> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/zh/guan-li-yuan-zhuan-qu/account-and-endpoint-management/sso-field-guide.md).

# SSO 实地指南

## 简介

将单点登录（SSO）与 Zoom 集成可为管理员提供用户管理和安全选项，从而简化账户管理。配置完成后，用户将使用其公司凭据通过公司的身份提供商进行身份验证，而不是使用其他身份验证方法，例如通过第三方应用使用 Oauth，或直接使用 Zoom 的用户名和密码。

本文档提供了 Zoom 中 SSO 配置和设置的全面概述，以及故障排除和安全信息。

## 配置 SSO

#### <mark style="color:蓝色;">SSO 需要实名网址才能开始</mark>

在配置 SSO 之前，账户必须拥有已批准的实名网址。实名网址获批后，Zoom 管理员可以访问 [SSO 配置](https://zoom.us/account/sso) 页面，通过 Web 门户中的高级选项子菜单。有关更多信息，请参阅我们关于 [实名网址](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) 的支持文章。

#### <mark style="color:蓝色;">Zoom SSO 可与任何 SAML 2.0 或 OIDC 身份提供商配合使用</mark>

Zoom 可与任何支持安全断言标记语言 (SAML) 2.0 或 OpenID Connect (OIDC) 身份验证的身份提供商集成。

#### <mark style="color:蓝色;">Zoom 管理员可通过响应映射或 SCIM 集成来管理用户个人资料信息和许可</mark>

管理员可根据身份提供商在线提供的功能，通过响应映射或跨域身份管理系统 (SCIM) 应用程序编程接口 (API) 请求来管理用户个人资料信息和许可。两种用户管理方法在个人资料信息映射和许可管理方面提供几乎相同的功能，但某些 SCIM 映射需要手动配置。

有关 SCIM 功能的完整列表，请参阅我们的 [SCIM API 文档](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:蓝色;">Zoom 管理员可通过 SCIM 管理用户账户状态，但不能通过 SAML 或 OIDC 管理</mark>

由于 SCIM 允许身份提供商随时直接与 Zoom 通信，用户账户可以 *启用*, *停用*, *已创建*，或 *已删除* 通过 SCIM 集成自动执行。例如，如果用户在 Active Directory 中的 账户 已被禁用，或他们未被分配 应用程序，SCIM 可向 Zoom 中该用户的 账户发送自动停用请求。此 功能/特性 依赖身份提供程序的 SCIM 应用程序的能力，并且不同提供程序的功能可能会有所差异。

#### <mark style="color:蓝色;">有限的身份提供商为 Zoom 提供 SCIM</mark>

许多身份提供商并没有为 Zoom 构建作为其服务一部分的 SCIM 集成。使用不支持与 Zoom 的 SCIM 的身份提供商的账户必须使用响应映射来实现自动化用户管理。

#### <mark style="color:蓝色;">SCIM 需要关联域才能自动配置用户</mark>

使用 SCIM 来管理和为 SSO 配置用户的账户 **必须** 将电子邮件域与 Zoom 关联。未能关联该域将导致用户配置失败。请参阅我们关于……的支持文章 [关联域](https://support.zoom.us/hc/en-us/articles/203395207) 有关该流程的更多信息。

### SAML 配置指南

以下链接包含使用 SAML 配置 SSO 的指南。

{% hint style="success" %}
**Zoom 提示**

点击 Provider 或 Zoom 文档列中的 ✔，即可在新窗口中打开说明。
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th align="center">提供商文档</th><th align="center">Zoom 文档</th><th align="center">支持 SCIM</th></tr></thead><tbody><tr><td>auth0</td><td align="center"><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>ADFS</td><td align="center"><br></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0062700">✔</a></td><td align="center">AD 同步工具</td></tr><tr><td>Clever</td><td align="center"><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>CyberArk</td><td align="center"><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Duo</td><td align="center"><a href="https://duo.com/docs/sso-zoom">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Entra ID（原 Azure）</td><td align="center"><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0064121">✔</a></td><td align="center">✔</td></tr><tr><td>Google</td><td align="center"><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td align="center"><br></td></tr><tr><td>JumpCloud</td><td align="center"><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr><tr><td>miniOrange</td><td align="center"><a href="https://www.miniorange.com/iam/integrations/zoom-single-sign-on-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Okta</td><td align="center"><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0063256">✔</a></td><td align="center">✔</td></tr><tr><td>OneLogin</td><td align="center"><a href="https://onelogin.service-now.com/support?id=kb_article&#x26;sys_id=a10d1e2f87bf6850247f4156cebb35d5">✔</a></td><td align="center"></td><td align="center">✔</td></tr><tr><td>Ping 身份</td><td align="center"><a href="https://docs.pingidentity.com/integrations/zoom/setup/pf_zoom_connector_configuring_single_sign_on_in_zoom.html">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr></tbody></table>

如果贵公司使用的身份提供商未列出，我们建议在该提供商的知识库中搜索面向 Zoom 的集成指南。如果没有在线版本，仍可通过在 Zoom 的 SSO 配置屏幕中匹配来自 IdP 的关键标识符来配置 SSO。请参阅 Zoom 的支持中心，了解有关 [SSO 快速入门指南](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0060673) 以及完成此流程所需的信息。

### OIDC 配置指南

Zoom 支持 OIDC 发现，它可以自动填充常见身份提供程序详细信息，例如颁发者、授权端点、令牌端点和签名密钥。由于 OIDC 依赖于标准化的配置值，因此通常不需要提供方特定的 Zoom 文档；当发现不可用时，可以手动输入所需的值。

因此，即使没有提供方特定的集成指南，通常也可以在 Zoom 中配置符合标准的 OIDC 身份提供程序。有关更多信息，请参阅 Zoom 的支持中心，了解 [配置 OIDC SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0083701).

