> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/zh/guan-li-yuan-zhuan-qu/account-and-endpoint-management/sso-field-guide.md).

# SSO 现场指南

## 介绍

将单点登录（SSO）与 Zoom 集成，可为管理员提供用户管理和安全选项，从而简化账户管理。配置完成后，用户将使用公司凭证在公司的身份提供商处进行身份验证，而不是通过第三方应用中的 Oauth 等替代身份验证方法，或直接使用 Zoom 的用户名和密码。

本文档概述了 Zoom 中的 SSO 配置和设置，并提供故障排除和安全信息。

## 配置 SSO

#### <mark style="color:蓝色;">SSO 需要实名网址才能开始</mark>

在配置 SSO 之前，账户必须拥有已批准的实名网址。实名网址获批后，Zoom 管理员可以访问 [SSO 配置](https://zoom.us/account/sso) 页面，通过 Web 门户中的高级选项子菜单。请参阅我们关于 [实名网址](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) 了解更多信息。

#### <mark style="color:蓝色;">Zoom SSO 可与任何 SAML 2.0 或 OIDC 身份提供商配合使用</mark>

Zoom 可与任何支持安全断言标记语言（SAML）2.0 或 OpenID Connect（OIDC）身份验证的身份提供商集成。

#### <mark style="color:蓝色;">Zoom 管理员可以通过响应映射或 SCIM 集成管理用户个人资料信息和许可</mark>

管理员可以通过响应映射或系统跨域身份管理（SCIM）应用程序编程接口（API）请求来管理用户个人资料信息和许可，具体取决于身份提供商在线提供的功能。两种用户管理方法在个人资料信息映射和许可管理方面都提供几乎相同的功能，但某些 SCIM 映射需要手动配置。

如需查看 SCIM 功能的完整列表，请参阅我们的 [SCIM API 文档](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:蓝色;">Zoom 管理员可以通过 SCIM 管理用户账户状态，但不能通过 SAML 或 OIDC</mark>

由于 SCIM 允许身份提供商随时直接与 Zoom 通信，用户账户可以被 *激活*, *已停用*, *已创建*，或 *已删除* 通过 SCIM 集成自动完成。例如，如果某个用户在 Active Directory 中的账户被禁用，或已取消为他们分配应用程序，SCIM 可以向 Zoom 中该用户的账户发送自动停用请求。此 功能/特性 取决于身份提供程序的 SCIM 应用程序的能力，且不同提供程序的功能可能会有所差异。

#### <mark style="color:蓝色;">有限的身份提供商为 Zoom 提供 SCIM</mark>

许多身份提供商没有为 Zoom 构建作为其服务一部分的 SCIM 集成。使用不支持与 Zoom 的 SCIM 的身份提供商的账户，必须使用响应映射来实现自动化用户管理。

#### <mark style="color:蓝色;">SCIM 需要关联域才能自动为用户提供配置</mark>

使用 SCIM 管理和为 SSO 预配用户的账户 **必须** 将电子邮件域与 Zoom 关联。未能关联该域将导致用户配置失败。请参阅我们关于 [关联域](https://support.zoom.us/hc/en-us/articles/203395207) 的支持文章，以获取有关该流程的更多信息。

