此页面内容由机器翻译。Zoom 不保证机器翻译内容的准确性
For the complete documentation index, see llms.txt. This page is also available as Markdown.

SSO 现场指南

简介

将单点登录(SSO)与 Zoom 集成可为管理员提供用户管理和安全选项,从而简化账户管理。配置完成后,用户会使用其公司凭据通过贵公司的身份提供商进行身份验证,而不是使用 Google 或 Facebook 集成等其他身份验证方式,或直接使用 Zoom 的用户名和密码。

本文档提供了 Zoom 中 SSO 配置和设置的全面概述,以及故障排除和安全信息。

配置 SSO

SSO 需要先有实名网址才能开始

在配置 SSO 之前,账户必须先拥有已获批准的实名网址。一旦实名网址获批,Zoom 管理员即可访问 SSO 配置 网页门户中高级选项子菜单下的页面。请参阅我们关于以下内容的支持文章: 实名网址 更多信息。

Zoom SSO 可与任何 SAML 2.0 身份提供商配合使用

Zoom 可以与任何支持安全断言标记语言 (SAML) 2.0 身份验证的身份提供商集成。虽然有许多已记录的集成操作指南,但有些身份提供商并未提供与 Zoom 集成的文档。无法找到配置说明的账户建议联系其身份提供商以获取更多信息。

Zoom 管理员可以通过 SAML 响应映射或 SCIM 集成来管理用户资料信息和许可

管理员可以通过 SAML 响应映射或系统跨域身份管理 (SCIM) 应用程序编程接口 (API) 请求来管理用户资料信息和许可,具体取决于身份提供商提供的在线功能。两种用户管理方法在资料信息映射和许可管理方面都提供几乎相同的功能,但某些 SCIM 映射需要手动配置。

有关 SCIM 功能的完整列表,请参阅我们的 SCIM API 文档.

Zoom 管理员可以通过 SCIM 管理用户账户状态,但不能通过 SAML

由于 SCIM 允许身份提供商随时直接与 Zoom 通信,用户账户可以被 激活, 已停用, 已创建,或 已删除 通过 SCIM 集成自动执行。例如,如果用户在 Active Directory 中的账户被禁用,或如果他们没有被分配该应用程序,SCIM 可以向 Zoom 中该用户的账户发送自动停用请求。此功能取决于身份提供者的 SCIM 应用程序的能力,并且不同提供者的功能可能会有所不同。

有限的身份提供商为 Zoom 提供 SCIM

许多身份提供商并未将用于 Zoom 的 SCIM 集成作为其服务的一部分内置。使用不支持与 Zoom 的 SCIM 的身份提供商的账户,必须使用 SAML 响应映射来实现自动化用户管理。

SCIM 需要一个关联域才能自动预配用户

使用 SCIM 来管理并为 SSO 配置用户的账户 必须 将电子邮件域与 Zoom 关联。若不关联该域,将导致用户预配失败。请参阅我们关于 关联域 有关该流程的更多信息。

支持的身份提供商

提供商文档
Zoom 文档
支持 SCIM

auth0

ADFS

AD 同步工具

Clever

CyberArk

Duo

Entra ID(原 Azure)

Google

JumpCloud

miniOrange

Okta

OneLogin

Ping Identity

如果您的商业版所使用的身份提供商未在上方列出,我们建议在该提供商的知识库中搜索 Zoom 专用集成指南。如果没有在线可用的指南,仍可通过在 Zoom 的 SSO 配置屏幕中匹配您的 IdP 中的关键标识符来配置 SSO。有关更多信息,请参阅 Zoom 的支持中心,了解有关一项 SSO 快速入门指南 以及完成此过程需要哪些信息。

本地 Active Directory 可使用 AD 同步工具,而不是 SCIM

希望通过 SCIM 自动化用户预配的账号,但又没有基于云的身份提供者,可以使用由 Zoom 开发的 Active Directory (AD) 同步工具 应用程序来管理他们的用户。该应用程序在 Oracle JDK 8 上运行,并通过 API 命令来管理用户,从而模拟 SCIM 预配。请参阅我们的 支持 文章,关于该 AD 同步工具 更多信息。