### 其他配置选项

#### <mark style="color:蓝色;">Zoom 可以支持多个实名网址和/或多个身份提供程序应用程序</mark>

Zoom 账户可以支持多个实名网址、多个身份提供程序（IdP）配置，或两者的组合。支持的配置包括：

* 共享同一 IdP 配置的多个实名网址。
* 多个实名网址，每个都有独立的 IdP 配置。
* 一个与多个 IdP 配置相关联的实名网址。

这些配置通过 Zoom 支持启用，不是通过标准 SSO 管理界面配置的。提交 [支持请求](https://support.zoom.com/hc/en/contact?id=contact_us) 要启用此功能/特性，以及所需的实名网址和 IdP 配置，以及预期的身份验证结果。

{% hint style="info" %}
**注意**

OIDC 身份验证目前不支持多个 Vanity URL 或 IdP。如果你不确定此情况是否适用于你，请联系你的 Zoom 账户团队以获取更多信息。
{% endhint %}

#### <mark style="color:蓝色;">本地 Active Directory 可以使用 AD 同步工具，而不是 SCIM</mark>

希望通过 SCIM 自动化 用户 预配，但没有基于 云 的身份提供程序的账户，可以使用 Zoom 开发的 Active Directory (AD) 同步工具 应用程序来管理其 用户。该 应用程序在 Oracle JDK 8 上运行，并通过 API 命令来管理 用户，从而模拟 SCIM 预配。请参阅我们的 支持 文章，关于 [AD 同步工具](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) 的支持文章。

{% hint style="success" %}
**Zoom 建议**

AD 同步工具需要针对用户管理进行精确配置。为避免服务中断，在全面实施之前，必须对该工具的配置进行充分测试和审核。
{% endhint %}

#### <mark style="color:蓝色;">身份提供商甚至可以对没有 Zoom 账户的会议参会者进行身份验证</mark>

那些希望要求用户进行身份验证但又不想提供 Zoom 账户的账户，可以与其身份提供商配置外部身份验证配置文件。启用后用于会议时，尝试加入的用户必须针对您的身份提供商对其登录凭据进行身份验证，才能获得访问权限。这是学校中常见的配置，这些学校不向所有学生提供账户，但要求通过身份验证加入课程。请参阅我们关于 [配置外部身份验证](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) 的支持文章。

#### <mark style="color:蓝色;">更改身份提供商需要在 Zoom 中重新配置 SSO</mark>

正在更改身份提供商的账户必须在 Zoom 中重新配置其 SSO。这包括更新配置页面中的所有字段，以匹配其新的身份提供商。建议账户确认在新的身份提供商下响应映射不会更改。

假设没有进一步的更改，则不应需要其他配置或更改。

#### <mark style="color:蓝色;">拥有子账户的客户可以从主账户或子账户配置 SSO</mark>

拥有子账户的客户配置 SSO 有两个选项：

1. 所有用户使用主账户的实名网址进行身份验证，并通过高级响应映射自动登录到子账户（[某些映射限制适用](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons))
2. 每个子账户都有唯一的实名网址和独立的 SSO 配置，仅供该子账户的成员使用

每种配置都提供独特的优势，其中第二种选项最具灵活性。考虑实施任一配置的客户应与其账户团队讨论哪种配置最适合他们的需求。

## 配置方法

#### <mark style="color:蓝色;">配置模式和 SCIM 是两种不同的机制，并且可以一起使用</mark>

配置 *在登录时* 和 *在登录前* 是单一 SSO 设置的两个在线值。它们决定 Zoom 是否会在用户进行身份验证的那一刻为其创建账户，或者要求该账户已存在。SCIM 不是该设置的第三个值——它是一个独立的、由 API 驱动的机制，可在身份验证之外独立为用户配置，并且会与所选的任一配置模式同时运行。

| 配置方法                                 | 工作原理                            | 先决条件                              | 创建账户              | 停用账户              |
| ------------------------------------ | ------------------------------- | --------------------------------- | ----------------- | ----------------- |
| <p><strong>在登录时</strong><br>（即时）</p> | 当用户首次验证身份时创建账户                  | 无                                 | 是                 | 否                 |
| <p><strong>在登录前</strong><br>（预配）</p> | 验证用户是否被授权通过 SSO 登录              | 一个使用 SSO 登录类型的账户。通常与 SCIM 配置一起使用。 | 不会，但通常与 SCIM 一起使用 | 不会，但通常与 SCIM 一起使用 |
| **SCIM**                             | 通过 API 按其自己的安排/定时发送从身份提供方同步用户数据 | IdP SCIM 支持和一个关联域                 | 是                 | 是，如果 IdP 支持       |

### 在登录时

#### <mark style="color:蓝色;">登录时配置会在一步中创建账户和 SSO 登录类型</mark>

借助 *在登录时* 该设置（也称为即时配置）时，在身份提供方中被分配了 Zoom 应用程序并获得任何受支持的 Zoom 许可证的用户，将在其第一次进行身份验证时为其创建一个账户。无需在 Zoom 中预先存在任何内容。这使其成为最容易启用的选项，也是首次为账户配置 SSO 时推荐它的原因。