### SAML 配置指南

以下链接包含使用 SAML 配置 SSO 的指南。

{% hint style="success" %}
**Zoom 提示**

点击“✔”在“提供方”或“Zoom 文档”列中，即可在新窗口中打开说明。
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th align="center">提供商文档</th><th align="center">Zoom 文档</th><th align="center">支持 SCIM</th></tr></thead><tbody><tr><td>auth0</td><td align="center"><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>ADFS</td><td align="center"><br></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0062700">✔</a></td><td align="center">AD 同步工具</td></tr><tr><td>Clever</td><td align="center"><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>CyberArk</td><td align="center"><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Duo</td><td align="center"><a href="https://duo.com/docs/sso-zoom">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Entra ID（原 Azure）</td><td align="center"><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0064121">✔</a></td><td align="center">✔</td></tr><tr><td>Google</td><td align="center"><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td align="center"><br></td></tr><tr><td>JumpCloud</td><td align="center"><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr><tr><td>miniOrange</td><td align="center"><a href="https://www.miniorange.com/iam/integrations/zoom-single-sign-on-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Okta</td><td align="center"><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0063256">✔</a></td><td align="center">✔</td></tr><tr><td>OneLogin</td><td align="center"><a href="https://onelogin.service-now.com/support?id=kb_article&#x26;sys_id=a10d1e2f87bf6850247f4156cebb35d5">✔</a></td><td align="center"></td><td align="center">✔</td></tr><tr><td>Ping 身份</td><td align="center"><a href="https://docs.pingidentity.com/integrations/zoom/setup/pf_zoom_connector_configuring_single_sign_on_in_zoom.html">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr></tbody></table>

如果贵商业版所使用的身份提供方未列于上方，我们建议在该提供方的知识库中搜索 Zoom 专用集成指南。如果没有在线版本，仍可通过在 Zoom 的 SSO 配置屏幕中匹配来自您的 IdP 的关键标识符来配置 SSO。请参阅 Zoom 的支持中心，了解有关 [SSO 快速入门指南](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0060673) 以及完成此流程所需的信息。

### OIDC 配置指南

Zoom 支持 OIDC 发现，可自动填充常见的身份提供商详细信息，例如发行者、授权端点、令牌端点和签名密钥。由于 OIDC 依赖于标准化配置值，因此通常不需要特定提供商的 Zoom 文档；当无法进行发现时，可以手动输入所需值。

因此，即使没有特定提供商的集成指南，符合标准的 OIDC 身份提供商通常也可以在 Zoom 中进行配置。有关更多信息，请参阅 Zoom 的支持中心，了解 [配置 OIDC SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0083701).

### 其他配置选项

#### <mark style="color:蓝色;">Zoom 可以支持多个 实名网址 和/或多个身份提供商应用程序</mark>

Zoom 账户可以支持多个 实名网址、多个身份提供商（IdP）配置，或两者的组合。支持的配置包括：

* 多个共享同一 IdP 配置的 实名网址。
* 多个 实名网址，每个都有独立的 IdP 配置。
* 单个 实名网址关联多个 IdP 配置。

这些配置通过 Zoom 支持启用，并不是通过标准 SSO 管理界面进行配置的。提交一个 [支持请求](https://support.zoom.com/hc/en/contact?id=contact_us) 要启用此功能/特性，以及所需的实名网址和 IdP 配置，以及预期的身份验证结果。

{% hint style="info" %}
**注**

OIDC 身份验证目前不支持多个 Vanity URL 或 IdP。如果您不确定自己是否属于这种情况，请联系您的 Zoom 账户团队以获取更多信息。
{% endhint %}

#### <mark style="color:蓝色;">本地部署 Active Directory 可使用 AD 同步工具，而不是 SCIM</mark>

希望通过 SCIM 自动化用户预配，但没有基于云的身份提供方的账户，可以使用 Zoom 为管理其 Active Directory (AD) 同步工具 应用程序。该应用程序在 Oracle JDK 8 上运行，并通过 API 命令来管理用户，从而模拟 SCIM 预配。请参阅我们关于该 [AD 同步工具](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) 了解更多信息。

{% hint style="success" %}
**Zoom 建议**

AD 同步工具需要为用户管理进行精确配置。为避免服务中断，在全面实施之前，必须对该工具的配置进行彻底测试和审查。
{% endhint %}

#### <mark style="color:蓝色;">身份提供商甚至可以对没有 Zoom 账户的会议参会者进行身份验证</mark>

希望要求用户对其身份进行身份验证但又不想提供 Zoom 账户的账户，可以与其身份提供商配置外部身份验证配置文件。启用后用于会议时，尝试加入的用户必须向你的身份提供商验证其登录凭据，才能获得访问权限。这是学校的常见配置，这些学校不向所有学生提供账户，但要求身份验证后才能加入课程。请参阅我们关于 [配置外部身份验证](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) 了解更多信息。