身份提供商甚至可以对没有 Zoom 账户的会议参会者进行身份验证

希望要求用户对其身份进行身份验证但又不想提供 Zoom 账户的账户,可以与其身份提供商配置外部身份验证配置文件。启用会议后,尝试加入的用户必须将其登录凭据与您的身份提供商进行身份验证,才能获得访问权限。这是学校中常见的配置,这些学校不会为所有学生提供账户,但要求进行身份验证才能加入课程。请参阅我们关于此主题的支持文章。 配置外部身份验证 更多信息。

更改身份提供商需要在 Zoom 中重新配置 SSO

更换身份提供商的帐户必须在 Zoom 中重新配置其 SSO。这包括更新配置页面中的所有字段,以匹配其新的身份提供商。建议帐户确认使用新的身份提供商后,SAML 响应映射不会更改。

在没有进一步更改的情况下,不应需要额外的配置或更改。

具有子账户的客户可以从主账户或子账户配置 SSO

具有子账户的客户有两个配置 SSO 的选项:

  1. 所有用户使用主账户的实名网址进行身份验证,并通过高级 SAML 映射自动登录到子账户(某些映射限制适用);或

  2. 每个子账户都有一个独特的实名网址和独立的 SSO 配置,仅供该子账户成员使用

每种配置都提供独特优势,其中第二种选项最具灵活性。考虑实施任一配置的客户应与其账户团队讨论哪种配置最适合其需求。

SSO 设置与安全

Zoom 管理员在配置与 Zoom 的 SSO 集成时,可以为其组织选择最优的安全和设置选项。本节说明这些设置及其对 SSO 集成的影响。

SSO 集成设置示例。

Zoom 支持已签名的登录和注销 SAML 请求

需要额外服务提供商身份验证的 Zoom 管理员可以将 Zoom 配置为对发送给身份提供商的所有登录和注销请求进行签名。

使用此设置的账户如果其身份提供商不支持动态元数据刷新,可能需要进行证书轮换。请参阅我们关于 证书轮换 更多信息。

Zoom 在身份验证时支持加密的 SAML 断言

Zoom 管理员可以配置 Zoom 以在身份验证时支持加密断言。如果启用此设置,未加密的断言将被丢弃。使用此设置的账户如果其身份提供商不支持动态元数据刷新,可能需要进行 SSO 证书轮换。请参阅我们关于 证书轮换 更多信息。

Zoom 管理员可以在设定的时间后强制自动注销

Zoom 管理员可以配置 Zoom,在设定的时间后自动使用户退出活动会话,可自定义为 15 分钟到 180 天。此过程会在令牌生成后,将 Zoom 访问令牌设置为在预定时长后过期。此令牌与身份提供商无关,并且是 Zoom 独有的。

SAML 响应日志可保存以便排查问题

Zoom 可将身份验证尝试中的 SAML 响应日志保存七天。除 SAML 响应映射配置外,这些响应日志还是排查配置和用户错误的宝贵工具。请查看关于 使用 SAML 响应日志排查错误 更多信息。

登录时预配可以立即创建账户,是最简单的预配选项

当 SSO 设置为预配 在登录时 (也称为即时预配),身份提供商中的任何授权用户都可以通过身份验证登录 Zoom。没有现有账户的用户将在登录时立即创建一个账户。

登录时预配可以通过让用户在身份验证时创建其账户,而不是要求主动创建用户,从而简化 Zoom 向公司的推广部署。结合 SAML 响应映射,用户首次身份验证后的几秒内即可准备好完整的用户资料和许可。

此外,登录时预配可以为已有账户动态创建 SSO 登录类型。如果用户已有一个带有用户名和密码的 Zoom 账户,则在使用此配置登录时会创建 SSO 登录类型。

登录前预配需要具有 SSO 登录类型的预创建账户

为 SSO 预配用户 在登录前 要求进行身份验证的用户拥有 两者 一个现有的 Zoom 账户,并且该账户已创建 SSO 登录类型。这种预配方式由于自动化账户创建流程,通常会与 SCIM 预配配合使用,但并不局限于此。通过关联域或直接邀请合并到公司账户的 Zoom 用户不太可能拥有 SSO 登录类型。