登录时配置也与 SCIM 兼容——两者可以同时运行。不过在实践中，SCIM 通常会使其变得不再需要，因为到用户第一次进行身份验证时，账户通常已经存在。

### 在登录前

#### <mark style="color:蓝色;">登录前预配取决于其他事物先创建了账户或登录类型</mark>

该 *在登录前* 设置（也称为预配置）不会自动预配任何内容。相反，它强制执行一个条件：只有当用户的 Zoom 账户已经存在并且具有 SSO 登录类型时，用户才能进行身份验证。因此，必须由其他机制负责创建这些账户，而且有两种实际可行的选项。

* **SCIM 预配**，它会在用户被分配到应用程序时自动从身份提供方创建账户。
* **批量 CSV 上传** 配合 *SSO 用户* 选项，该选项可在一次导入中创建账户并应用 SSO 登录类型。

这就是为什么预配置和 SCIM 经常一起使用。预配置提出一项要求；SCIM 是在大规模场景下满足该要求的机制。

Zoom 管理员可以通过在以下位置查看用户账户，确认某个账户是否具有 SSO 登录类型： [用户管理](https://zoom.us/account/user#/) 网页门户中的页面，并查找用户电子邮件下方的“SSO”图标。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt="A user profile showing an SSO login type" width="375"><figcaption><p>用户电子邮件下方 SSO 图标的位置。</p></figcaption></figure></div>

如果图标显示，则该用户已配置 SSO；如果图标缺失，则在启用预配置期间，用户将无法通过 SSO 登录，直到该图标被添加。Zoom 管理员可以通过 CSV 文件批量添加用户并选择“SSO 用户”选项来添加此登录类型，或者让用户在启用“登录时配置”时进行身份验证。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>显示用于批量上传的 SSO 用户选项的示例。</p></figcaption></figure></div>

### SCIM

#### <mark style="color:蓝色;">SCIM 通过 API 配置用户，且从不声明类似 SAML 或 OIDC 的身份值</mark>

SCIM 与响应映射之间存在一个值得明确说明的区别。响应映射——无论是通过 SAML 断言还是 OIDC 声明——都会携带用户信息 *作为身份验证事件 & 活动 &直播的一部分*。在用户登录之前，不会应用任何内容，并且信息在断言内部传递。

SCIM 根本不包含任何断言或声明。身份提供商会按照其自己的安排/定时发送直接调用 Zoom 的 API，发送用户信息，无论用户是否曾经登录过。这正是 SCIM 能在无需用户参与的情况下创建、更新、停用和删除账户的原因，也正因为如此，SCIM 可以管理账户状态，而响应映射则不能。

SCIM 与任一预配模式兼容，而且最常与预先预配一起部署。

请参阅 [适用于 Entra ID 和 Okta 的 SCIM 实地指南](/technical-library/zh/guan-li-yuan-zhuan-qu/account-and-endpoint-management/scim-guide.md) 有关使用 Entra ID 或 Okta 为您的账户配置 SCIM 的更多信息。&#x20;

{% hint style="success" %}
**Zoom 建议**

在新账户上同时配置 SSO 和 SCIM 时，请启用 *登录时预配* 首先。这有助于确保在 SCIM 集成仍在验证时，用户能够进行身份验证。一旦您确认 SCIM 在应用了 SSO 登录类型的情况下正在创建账户，请切换到 *在登录前* 如果希望更严格的控制。
{% endhint %}

## 安全设置

#### <mark style="color:蓝色;">Zoom 管理员可以在设定的时长后强制自动登出</mark>

Zoom 管理员可以配置 Zoom 在定义的时间后自动将用户从活动会话中注销，时间可自定义为 15 分钟到 180 天。此过程会在生成令牌后，将 Zoom 访问令牌设置为在预设时长后过期。此令牌与身份提供商无关，并且是 Zoom 独有的。

#### <mark style="color:蓝色;">要强制执行 SSO 身份验证，必须关联并管理一个域</mark>

Zoom 管理员可以强制执行 SSO 身份验证 *仅* 如果电子邮件域已在 Zoom 中关联并管理。当启用此功能时，所有使用你公司域名进行身份验证的用户都会自动重定向到你的身份提供商的身份验证页面，不受平台限制。

一旦该域获得批准并得到管理，Zoom 管理员可以通过你账户的 [安全页面](https://zoom.us/account/setting/security) 下方 **登录方式**。请参阅我们的支持文章，了解 [关联域](https://support.zoom.us/hc/en-us/articles/203395207) 有关关联和管理域的更多信息。

#### <mark style="color:蓝色;">指定用户可免于强制 SSO 身份验证</mark>

Zoom 管理员可以将特定用户排除在强制 SSO 身份验证之外。排除特定用户（例如管理员账户）可能很有用：如果 SSO 配置中断，而账户管理员需要对 Zoom 账户进行非 SSO 访问，则管理员可在发生 事件 & 活动 &直播 账户锁定或 SSO 配置中断时，随时登录 admin.zoom.us（用户必须具备标准 **管理员** 角色）。如果 Zoom 管理员无法访问该账户，他们必须联系 Zoom 支持以获得帮助。

要启用用户例外，请导航到账户 [安全页面](https://zoom.us/account/setting/security) 在网页门户的高级选项下，找到强制域名列表，并通过编辑列表添加一个例外。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>SSO 的域名列表示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">移动和桌面客户端可以配置为要求用户使用 SSO 身份验证</mark>

Zoom 客户端可进行预配置，以通过群组策略、移动设备管理（MDM）服务和批量部署客户端来自动化 SSO 功能，包括自动登录、自动注销、设备上的仅 SSO 身份验证等。