#### <mark style="color:蓝色;">更改身份提供商需要在 Zoom 中重新配置 SSO</mark>

更改身份提供商的账户必须在 Zoom 中重新执行其 SSO 配置。这包括更新配置页面中的所有字段，以匹配其新的身份提供商。建议账户确认，响应映射在新的身份提供商下不会更改。

假设没有进一步更改，则不应需要额外的配置或更改。

#### <mark style="color:蓝色;">拥有子账户的客户可以从主账户或子账户配置 SSO</mark>

拥有子账户的客户有两种配置 SSO 的选项：

1. 所有用户使用主账户的实名网址进行身份验证，并通过高级响应映射自动登录到子账户（[某些映射限制适用](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons))
2. 每个子账户都有一个唯一的实名网址和独立的 SSO 配置，仅供该子账户的成员使用

每种配置都提供独特的优势，其中第二种选项提供最高的灵活性。考虑实施任一配置的客户应与他们的账户团队讨论哪种配置最适合其需求。

## 预配方法

#### <mark style="color:蓝色;">预配模式和 SCIM 是两种不同的机制，并且可以一起使用</mark>

预配 *登录时* 和 *登录前* 是单个 SSO 设置的两个在线可选值。它们决定 Zoom 是否会在用户进行身份验证时为其创建账户，或者要求该账户已存在。SCIM 不是该设置的第三个值——它是一个由 API 驱动的独立机制，可独立于身份验证为用户进行预配，并且它会与所选的任何预配模式一起运行。

| 预配方法                                | 工作原理                            | 前提条件                            | 创建账户             | 停用账户             |
| ----------------------------------- | ------------------------------- | ------------------------------- | ---------------- | ---------------- |
| <p><strong>登录时</strong><br>（即时）</p> | 当用户首次进行身份验证时创建账户                | 无                               | 是                | 否                |
| <p><strong>登录前</strong><br>（预置）</p> | 验证用户是否有权通过 SSO 登录               | 具有 SSO 登录类型的账户。通常与 SCIM 预配一起使用。 | 不，但通常与 SCIM 一起使用 | 不，但通常与 SCIM 一起使用 |
| **SCIM**                            | 通过 API 按其自身的安排/定时发送从身份提供者同步用户数据 | IdP 的 SCIM 支持和一个关联域名            | 是                | 是，如果 IdP 支持      |

### 登录时

#### <mark style="color:蓝色;">登录时预配会在单一步骤中创建账户和 SSO 登录类型</mark>

使用该 *登录时* 设置（也称为即时预配）后，在身份提供者中被分配了 Zoom 应用程序并获得任何受支持的 Zoom 许可证的用户，在他们第一次进行身份验证时，将为其创建账户。之前在 Zoom 中无需存在任何内容。这使其成为最简单的部署选项，也是首次在账户上配置 SSO 时推荐它的原因。

登录时预配也与 SCIM 兼容——两者可以同时运行。不过在实践中，SCIM 通常会使其变得不再需要，因为当用户首次进行身份验证时，账户通常已经存在。

### 登录前

#### <mark style="color:蓝色;">登录前预配取决于先由其他内容创建了账户或登录类型</mark>

该 *登录前* 该设置（也称为预配）不会自动预配任何内容。相反，它会强制执行一项条件：只有当用户的 Zoom 账户已存在且具有 SSO 登录类型时，用户才可以进行身份验证。因此，必须由其他内容负责创建这些账户，而实际可行的选项有两个。

* **SCIM 预配**，它会在用户被分配应用程序时，从身份提供方自动创建账户。
* **批量 CSV 上传** 配合 *SSO 用户* 选中该选项后，即可在一次导入中创建账户并应用 SSO 登录类型。

这就是为何预配和 SCIM 如此频繁地搭配使用。预配提出一项要求；SCIM 则是在大规模场景下满足该要求的机制。

Zoom 管理员可以通过查看以下页面中的用户账户，确认某个账户是否具有 SSO 登录类型： [用户管理](https://zoom.us/account/user#/) 网页门户中的页面，并查找用户电子邮件下方的“SSO”图标。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt="A user profile showing an SSO login type" width="375"><figcaption><p>用户电子邮件下方 SSO 图标的 位置。</p></figcaption></figure></div>