Zoom 管理员可以通过查看 web 门户中的用户账户来确认该账户是否具有 SSO 登录类型, 用户管理 页面,并在用户的电子邮件下方查找“SSO”图标。

SSO 图标在用户电子邮件下方的位置。

如果该图标存在,则该用户已完成 SSO 预配;如果该图标缺失,则在启用预先预配期间,用户在添加该图标之前将无法通过 SSO 登录。Zoom 管理员可以通过 CSV 文件批量添加用户并选择“SSO 用户”选项来添加此登录类型,或者在启用登录时预配时让用户进行身份验证。

显示批量上传时“SSO 用户”选项的示例。

要强制执行 SSO 身份验证,域必须已关联并受管理

Zoom 管理员可以强制执行 SSO 身份验证 当电子邮件域在 Zoom 中作为关联域并受管理时才可以。启用此功能后,所有使用公司域进行身份验证的用户都将自动重定向到身份提供商的身份验证页面,无论使用何种平台。

一旦该域获批准并受管理,Zoom 管理员就可以通过您账户的 安全页面 下方 登录方法. 请参阅我们的支持文章,了解 关联域 有关关联和管理域名的更多信息。

指定用户可免于强制的 SSO 身份验证

Zoom 管理员可以将特定用户从强制 SSO 身份验证中排除。排除特定用户(例如管理员账户)在以下情况下可能很有用:如果某个 SSO 配置中断,则账户管理员 需要对 Zoom 账户进行非 SSO 访问。在账户锁定或 SSO 配置中断的情况下,被豁免的管理员可随时登录 admin.zoom.us(用户必须具备标准 管理员 角色)。如果 Zoom 管理员无法访问该账户,他们必须联系人 Zoom 支持以获得帮助。

要启用用户例外,请导航到账户 安全页面 在网页门户的高级选项下,找到强制域名列表,并通过编辑列表添加例外。

SSO 域名列表示例。

移动端和桌面端客户端可以配置为要求用户使用 SSO 身份验证

Zoom 客户端可以预先配置,以通过群组策略、移动设备管理(MDM)服务和大规模部署客户端,自动化 SSO 功能,包括自动登录、自动注销、仅限 SSO 的设备上身份验证等。

有关完整的配置选项列表,请参阅我们针对以下内容的配置选项 组策略, iOS, Android, MacWindows.

Office 365 用户可以使用 SSO 凭据自动登录到适用于 Outlook 的 Zoom 插件(添加项)

使用 Office 365 的客户可以使用 SSO 凭据自动将其用户登录到适用于 Outlook 的 Zoom 插件(添加项)。这可以与一个 自定义插件清单(添加项清单) 它会预先填充账户的实名网址,为用户创建无缝的身份验证体验。此功能会在令牌有效时使用用户的 SSO 会议令牌;如果未找到有效会议,则会提示您使用身份提供商进行新的身份验证。

Zoom 管理员可以启用此设置,位于账户的 安全页面高级 菜单。

使用 Outlook 添加项的 SSO 管理员设置示例。

SAML 响应映射

SAML 属性是由 SAML 值定义的数据类别,用于将信息从身份提供商传递到像 Zoom 这样的服务提供商。映射属性和值对于自动化用户资料信息和管理用户许可证至关重要。

SAML 响应映射分为两部分: 基础版高级。基础版映射用于映射基础档案信息,包括姓名、电话号码、部门等。高级映射用于管理动态许可证分配、分配用户组、用户角色等更多内容。

本节涵盖 SAML 响应映射的基础知识、基础版和高级 SAML 响应映射,并重点说明某些功能所需的特殊条件。

基础知识:SAML 属性和值

大多数身份提供商使用普通属性名称和值来传递基本档案信息。例如,员工的部门可能会通过 SAML 传入一个属性名为 department、值为 Human Resources 的属性。下表演示了在传递用户信息时属性和值之间的关系。

SAML 属性
SAML 值

firstName

John

lastName

Smith

电子邮件

john.smith@companydomain.com

部门

人力资源

通过正确地将 SAML 属性分配给响应映射,用户信息可以自动应用到用户资料中,以简化账户创建和管理流程。

基础版映射:个人资料信息

SAML 基础版信息映射用于将来自目录的个人资料信息(如名字、姓氏、部门、电话号码、成本中心和位置)应用到用户的资料中。这些类别中的许多都不言自明,并且可以轻松配置;然而,某些类别需要进行说明,以便正确配置并阻止意外后果或应用程序错误。以下部分重点介绍基础版映射的独特映射选项和配置设置。有关 基础版 SAML 映射文章 受支持属性的完整列表。