如需完整的配置选项列表，请参阅我们的配置选项以了解 [群组策略](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) 和 [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:蓝色;">Office 365 用户可以使用 SSO 凭据自动登录适用于 Outlook 的 Zoom 插件</mark>

使用 Office 365 的客户可以使用 SSO 凭据自动让其用户登录适用于 Outlook 的 Zoom 插件。这可以与一个 [自定义插件清单](https://support.zoom.us/hc/en-us/articles/360041403311) 该清单会预先填入账户的实名网址，为用户创建无缝的身份验证体验。此功能/特性会在用户的 SSO 会议令牌处于有效状态时使用它；如果未找到有效会议，则会提示通过您的身份提供商进行新的身份验证。

Zoom 管理员可以在该账户的 [安全页面](https://zoom.us/account/setting/security) 在……下的 **高级** 菜单。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>适用于 Outlook 插件的 SSO 管理员设置示例。</p></figcaption></figure></div>

## 响应映射

在响应映射中， **属性** 是由……定义的数据类别 **值**，并用于将信息从身份提供商传递给像 Zoom 这样的服务提供商。映射属性和值对于自动化用户资料信息和管理用户许可证至关重要。

Zoom 响应映射分为两部分： *基础版* 和 *高级*。基础版映射用于映射基础版资料信息，包括姓名、电话号码、部门等，而高级映射用于管理动态许可证分配、分配用户群组、用户角色等更多内容。

本节涵盖基础版和高级响应映射的基础知识，并重点介绍某些功能/特性所需的特殊条件。

#### <mark style="color:蓝色;">Zoom 支持通过 SAML 和 OIDC 进行响应映射</mark>

Zoom 可以通过 SAML 或 OIDC 配置响应映射。SAML 身份信息通过 XML 格式的断言进行交换，而 OIDC 身份信息则通过 JSON Web Key 集合 (JWKs) 提供。在任一情况下，Zoom 都可以使用从身份提供商接收的属性或声明来映射用户资料信息、许可证、群组以及其他受支持的账户设置。

#### <mark style="color:蓝色;">基础知识：属性和值</mark>

大多数身份提供商使用简单的属性名称和值传递基础版资料信息。例如，员工的部门可能会通过名为部门的属性和人力资源这个值传递。下表演示了在传递用户信息时属性和值之间的关系。

| 属性   | 值                              |
| ---- | ------------------------------ |
| 名字   | 约翰                             |
| 姓氏   | 史密斯                            |
| 电子邮件 | <john.smith@companydomain.com> |
| 部门   | 人力资源                           |

通过将属性正确分配到响应映射中，可以自动将用户信息应用到用户资料，从而简化账户创建和管理流程。

### 基础版映射：资料信息

基础版映射用于将目录中的资料信息（如名字、姓氏、部门、电话号码、成本中心和位置）应用到用户资料。许多类别都不言自明，且可轻松配置；然而，有些类别需要说明才能正确配置，以阻止意外后果或应用程序错误。以下部分重点介绍基础版映射的独特映射选项和配置设置。请参阅我们的 [基础版映射文章](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) 以获取受支持属性的完整列表。

#### <mark style="color:蓝色;">默认许可证类型仅适用于</mark> *<mark style="color:蓝色;">全新用户</mark>*

默认许可证类型选项将把指定的许可证应用于所有 *全新* 通过首次身份验证在账户内预配的用户。此选项不适用于第二次进行身份验证的用户、从先前账户整合到该账户中的用户、通过 SCIM 预配的用户，或已手动邀请的用户。

有关……的信息 *更新* 有关具有身份验证的用户许可证，请参阅以下的许可证配置 [高级映射](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:蓝色;">默认许可证类型为</mark> *<mark style="color:蓝色;">无</mark>* <mark style="color:蓝色;">将不允许新用户进行身份验证，除非已配置高级映射以分配许可证</mark>

Zoom 用户必须拥有已分配的许可证类型（未分配、没有 Zoom Meetings 基础版、Zoom Workplace 等），才能登录 Zoom 服务。如果选择默认许可证类型“无”，新用户将无法登录或创建新账户，除非他们将通过以下方式获得许可证 [高级映射](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:蓝色;">除非另有说明，大多数基本映射将在登录时重新应用</mark>

默认情况下，大多数基本映射会在用户每次登录时更新， *以下情况除外* *适用于* 名字、姓氏、显示名称和电话号码。默认情况下，这四项映射仅会在用户首次进行身份验证时应用，即使由用户或管理员更新，也不会再次重新应用。Zoom 管理员可以通过启用以下选项来更改此行为： **在每次 SSO 登录时更新** 在响应映射页面上。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>“在每次 SSO 登录时更新”选项示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">如果位于美国境外，电话号码映射应包含国家/地区代码和区号</mark>

通过断言映射的电话号码应尽可能包含用户的国家/地区代码和区号。若未定义，Zoom 默认会假定国家/地区代码为 +1。

目录中未保留国家/地区代码的账户，可在其身份提供商中编辑断言，以便在必要时自动包含这些代码。

#### <mark style="color:蓝色;">每位用户最多可将三个电话号码和一个传真号码映射到其个人资料</mark>

Zoom 管理员最多可为每位用户配置三个独立的电话号码和一个传真号码映射。每个电话号码必须唯一，且不得与其他字段的值重复。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>每位用户的电话号码选项示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">个人资料图片必须通过可公开访问的 URL 映射，或使用 Base64 编码</mark>