如果该图标显示，则该用户已预配 SSO；如果该图标缺失，则在启用预配的情况下，该用户在被添加之前将无法通过 SSO 登录。Zoom 管理员可以通过 CSV 文件批量添加用户并选择“SSO 用户”选项来添加此登录类型，或者在启用“登录时预配”时让用户进行身份验证。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>显示用于批量上传的“SSO 用户”选项的示例。</p></figcaption></figure></div>

### SCIM

#### <mark style="color:蓝色;">SCIM 通过 API 预配用户，且绝不会像 SAML 或 OIDC 那样声明身份值</mark>

SCIM 与响应映射之间存在一种值得明确说明的差异。响应映射——无论是通过 SAML 断言还是 OIDC 声明——都会携带用户信息 *作为身份验证事件的一部分*。在用户登录之前，不会应用任何内容，信息会在断言中传递。

SCIM 根本不携带任何断言或声明。身份提供方会按其自身的安排/定时发送直接调用 Zoom 的 API，发送用户信息，不管用户是否曾经登录过。这正是 SCIM 能够在无需用户参与的情况下创建、更新、停用和删除账户的原因，也正因如此，SCIM 可以管理账户状态，而响应映射则不能。

SCIM 与任一预配模式都兼容，最常与预配置一起部署。

{% hint style="success" %}
**Zoom 建议**

在新账户上同时配置 SSO 和 SCIM 时，启用 *登录时预配* 首先。这有助于确保在 SCIM 集成仍在验证期间，用户可以进行身份验证。一旦你确认 SCIM 正在创建已应用 SSO 登录类型的账户，请切换到 *登录前* 如果需要更严格的控制。
{% endhint %}

## 安全设置

#### <mark style="color:蓝色;">Zoom 管理员可以在设定的时长后强制自动注销</mark>

Zoom 管理员可以将 Zoom 配置为在设定时长后自动注销有效会话中的用户，时长可自定义为 15 分钟到 180 天。此过程会在生成令牌后，将 Zoom 访问令牌设置为在预定时长后过期。此令牌与身份提供方无关，且仅适用于 Zoom。

#### <mark style="color:蓝色;">必须关联并管理域，才能强制实施 SSO 身份验证</mark>

Zoom 管理员可以强制实施 SSO 身份验证 *仅* 如果电子邮件域已在 Zoom 中关联并管理。当启用此功能时，所有使用贵公司域名进行身份验证的用户都将自动重定向到您的身份提供商的身份验证页面，而不受平台限制。

一旦该域获得批准并受管理，Zoom 管理员就可以通过您账户的 [安全页面](https://zoom.us/account/setting/security) 下 **登录方式**。请参阅我们的支持文章， [关联域](https://support.zoom.us/hc/en-us/articles/203395207) 以了解有关关联和管理域的更多信息。

#### <mark style="color:蓝色;">指定用户可免于强制执行的 SSO 身份验证</mark>

Zoom 管理员可以将特定用户从强制 SSO 身份验证中排除。排除特定用户（例如 管理员 账户）可能会在 SSO 配置中断时很有用，此时 账户管理员 需要对 Zoom 账户进行非 SSO 访问。被豁免的管理员可在任何时间登录 admin.zoom.us，以应对账户锁定或 SSO 配置中断的情况（用户必须具备 标准 **管理员** 角色）。如果 Zoom 管理员无法访问该账户，他们必须联系人 Zoom 支持寻求帮助。

要启用用户例外，请转到账户 [安全页面](https://zoom.us/account/setting/security) 在网页门户的高级选项下，找到强制域名列表，并通过编辑列表添加一个例外。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>SSO 域名列表示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">可将移动端和桌面端客户端配置为要求用户使用 SSO 身份验证</mark>

可通过群组策略、移动设备管理 (MDM) 服务和批量部署客户端对 Zoom 客户端进行预配置，以自动化 SSO 功能，包括自动登录、自动注销、仅限 SSO 的设备身份验证等。