默认许可证类型仅适用于 全新用户

默认许可证类型选项会将指定的许可证应用于所有 全新 通过 SAML 在账户中配置的用户。本项不适用于正在第二次进行身份验证的用户、从先前账户合并到该账户中的用户、通过 SCIM 配置的用户,或已手动邀请的用户。

有关 更新 通过身份验证更新用户许可证,请参阅下方的许可证配置 高级 SAML 映射.

默认许可证类型为 除非已配置高级映射以分配许可证,否则不会允许新用户进行身份验证

Zoom 用户必须有已分配的许可证类型(基础版、已授权或企业部署)才能登录到 Zoom 服务。如果选择默认许可证类型为无,则新用户无法登录或创建新账户,除非他们将通过 高级 SAML 映射.

大多数基础映射会在登录时重新应用,除非另有说明

默认情况下,大多数基础 SAML 映射会在用户每次登录时更新, 名字、姓氏、显示名称和电话号码。默认情况下,这四个映射仅在用户首次进行身份验证时应用一次,即使由用户或管理员更新,也不会再次重新应用。Zoom 管理员可以通过启用以下选项来更改此行为 每次 SSO 登录时更新 在 SAML 响应映射页面上。

每次 SSO 登录时更新选项示例。

如果不在美国境内,电话号码映射应包含国家代码和区号

通过 SAML 映射的电话号码在可能时应在 SAML 断言中包含用户的国家代码和区号。默认情况下,Zoom 将假定国家代码为 +1。

目录中不保留国家代码的账户,可在其身份提供商中编辑 SAML 断言,以便在必要时自动包含这些内容。

每个用户最多可将三个电话号码和一个传真号码映射到其个人资料

Zoom 管理员可以为每个用户配置最多三个独立电话号码映射和一个传真号码映射。每个电话号码都必须唯一,且不能重复其他字段的值。

每个用户的电话号码选项示例。

头像必须映射自公开可访问的 URL 或使用 Base64 编码

希望从其目录中映射头像的账户,必须在进行断言时使用公开可访问的 URL 映射图像,或将图像编码为 Base64。

员工唯一 ID

员工唯一 ID 会更改 Zoom 用于识别用户的主要标识符

员工唯一 ID 是 Zoom 提供的一项功能/特性,用于帮助进行身份管理。默认情况下,Zoom 用户的主要身份标识是其 电子邮件 电子邮件地址。这意味着如果工作电子邮件登录类型是 john.smith@company.com,那么 Zoom 将始终通过该电子邮件地址识别此用户。这个标识符使 SSO 或 Facebook 和 Google OAuth 账户等集成能够将用户关联到同一个 Zoom 账户。

不过,如果用户的姓名或电子邮件发生更改,这种识别过程可能会出现问题。例如,如果 john.smith@company.com 的电子邮件更改为 jonathan.smith@company.com,Zoom 无法安全地确定这些是同一人(因为基础标识符不同),因此 Zoom 会在第一次 jonathan.smith@company.com 登录时创建一个新账户。

为简化此问题,Zoom 提供了唯一员工 ID 功能/特性,它会将用户的主要标识符从其电子邮件地址更改为预先设定的唯一 ID。 这不会更改用户的 Zoom 用户名,而是提供一个替代的识别属性。此更改允许 Zoom 在以下情况下动态更新用户在 Zoom 中的电子邮件地址:

  • 一个 新的 电子邮件地址附带一个已知的唯一员工 ID;并且

  • 受影响用户的电子邮件域名已在 Zoom 中关联

例如,如果 john.smith@company.com 进行了身份验证,并为员工唯一 ID 属性传递了 SAML 值 12345(其员工编号),Zoom 现在将根据该断言值在该账户中识别该用户。如果 John 再次使用该电子邮件进行身份验证 jonathan.smith@company.com 同时仍传递员工唯一 ID 12345,Zoom 将识别 john.smith@company.com 现在是 jonathan.smith@company.com ,并且如果该域已关联,将动态更新账户内用户的电子邮件。