希望从其目录映射个人资料图片的账户，必须在断言时使用可公开访问的 URL 映射图像，或使用 Base64 编码图像。

### 员工唯一 ID

<mark style="color:蓝色;">**员工唯一 ID 会更改 Zoom 用于识别用户的主要标识符，并有助于阻止在电子邮件更改后出现重复的用户账户**</mark>

该 *员工唯一 ID* 是 Zoom 为协助进行身份管理而提供的一项功能/特性。默认情况下，Zoom 用户的主要识别信息是其 **电子邮件** **地址**。这意味着，如果工作电子邮件登录类型为 **<john.smith@company.com>**，那么 Zoom 将始终通过该电子邮件地址识别此用户。此标识符可使 SSO 或 Facebook 和 Google OAuth 账户等集成将该用户关联到同一个 Zoom 账户。

但是，如果用户的姓名或电子邮件发生更改，此识别过程可能会出现问题。例如，如果 **<john.smith@company.com>** 的电子邮件更改为 **<jonathan.smith@company.com>**，Zoom 无法安全地确定这些是同一个人（因为基础标识符不同），因此 Zoom 将在以下人员首次 **<jonathan.smith@company.com>** 登录时创建一个新账户。

为简化此问题，Zoom 提供了唯一员工 ID 功能/特性，可将用户的主要标识符从其电子邮件地址更改为已建立的唯一 ID。 *这不会更改用户的 Zoom 用户名*，而是提供了另一种识别属性。若满足以下条件，此更改可使 Zoom 动态更新用户在 Zoom 中的电子邮件地址：

* 一个 *新的* 电子邮件地址附带已知的唯一员工 ID；以及
* 受影响用户的电子邮件域已在 Zoom 中关联

例如，如果 **<john.smith@company.com>** 进行身份验证并为员工唯一 ID 属性传递值 12345（其员工编号），Zoom 现在将通过断言值在该账户内识别该用户。如果 John 再次使用该电子邮件进行身份验证 **<jonathan.smith@company.com>** ，同时仍传递员工唯一 ID 12345，Zoom 将识别出 <john.smith@company.com> 现在是 **<jonathan.smith@company.com>** ，并且如果该域已关联，将动态更新该账户内用户的电子邮件。

身份管理员应 *确信* 在为此类别建立映射之前，不会有两个用户使用相同的员工唯一 ID 值。如果另一位用户进行身份验证并传递相同的值，电子邮件将再次更新为新用户的电子邮件，并可能对用户服务和体验造成重大干扰。

<mark style="color:蓝色;">**员工唯一 ID 功能/特性需要关联域才能更改用户的电子邮件**</mark>

除非电子邮件域与您的账户信息正式关联，否则员工唯一 ID 功能/特性无法更新用户的电子邮件地址。请参阅我们的支持文章： [关联域](https://support.zoom.us/hc/en-us/articles/203395207) 的支持文章。

<mark style="color:蓝色;">**管理员和所有者无法通过员工唯一 ID 更新其电子邮件**</mark>

Zoom 中的管理员和所有者电子邮件无法通过员工唯一 ID 功能/特性进行更新。这是一项旨在阻止未经授权访问的安全措施。管理员和所有者必须通过其个人资料页面更改他们的电子邮件。

<mark style="color:蓝色;">**用户电子邮件只能通过员工唯一 ID 每天更新一次**</mark>

用户电子邮件只能通过员工唯一 ID 功能/特性每 24 小时更新一次。用户必须在上一次更新后的完整日历日之后，才能再次通过 SSO 更新其电子邮件。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>更新用户电子邮件的示例流程图。</p></figcaption></figure></div>

<mark style="color:蓝色;">**将该属性设置为 \<NameID> 将使用用户断言的 NameID**</mark>

将员工唯一 ID 属性映射到 **\<NameID>** 将自动使用用户断言的 NameID 值作为其唯一标识符。如果您的身份提供商断言的 NameID 不是用户的电子邮件，例如用户主体名称（UPN）或其他不变的值，这会是一个有益的工具。如果用户的 NameID 与其电子邮件一致，请不要使用此值。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>&#x3C;NameID> 管理员设置示例。</p></figcaption></figure></div>

### 高级映射：许可证和添加项

高级信息映射部分可以在用户进行身份验证时动态将许可证（包括 Zoom Phone）、附加组件和用户访问组应用于用户。与基础版映射不同，高级映射包含许多细微之处，配置时可能需要根据您的环境复杂性仔细关注。本节重点介绍高级响应映射的配置细节。请参阅我们的 [高级映射文章](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) 以获取受支持属性的完整列表。

#### <mark style="color:蓝色;">高级映射会在用户每次身份验证时应用</mark>

与基础版映射不同，后者对某些类别有可选更新，高级映射配置将根据自上而下的应用程序顺序，在用户每次身份验证时应用。

例如，如果用户拥有基础版许可证，然后通过 SSO 身份验证，传递一个映射为授予完整许可证的属性和值，系统会立即授予该用户完整许可证。如果随后在身份提供商中更改用户资料，将其改回基础版许可证，那么他们在 Zoom 中重新进行身份验证后将再次被分配基础版许可证。

#### <mark style="color:蓝色;">高级映射允许每个类别具有多个属性和值</mark>

与基础版映射不同，后者每个类别只允许一个属性，高级映射可以为每个类别支持多个属性和值。这在通过身份提供商中的安全组管理用户许可证和访问时提供了显著的灵活性，如下所示的配置中所示。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>高级属性映射示例。</p></figcaption></figure></div>

{% hint style="success" %}
**Zoom 提示**

属性可能因身份提供商而异，尤其是安全组。请向您的身份提供商确认，或通过 [响应日志](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) 属性如何被断言。
{% endhint %}

