一段不活動時間後需要再次登入」和 網頁閒置時間設定(分鐘).

用戶端登入權杖

當使用者嘗試在用戶端中透過 SSO 進行驗證時,使用者的電腦會開啟網頁瀏覽器並重新導向至身分識別提供者的登入頁面。使用者完成驗證後,其瀏覽器將會收到 Zoom 用戶端啟動權杖。當使用者按一下「開啟」或「啟動」按鈕時,瀏覽器會將 URL 結構與啟動權杖結合,以開啟 Zoom 用戶端。

Zoom 用戶端會使用啟動權杖從 Zoom 伺服器取得存取權杖與更新權杖。用戶端會一次使用存取權杖兩小時,逾期後則使用更新權杖取得一組新的權杖,並儲存在用戶端的本機資料庫中。此更新程序預設不受限制,並可持續循環更新權杖,直到使用者登出或權杖過期為止。Zoom 管理員可以在 SSO 設定 頁面中的 強制自動登出.

最後更新於

這有幫助嗎?