身份管理员应当 确信 在为此类别建立 SAML 映射之前,确保不会有两名用户使用相同的员工唯一 ID 值。如果另一名用户进行身份验证并传递相同的值,电子邮件将再次更新为新用户的电子邮件,并可能对用户服务和体验造成重大干扰。

员工唯一 ID 功能/特性需要关联域才能更改用户的电子邮件

除非电子邮件域已与您的账户信息正式关联,否则员工唯一 ID 功能/特性无法更新用户的电子邮件地址。请参阅我们的支持文章,了解 关联域 更多信息。

管理员和所有者无法通过员工唯一 ID 更新其电子邮件

Zoom 内的管理员和所有者电子邮件无法通过员工唯一 ID 功能/特性更新。这是一项安全措施,旨在阻止未经授权的访问。管理员和所有者必须通过其个人资料页面更改电子邮件。

用户电子邮件只能通过员工唯一 ID 每天更新一次

用户电子邮件只能通过员工唯一 ID 功能/特性每 24 小时更新一次。用户必须从上次更新起等待完整的一个日历日,才能再次通过 SSO 更新其电子邮件。

更新用户电子邮件的示例流程图。

将 SAML 属性设置为 <NameID> 将使用用户已断言的 NameID

将员工唯一 ID SAML 属性映射到 <NameID> 将自动使用用户已断言的 NameID 值作为其唯一标识符。如果您的身份提供商断言的 NameID 并非用户的电子邮件,例如用户主体名称 (UPN) 或不会更改的类似值,这将是一个有用的工具。如果用户的 NameID 与其电子邮件相同,请勿使用此值。

<NameID> 管理员设置示例。

高级映射:许可证、附加组件和访问

SAML 高级信息映射部分可在用户进行身份验证时,动态向用户应用许可证(包括 Zoom Phone)、附加组件和用户访问群组。与基础版映射不同,高级映射包含许多细微差别;具体取决于您的环境复杂程度,在配置时可能需要认真留意。本节重点介绍配置高级 SAML 映射时的细微差别。请参阅我们的 高级 SAML 映射文章 受支持属性的完整列表。

每当用户进行身份验证时,都会应用高级映射

与某些类别具有可选更新的基础版映射不同,高级映射配置将按照自上而下的应用程序顺序,在每次用户进行身份验证时应用。

例如,如果某个用户拥有基础版许可证,随后通过 SSO 进行身份验证并传递映射为授予完整许可证的 SAML 属性和值,该用户将立即获得完整许可证。如果随后在身份提供商中更改该用户的个人资料,使其恢复为基础版许可证,则该用户在 Zoom 中重新进行身份验证后,将被重新分配基础版许可证。

高级映射允许每个类别使用多个 SAML 属性和值

与每个类别仅允许一个 SAML 属性的基础版映射不同,高级映射可支持每个类别使用多个属性和值。如以下配置所示,这使得通过身份提供商内的安全群组管理用户许可证和访问时具有极大的灵活性。

SAML 的示例属性映射。

断言多个属性时,高级映射将从上到下应用许可证

如果用户传递了为高级 SAML 映射配置的多个 SAML 属性或值,Zoom 将从上到下映射许可证。请参阅以下示例:

管理员设置中的许可证类型选择示例。

根据上述配置,如果某个用户同时传递了以下两者的属性 global_usersmarketing,由于 marketing 在配置中的优先级最高,因此将对该用户应用此属性,其余适用属性将被忽略。

或者,如果配置设置为 global_users 具有最高优先级,如以下屏幕截图所示,如果用户的断言包含 global_users, marketing, human resources,以及 IT,由于 global_users 的优先级最高,则只会断言基础版许可证。

调整优先级顺序的示例

Zoom 管理员可以在编辑器中使用 ↑↓ 箭头编辑映射值时调整应用程序顺序。

网络研讨会和大型会议映射可共享一个通用值,以同时应用两个附加组件

为简化应用程序流程,Zoom 管理员可以两次配置相同的 SAML 属性和值,以便同时向用户应用网络研讨会和大型会议附加组件,如下图中使用的 global_users 值。这些附加组件也可根据需要独立配置,如使用的 网络研讨会_onlylarge_会议_only 值。

large_会议_only 和 网络研讨会_only 的 SAML 属性示例。

可使用一个 SAML 值将用户添加到多个用户群组

Zoom 管理员可配置用户群组映射,以便通过一个 SAML 值将用户添加到多个群组。

第一个添加的用户群组将被设为该用户的主要群组,并决定用户的默认设置 除非下级群组中有某项设置被锁定。有关用户群组的更多信息,请参阅我们的 支持文章.