#### <mark style="color:蓝色;">当断言多个属性时，高级映射会自上而下应用许可证</mark>

如果用户传入了为高级映射配置的多个属性或值，Zoom 将自上而下映射许可证。请参见以下示例：

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>管理员设置中的许可证类型选择示例。</p></figcaption></figure></div>

根据上述配置，如果用户要为以下两项都传入一个属性 **global\_users** 和 **marketing**，因为 **marketing** 在配置中是优先级最高的，该属性将应用于用户，剩余可应用的属性将被忽略。

或者，如果配置设置为 **global\_users** 作为最高优先级，如下截图所示，如果用户的断言中包含 **global\_users**, **marketing**, **人类** **资源**，和 **IT**，因为 **global\_users** 是最高优先级时，将只断言一个基础版许可证。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>调整优先级顺序的示例</p></figcaption></figure></div>

Zoom 管理员可以在编辑器中使用 ↑↓ 箭头编辑映射值时，调整应用程序的顺序。

{% hint style="success" %}
**Zoom 建议**

从最具体到最通用配置高级配置，以阻止许可证错误应用程序。
{% endhint %}

#### <mark style="color:蓝色;">网络研讨会和大型会议映射可以共享一个公共值，以同时应用这两个附加功能</mark>

为了简化应用程序流程，Zoom 管理员可以两次配置相同的属性和值，以便同时为用户应用网络研讨会和大型会议的添加项，如下图所示，带有 **global\_users** 值。这些添加项如果需要也可以单独配置，如同下面所示的 **网络研讨会\_仅** 和 **大型\_会议\_仅** 值。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>large_会议_only 和 网络研讨会_only 的属性示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">指定的用户和用户组可以免于特定映射</mark>

高级映射下的每个选项都可以配置为使特定用户和用户组免于映射行为。这对于防止 VIP 用户因许可的潜在更改而遭受服务中断可能很有帮助。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>用户豁免示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">Zoom 最多支持五个自定义属性</mark>

Zoom 管理员可以配置多达 *五* 个自定义属性，用于在其 Zoom 资料中添加用户数据，位于 [高级用户管理](https://zoom.us/account/user#/advanced) 页面。在添加自定义字段后，Zoom 管理员可以在 [响应映射](https://zoom.us/account/sso/mapping) 页面上配置映射。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>自定义属性示例</p></figcaption></figure></div>

#### <mark style="color:蓝色;">将用户映射到子账户将会</mark> *<mark style="color:蓝色;">仅</mark>* <mark style="color:蓝色;">应用会议许可证和附加功能</mark>

将用户映射到子账户只会将该用户的会议许可证和附加功能（如网络研讨会和大型会议）应用到该子账户。用户群组、IM 群组、用户角色等不会应用，必须在该子账户中配置。

对于使用子账户进行响应映射并需要更高灵活性的客户，需要在该子账户中使用唯一的实名网址和新的 SSO 配置。

### 高级映射：用户和联系人群组分配

用户群组和联系人群组分配是高级映射中以两种不同模式运行的一个领域： *标准映射* 和 *多重映射*.

* **标准映射** 标准映射只应用单个匹配。管理员可以配置许多属性和值对，但当用户进行身份验证时，只有第一个匹配项生效，其余都将被忽略。因此，要达到特定结果，取决于精确、准确的配置。这是所有账户的默认行为。
* **多重映射** 这是一个可选模式，会应用所有匹配项。一次身份验证可以同时匹配多个属性和值，一次性将用户分配到多个群组中。这使其非常适合具有复杂群组结构、将用户分布到各种用户群组和联系人群组中的账户。必须通过 Zoom 支持启用多重映射。

#### <mark style="color:蓝色;">**标准映射会将用户分配到第一个匹配的用户群组或联系人群组**</mark>

在标准映射下，当用户的断言在用户群组或联系人群组类别中匹配多个已配置值时，Zoom 只会应用配置中最上方的匹配项。系统会按自上而下的顺序评估这些条目，并应用第一个匹配项。该类别中的其余所有匹配项都将被忽略。

例如，在包含二十个属性和值对并映射到不同用户群组的配置中，如果某用户的断言匹配了其中多个对，则该用户只会被放入与最高匹配项对应的群组中。

#### <mark style="color:蓝色;">单个值可以将用户添加到多个群组中，添加的第一个群组将成为主群组</mark>

Zoom 管理员可以配置用户群组映射，以便用一个值将用户添加到多个群组中。这种行为在标准映射和多重映射中都适用。

添加的第一个用户群组将被设为用户的主群组，并决定用户的默认设置 *除非底层群组有锁定的设置*。有关用户群组的更多信息，请参阅我们的 [支持文章](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

在下图中，如果用户传入了以下值： **领导层**, **人力资源**，和 **受监管**，他们只会被放入以下群组中： **领导层**，因为这是第一个匹配项，且不会再应用其他匹配项。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>标准用户群组映射示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">多重映射会将用户分配到每一个匹配的用户群组和联系人群组，最多可匹配 50 条规则</mark>

启用多重映射后，Zoom 会应用 *每一个* 用户群组和联系人群组类别中的匹配项，而不只是最上方的匹配项。同一个属性最多可配置五十次，每个匹配断言的已配置值都会将用户放入其关联群组中。

这意味着，一个属性如果传入五十个不同的值，并且每个值都映射到不同的群组，那么一次身份验证就可以将用户放入全部五十个群组中。这使身份提供商安全组与 Zoom 群组之间形成一对一关系，因此，在身份提供商中将用户添加到某个安全组后，会在他们下一次身份验证时将其分配到相应的 Zoom 群组。