有关完整的配置可能性列表，请参阅我们的配置选项以 [群组策略](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) 和 [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:蓝色;">Office 365 用户可以使用 SSO 凭据自动登录到适用于 Outlook 的 Zoom 插件</mark>

使用 Office 365 的客户可以使用 SSO 凭据将其用户自动登录到适用于 Outlook 的 Zoom 插件。这可以与一个 [自定义加载项清单](https://support.zoom.us/hc/en-us/articles/360041403311) 配合使用，该清单会预先填充账户的实名网址，从而为用户创建无缝的身份验证体验。此功能会在 SSO 会议令牌处于有效状态时使用用户的该令牌；如果未找到有效会议，则会提示通过您的身份提供商进行新的身份验证。

Zoom 管理员可以在账户的 [安全页面](https://zoom.us/account/setting/security) 下 **高级** 菜单。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>使用 Outlook 插件进行 SSO 的管理员设置示例。</p></figcaption></figure></div>

## 响应映射

在响应映射中， **属性** 是由 **值**定义的数据类别，并用于将信息从身份提供商传递给像 Zoom 这样的服务提供商。映射属性和值对于自动化用户个人资料信息和管理用户许可证至关重要。

Zoom 响应映射分为两部分： *基础版* 和 *高级*。基础版映射用于映射基础版个人资料信息，包括姓名、电话号码、部门等；而高级映射用于管理动态许可证分配、分配用户群组、用户角色等更多内容。

本节介绍基础版和高级响应映射的基础知识，并重点说明某些功能所需的独特条件。

#### <mark style="color:蓝色;">Zoom 同时支持通过 SAML 和 OIDC 进行响应映射</mark>

Zoom 可以通过 SAML 或 OIDC 配置响应映射。SAML 身份信息以 XML 格式的断言交换，而 OIDC 身份信息则通过 JSON Web Key 集（JWK）提供。无论哪种情况，Zoom 都可以使用从身份提供商接收的属性或声明来映射用户个人资料信息、许可证、群组以及其他受支持的账户设置。

#### <mark style="color:蓝色;">基础知识：属性和值</mark>

大多数身份提供商使用普通属性名称和值传递基础版个人资料信息。例如，员工的部门可能会以 department 属性和 Human Resources 值传入。下表展示了在传递用户信息时属性和值之间的关系。

| 属性         | 值                              |
| ---------- | ------------------------------ |
| firstName  | John                           |
| lastName   | Smith                          |
| 电子邮件       | <john.smith@companydomain.com> |
| department | 人力资源                           |

通过将属性正确分配到响应映射，可以将用户信息自动应用到用户个人资料中，从而简化账户创建和管理流程。

### 基础版映射：个人资料信息

基础版映射用于将目录中的个人资料信息，如名字、姓氏、部门、电话号码、成本中心和位置，应用到用户的个人资料中。其中许多类别不言自明，并且可以轻松配置；但是，有些类别需要解释才能正确配置，以阻止意外后果或应用程序错误。以下部分重点介绍基础版映射的独特映射选项和配置设置。有关支持属性的完整列表，请参阅我们的 [基础版映射文章](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) 。

#### <mark style="color:蓝色;">默认许可证类型仅适用于</mark> *<mark style="color:蓝色;">全新用户</mark>*

默认许可证类型选项会将指定许可证应用到账户中通过首次身份验证配置的所有 *全新* 用户。这不适用于第二次进行身份验证的用户、从之前的账户合并到该账户的用户、通过 SCIM 配置的用户，或手动邀请的用户。

有关 *更新的信息* 具有身份验证的用户许可证，请参阅以下位置下的许可证配置 [高级映射](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:蓝色;">默认许可证类型为</mark> *<mark style="color:蓝色;">无</mark>* <mark style="color:蓝色;">除非已配置高级映射来分配许可证，否则将不允许新用户进行身份验证</mark>

Zoom 用户必须具有已分配的许可证类型（未分配、没有 Zoom Meetings 基础版、Zoom Workplace 等），才能登录 Zoom 服务。如果选择“无”作为默认许可证类型，新用户将无法登录或创建新账户，除非他们将通过以下方式获得许可证 [高级映射](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:蓝色;">除非另有说明，大多数基础映射将在登录时重新应用</mark>