多个用户群组映射示例。

指定用户和用户群组可免于特定的 SAML 映射

可配置高级 SAML 映射下的每个选项,以免除特定用户和用户群组的映射行为。这有助于防止 VIP 用户因许可证可能发生更改而导致服务中断。

用户豁免示例。

如果该值此前未映射到某个群组,自动映射会自动将用户分配到以其声明的 SAML 值命名的用户、频道或 IM 群组

自动映射可用于自动将用户分配到以其声明的 SAML 值命名的用户群组、频道和 IM 群组。与可根据 SAML 值配置为将用户分配到任何群组的其他高级映射组件不同,自动映射始终根据完全匹配的 SAML 值将用户分配到群组。如果该群组此前不存在,系统将自动创建它。

SAML 自动映射示例。

例如,如果自动映射设置为根据用户所在部门将用户映射到群组,而其部门值尚未为用户群组、频道或 IM 群组定义,用户将被自动分配到与其部门名称相匹配的群组,如下表所示:

SAML 属性
SAML 值
Zoom 群组是否已存在?
结果

部门

人力资源

用户已添加到人力资源群组

部门

市场营销

用户已添加到市场营销群组

部门

销售

已创建销售群组,用户已添加到销售群组

Zoom 最多支持五个自定义 SAML 属性

Zoom 管理员最多可配置 五个 自定义 SAML 属性,用于在以下位置下将用户数据添加到其 Zoom 个人资料中 高级用户管理 页面。添加自定义字段后,Zoom 管理员可在以下位置配置映射: SAML 响应映射 页面。

自定义 SAML 属性示例

将用户映射到子账户将 应用会议许可证和附加组件

将用户映射到子账户只会将用户的会议许可证以及网络研讨会和大型会议等附加组件应用到子账户。用户群组、IM 群组、用户角色等不会应用,必须在子账户中进行配置。

需要在包含子账户的 SAML 响应映射中获得更大灵活性的客户,将需要在子账户中设置唯一的实名网址和新的 SSO 配置。

排查 SSO 问题

使用 SAML 响应日志进行故障排除

除 SAML 响应映射配置外,已保存的 SAML 响应日志还是排查配置和用户错误的宝贵工具。如果您的 SSO 配置已设为保存 SAML 响应日志,可通过以下位置访问: SAML 响应日志 选项卡,位于高级设置中的 SSO 配置页面内。若要查看 SAML 响应日志,请点击 查看详情 身份验证尝试旁边的。

大多数身份验证将显示在响应日志中

大多数失败或未成功的身份验证尝试将显示在响应日志页面上。如果某次身份验证尝试未显示,则很可能是 Zoom 未收到您的身份提供商发出的 SAML 断言,或者保存 SAML 响应日志功能已被禁用。

响应日志可告知您配置是否不正确,或者您的证书是否已过期

当启用 SAML 响应日志时,身份提供程序的信息会断言给 Zoom,以便对各方的身份进行身份验证。如果某个断言的设置或信息字符串(例如 X509 证书或颁发者 ID)与 Zoom 当前的配置不同,就会出现错误,提示该信息“与当前的 SSO 设置不匹配”。如果这些断言值正确,Zoom 管理员可以更新 SSO 配置以使其与这些值匹配,从而解决该错误。