在下图中，如果用户传入了以下值： **领导层**, **测试**, **AI**，和 **人力资源** 启用多重映射后，用户会被放入所有用户群组中，因为在启用多重映射时，Zoom 会应用前 50 个规则匹配。

<div data-with-frame="true"><figure><img src="https://2325962437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2F1BU0JBMg5uBirl6FGTX4%2FScreenshot%202026-08-19%20at%2012.17.26%E2%80%AFPM.png?alt=media&amp;token=cd1aba57-b23c-4989-a24d-e2dc37cf9785" alt="" width="563"><figcaption><p>多重映射用户群组示例</p></figcaption></figure></div>

无论映射模式如何，主群组的指定都不会受到影响。在标准映射和多重映射中，添加的第一个匹配群组都会成为用户的主群组，除非底层群组有锁定的设置。

#### <mark style="color:蓝色;">多重映射简化了大型企业版环境中的群组分配</mark>

多重映射减少了将用户分配到多个用户群组或联系人群组所需的配置精度。在标准映射下，将用户放入多个群组依赖于一次评估中能够正确解析的自上而下精确配置。多重映射通过一次应用所有匹配条目消除了这一限制，这支持用户属于多个群组的环境，以及按属性、按值配置否则难以在单次处理中执行的场景。

#### <mark style="color:蓝色;">多重映射需要通过 Zoom 支持激活</mark>

多重映射不能通过标准 SSO 管理界面启用。启用该功能需要向 Zoom 提交一个 [支持请求](https://support.zoom.com/hc/en/contact?id=contact_us) 请求，要求为该账户激活多重映射。在请求处理完成之前，用户群组和联系人群组分配将按标准的首匹配行为运行。

### 高级映射：自动映射

#### <mark style="color:蓝色;">自动映射作为回退机制，在没有任何显式规则匹配时，会将用户分配到一个以其断言值命名的用户、频道或 IM 群组</mark>

自动映射可用于自动将用户分配到一个以其断言值命名的用户群组、频道和 IM 群组。与其他高级映射组件不同，它们可以根据值将用户分配到任意群组，而自动映射始终根据精确值将用户分配到某个群组。如果该群组之前不存在，则会自动创建。

自动映射作为回退机制，仅在用户的断言未匹配上文高级映射部分中配置的任何显式规则时才会应用。如果用户已通过某个显式规则被分配到群组中——例如，根据身份提供商安全组成员身份被放入某个用户群组——则该显式分配优先，且相应的自动映射规则将被忽略。以上述同一示例为例，由用户部门值自动映射出来的用户群组不会应用，因为显式的用户群组规则已经匹配。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>自动映射配置示例。</p></figcaption></figure></div>

例如，如果自动映射设置为根据用户的部门将其映射到群组中，而该用户在该类别中没有匹配任何显式规则，那么如果其部门值尚未为用户群组、频道或 IM 群组定义，用户将自动分配到一个与其部门名称匹配的群组中，如下表所示：

| 属性 | 值    | Zoom 群组是否已存在？ | 结果                 |
| -- | ---- | ------------- | ------------------ |
| 部门 | 人力资源 | 是             | 用户已添加到人力资源群组       |
| 部门 | 市场   | 是             | 用户已添加到市场群组         |
| 部门 | 销售   | 否             | 已创建销售群组，用户已添加到销售群组 |

## SSO 故障排除

#### <mark style="color:蓝色;">可保存响应日志用于故障排除</mark>

Zoom 可在身份验证后保留身份验证尝试的响应日志长达七天。除了响应映射配置之外，这些响应日志还是排查配置和用户错误的重要工具。请查看关于 [使用响应日志排查错误](#using-saml-response-logs-to-troubleshoot) 的支持文章。

{% hint style="success" %}
**Zoom 建议**

启用保存响应日志可让故障排除更轻松。
{% endhint %}

#### <mark style="color:蓝色;">使用响应日志进行故障排除</mark>

已保存的响应日志对于排查配置和用户错误非常有价值，此外还可用于响应映射配置。如果你的 Zoom SSO 配置设置为保存响应日志，则可以通过 [响应日志](https://zoom.us/account/sso/saml_logs) 选项卡访问，该选项卡位于高级设置中的 SSO 配置页面内。要查看响应日志，请单击 **查看详情** 旁边的身份验证尝试。

#### <mark style="color:蓝色;">大多数身份验证都会显示在响应日志中</mark>

大多数失败或未成功的身份验证尝试都会显示在响应日志页面上。如果某次身份验证尝试未显示，则最有可能是 Zoom 未从你的身份提供商收到断言，或者已禁用保存响应日志。

#### <mark style="color:蓝色;">响应日志可以告诉你配置是否不正确或证书是否已过期</mark>

启用保存响应日志后，身份提供商的信息会被断言给 Zoom，以对各方的身份进行身份验证。如果断言的设置或信息字符串（如 X509 证书或发行方 ID）与 Zoom 当前配置不同，就会出现错误，提示该信息“与当前的 SSO 设置不匹配”。如果这些断言值是正确的，Zoom 管理员可以更新 SSO 配置以与其匹配，从而解决该错误。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>错误配置警告示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">响应日志会告诉你正在断言哪些值和属性</mark>

查看响应日志有助于解决响应映射配置问题，因为它可以验证用户在进行身份验证时断言了哪些属性和值。可将这些内容与配置进行比较，以确保属性和值匹配。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>身份提供商服务所断言信息的示例。</p></figcaption></figure></div>