默认情况下，大多数基础映射会在用户每次登录时更新， *但以下情况除外* *适用于* 名字、姓氏、显示名称和电话号码。默认情况下，这四项映射仅会在用户首次进行身份验证时应用，即使由用户或管理员更新，也不会再次重新应用。Zoom 管理员可以通过启用以下选项来更改此行为： **在每次 SSO 登录时更新** 位于响应映射页面上。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>“在每次 SSO 登录时更新”选项示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">如果位于美国境外，电话号码映射应包含国家/地区代码和区号</mark>

通过断言映射的电话号码应尽可能包含用户的国家/地区代码和区号。如果默认未定义，Zoom 将假定国家/地区代码为 +1。

未在其目录中保留国家/地区代码的账户，可以在其身份提供商中编辑断言，以便在必要时自动包含这些代码。

#### <mark style="color:蓝色;">每个用户最多可将三个电话号码和一个传真号码映射到其个人资料</mark>

Zoom 管理员可以为每个用户配置最多三个独立的电话号码映射和一个传真号码映射。每个电话号码必须唯一，且不能与其他字段的值重复。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>每个用户的电话号码选项示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">个人资料图片必须从可公开访问的 URL 映射，或使用 Base64 编码</mark>

希望从其目录映射个人资料图片的账户，必须在进行断言时使用可公开访问的 URL 映射图片，或使用 Base64 对图片进行编码。

### 员工唯一 ID

<mark style="color:蓝色;">**员工唯一 ID 会更改 Zoom 用于识别用户的主要标识符，并有助于阻止电子邮件更改后出现重复的用户账户**</mark>

该 *员工唯一 ID* 是 Zoom 提供的一项功能，用于协助进行身份管理。默认情况下，Zoom 用户的主要识别方式是其 **电子邮件** **地址**。这意味着，如果工作电子邮件登录类型是 **<john.smith@company.com>**，那么 Zoom 将始终通过该电子邮件地址识别此用户。此标识符使 SSO 或 Facebook 和 Google OAuth 账户等集成能够将该用户关联到同一个 Zoom 账户。

但是，如果用户的姓名或电子邮件发生更改，此识别过程可能会出现问题。例如，如果 **<john.smith@company.com>** 的电子邮件更改为 **<jonathan.smith@company.com>**，Zoom 无法安全地确定这些是同一个人（因为基本标识符不同），因此 Zoom 将在首次 **<jonathan.smith@company.com>** 登录时创建一个新账户。

为简化此问题，Zoom 提供了唯一员工 ID 功能，该功能会将用户的主要标识符从其电子邮件地址更改为已建立的唯一 ID。 *这不会更改用户的 Zoom 用户名*，而是提供一个备用识别属性。如果满足以下条件，此更改允许 Zoom 在 Zoom 中动态更新用户的电子邮件地址：

* 一个 *新的* 电子邮件地址附带已知的唯一员工 ID；并且
* 受影响用户的电子邮件域已在 Zoom 中关联

例如，如果 **<john.smith@company.com>** 进行身份验证并为员工唯一 ID 属性传递值 12345（其员工编号），Zoom 现在将通过断言的值在账户中识别该用户。如果 John 再次使用该电子邮件进行身份验证 **<jonathan.smith@company.com>** ，同时仍传递员工唯一 ID 12345，Zoom 将识别出 <john.smith@company.com> 现在是 **<jonathan.smith@company.com>** ，并且如果该域已关联，将动态更新账户中用户的电子邮件。

身份管理员应 *确认* 在为此类别建立映射之前，没有两个用户会使用相同的员工唯一 ID 值。如果另一用户进行身份验证并传递相同的值，电子邮件将再次更新为新用户的电子邮件，并可能对用户服务和体验造成重大干扰。