错误配置警告示例。

响应日志会告诉你哪些 SAML 值和属性正在被断言

查看响应日志有助于通过验证用户在身份验证时被断言的属性和值,来解决 SAML 响应映射配置问题。这些内容可以与配置进行比较,以确保属性和值匹配。

由身份提供程序服务断言的信息示例。

如果 SAML 属性或值缺失,则表示这些信息没有被身份提供程序服务断言。遇到此问题的用户建议联系其身份提供程序支持服务以获得更多帮助。

如果不成功,响应日志会包含错误代码和简要说明

如果用户无法身份验证或收到错误,SAML 响应日志中会包含该错误的错误代码和简要说明。

错误代码和说明示例。

大多数问题都可以通过这些错误消息来识别并解决。如果你无法解决该错误,请联系 Zoom 支持以获得更多帮助。

Web 跟踪 ID 错误

如果用户未能完成 SSO 身份验证,他们将收到一个 WEB 跟踪 ID 错误代码。这些代码不是与特定失败相关的错误消息,而是一个唯一的日志 ID,可在 SAML 响应映射中查看,用于识别身份验证问题。

带有 WEB 跟踪 ID 错误代码的用户端错误示例。

要识别该错误,如果已启用 SAML 响应日志,请导航到 SAML 响应日志 高级设置中 SSO 配置页面内可用的选项卡。从那里,将 WEB 跟踪 ID 输入到跟踪 ID 字段中并进行搜索,以填充响应日志

使用上述 WEB 跟踪 ID 错误代码搜索 SAML 响应日志的示例。

SAML 响应日志应在响应底部显示 SAML 断言以及一个可用于进一步排查问题的错误代码和消息。

SCIM 错误

用户不存在或不属于此账户

当目标用户的电子邮件地址因账户已存在而无法预配时,就会发生此错误。建议 Zoom 管理员直接联系该用户,并手动邀请该用户加入账户。

预配错误示例。

你不能添加付费用户

当 SCIM 尝试预配用户但账户中的许可证不足时,就会发生此错误。要解决该错误,必须将该用户预配为基础版用户,或者必须提供可用于预配的许可证。

使用 SCIM 日志排查用户预配问题

Zoom 在 Zoom Marketplace中提供最近的 100 条 API 请求日志。Zoom 管理员可以使用这些日志确认通过预配 API 发送和接收了哪些信息。要访问这些日志,请以 Zoom 管理员身份登录 Zoom Marketplace,然后点击 管理。在下一页中,选择 呼叫日志 下方 个人应用管理。然后,点击某个条目以展开 API 日志并查看内容。

下图展示了一个 SCIM 用户预配请求示例,其中用户的身份和许可属性已高亮显示以供参考。

SCIM 用户预配请求示例。

与 SAML 响应映射类似,Zoom 只能应用在预配请求中由身份提供程序提交的信息。使用这些日志确认身份提供程序是否正在提交用户身份和许可属性。如果这些断言中缺少预期信息,请联系你的身份提供程序寻求支持。

数据流和身份验证

SAML 身份验证

下图详细说明了用户在使用 Zoom 发起单点登录会话时的 SAML 身份验证流程。

SAML 身份验证流程示意图。

SSO 网页登录令牌

用户通过 SAML 完成身份验证后,其会话会在浏览器中建立,并且

默认有效期为两小时。如果用户继续积极使用其 Zoom 网页,则会话将刷新;但是,如果用户两小时内未使用其网页,令牌将过期,用户必须重新进行身份验证。Zoom 管理员可以在 安全 页面中“用户在一段不活动时间后需要重新登录”以及 网络端不活动时长设置(分钟).

客户端登录令牌

当用户尝试在客户端中通过 SSO 进行身份验证时,用户的设备会打开一个浏览器并将其重定向到身份提供程序的登录页面。用户完成身份验证后,其浏览器将收到一个 Zoom 客户端启动令牌。一旦用户点击“打开”或“启动”按钮,浏览器就会使用 URL 架构与启动令牌结合来打开 Zoom 客户端。

Zoom 客户端将使用启动令牌从 Zoom 服务器获取访问令牌和刷新令牌。客户端每次会使用访问令牌两小时,过期后会使用刷新令牌获取一组新的令牌,这些令牌会存储在客户端的本地数据库中。此刷新过程默认没有限制,并且可以持续循环使用令牌,直到用户注销或令牌过期。Zoom 管理员可以在 SSO 设置 页面中的 强制自动注销.

最后更新于

这有帮助吗?