如果属性或值缺失，则说明身份提供商服务没有断言该信息。遇到此问题的用户建议联系其身份提供商支持服务以获得更多帮助。

#### <mark style="color:蓝色;">如果未成功，响应日志会包含错误代码和简要说明</mark>

如果用户无法进行身份验证或收到错误，响应日志中会包含错误代码和对错误的简要说明。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>错误代码和说明示例。</p></figcaption></figure></div>

使用这些错误消息可以识别并解决大多数问题。如果你无法解决该错误，请联系 Zoom 支持以获得更多帮助。

#### <mark style="color:蓝色;">WEB 跟踪 ID 错误</mark>

如果用户未能通过 SSO 进行身份验证，他们将收到一个 WEB 跟踪 ID 错误代码。这些代码并不是与特定失败相关的错误消息，而是一个唯一的日志 ID，可在响应映射中查看，用于识别身份验证问题。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>带有 WEB 跟踪 ID 错误代码的用户可见错误示例。</p></figcaption></figure></div>

要识别该错误，如果已启用响应日志记录，请前往 [响应日志](https://zoom.us/account/sso/saml_logs) 位于高级设置中 SSO 配置页面内的选项卡。从那里，将 WEB 跟踪 ID 输入到跟踪 ID 字段中并搜索，以填充响应日志

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>使用上述 WEB 跟踪 ID 错误代码搜索响应日志的示例。</p></figcaption></figure></div>

响应日志应显示收到的断言，以及响应底部的错误代码和消息，可用于进一步排查。

### SCIM 故障排除

### 错误

#### <mark style="color:蓝色;">用户不存在或不属于此账户</mark>

当目标用户的电子邮件地址因已存在的账户而无法预配时，就会发生此错误。建议 Zoom 管理员直接联系用户，并手动将该用户邀请到该账户。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>预配错误示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">您无法添加付费用户</mark>

当 SCIM 尝试为用户进行预配，而该账户上的许可证不足时，就会发生此错误。要解决此错误，必须将该用户预配为基础版用户，或者必须提供一个许可证以供预配。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>预配错误示例。</p></figcaption></figure></div>

### 使用 SCIM 日志排查用户预配问题

Zoom 在以下位置提供最近 100 条 API 请求日志 [Zoom Marketplace](https://marketplace.zoom.us/)。Zoom 管理员可以使用这些日志确认通过预配 API 发送和接收了哪些信息。要访问这些日志，请以 Zoom 管理员身份登录 Zoom Marketplace 并单击 **管理**。在下一页上，选择 **呼叫日志** 下方 **个人应用管理**。然后，单击一条记录以展开 API 日志并查看内容。

下图显示了一个 SCIM 用户预配请求示例，其中用户身份和许可证属性已被突出显示以供参考。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>SCIM 用户预配请求示例。</p></figcaption></figure></div>

与响应映射类似，Zoom 只能应用在预配请求中由身份提供商提交的信息。使用这些日志确认用户身份和许可证属性正在由身份提供商提交。如果这些声明中缺少预期信息，请联系您的身份提供商获取支持。

## 数据流和身份验证

#### <mark style="color:蓝色;">SAML 身份验证</mark>

下图详细说明了用户在使用 Zoom 发起单点登录会议时的 SAML 身份验证流程。

<div data-with-frame="true"><figure><img src="https://2325962437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2Fn4Ai7NfBYzUEjqKsNoVv%2FArtboard%2044.png?alt=media&amp;token=e49cfac0-e0bb-4c8a-803d-21f47d429dd1" alt=""><figcaption><p>示例 SAML 身份验证流程图。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">OIDC 身份验证</mark>

下图详细说明了用户在使用 Zoom 发起单点登录会议时的 OIDC 身份验证流程。

<div data-with-frame="true"><figure><img src="https://2325962437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2FcjmgOKsyrj2jyyoIawfb%2FArtboard%2045.png?alt=media&amp;token=91662b66-e166-41b1-a1ee-a9351ae9a348" alt="Diagram of an example SAML authentication flow."><figcaption><p>示例 SAML 身份验证流程图。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">SSO 网页登录令牌</mark>

用户完成身份验证后，用户的会议会在其浏览器中建立，默认有效期为两小时。如果用户继续主动使用其 Zoom 网页，则会议将刷新；然而，如果用户两小时未使用其网页，令牌将过期，用户必须重新进行身份验证。Zoom 管理员可以在 [安全](https://zoom.us/account/setting/security) 页面中“用户在一段不活动时间后需要再次登录”和 **在网页端设置不活动时长（分钟）**.

#### <mark style="color:蓝色;">客户端登录令牌</mark>

当用户尝试在客户端内通过 SSO 进行身份验证时，用户的计算机会打开一个浏览器并将其重定向到身份提供商的登录页面。用户完成身份验证后，其浏览器会收到一个 Zoom 客户端启动令牌。用户点击“打开”或“启动”按钮后，浏览器会使用 URL 方案结合启动令牌来打开 Zoom 客户端。

Zoom 客户端将使用启动令牌从 Zoom 服务器获取访问令牌和刷新令牌。客户端每次会使用访问令牌两小时，到期后将使用刷新令牌获取一组新的令牌，这些令牌存储在客户端的本地数据库中。默认情况下，这一刷新过程没有限制，并且可以持续循环获取令牌，直到用户注销或令牌过期。Zoom 管理员可以在 [SSO 设置](https://zoom.us/account/sso) 页面中的 [*强制自动注销*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/zh/guan-li-yuan-zhuan-qu/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