<mark style="color:蓝色;">**员工唯一 ID 功能需要关联域才能更改用户的电子邮件**</mark>

除非电子邮件域已正式关联到您的账户信息，否则员工唯一 ID 功能无法更新用户的电子邮件地址。请参阅我们的支持文章，了解 [关联域](https://support.zoom.us/hc/en-us/articles/203395207) 了解更多信息。

<mark style="color:蓝色;">**管理员和所有者无法通过员工唯一 ID 更新其电子邮件**</mark>

Zoom 中的管理员和所有者电子邮件无法通过员工唯一 ID 功能/特性进行更新。这是一项旨在阻止未经授权访问的安全措施。管理员和所有者必须通过其个人资料页面更改电子邮件。

<mark style="color:蓝色;">**用户电子邮件只能通过员工唯一 ID 每天更新一次**</mark>

用户电子邮件只能通过员工唯一 ID 功能/特性每 24 小时更新一次。用户必须从上次更新起等待完整的一个日历日，才能再次通过 SSO 更新其电子邮件。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>更新用户电子邮件的示例流程图。</p></figcaption></figure></div>

<mark style="color:蓝色;">**将该属性设置为 \<NameID> 将使用用户已声明的 NameID**</mark>

将员工唯一 ID 属性映射到 **\<NameID>** 将自动使用用户已声明的 NameID 值作为其唯一标识符。如果您的身份提供商声明的 NameID 不同于用户的电子邮件，例如用户主体名称 (UPN) 或不会更改的类似值，这可能是一个有用的工具。如果用户的 NameID 与其电子邮件相同，请勿使用此值。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>&#x3C;NameID> 管理员设置示例。</p></figcaption></figure></div>

### 高级映射：许可证和附加组件

高级信息映射部分可以在用户进行身份验证时动态应用许可证（包括 Zoom Phone）、附加项和用户访问组。与基础版映射不同，高级映射包含许多细微差别，具体取决于您的环境复杂性，在配置时可能需要认真关注。本部分重点介绍配置高级响应映射的细微差别。请参阅我们的 [高级映射文章](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) 。

#### <mark style="color:蓝色;">每当用户进行身份验证时，都会应用高级映射</mark>

与基础版映射不同，基础版映射对某些类别有可选更新，而高级映射配置将根据自上而下的应用程序顺序，在用户每次进行身份验证时应用。

例如，如果用户拥有基础版许可证，然后通过 SSO 进行身份验证，传递一个映射到授予完整许可证的属性和值，则该用户将立即获得完整许可证。如果随后在身份提供者中更改用户的配置文件，使其回到基础版许可证，那么他们在 Zoom 中重新进行身份验证后，将再次被分配基础版许可证。

#### <mark style="color:蓝色;">高级映射允许每个类别使用多个属性和值</mark>

与基础版映射不同，基础版映射每个类别只允许一个属性，而高级映射可为每个类别支持多个属性和值。这使得在通过身份提供者中的安全组管理用户许可证和访问时具有很大的灵活性，如下面的配置所示。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>高级属性映射示例。</p></figcaption></figure></div>

{% hint style="success" %}
**Zoom 提示**

属性可能因身份提供者而异，尤其是安全组。请向您的身份提供者确认，或通过 [响应日志](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) 属性如何被声明。
{% endhint %}

#### <mark style="color:蓝色;">当多个属性被声明时，高级映射会自上而下应用许可证</mark>

如果用户传递了多个为高级映射配置的属性或值，Zoom 将自上而下映射许可证。请参见以下示例：

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>管理员设置中的许可证类型选择示例。</p></figcaption></figure></div>

根据上述配置，如果用户要为以下两项都传递一个属性 **global\_users** 和 **marketing**，因为 **marketing** 在配置中优先级最高，此属性将应用于用户，剩余可应用的属性将被忽略。

或者，如果配置设置为 **global\_users** 作为最高优先级，如下截图所示，如果用户的断言中包含 **global\_users**, **marketing**, **人力** **资源**，以及 **IT**，因为 **global\_users** 时，只会断言基础版许可证。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>调整优先级顺序的示例</p></figcaption></figure></div>

Zoom 管理员在编辑映射值时，可以使用编辑器中的 ↑↓ 箭头调整应用程序的顺序。

{% hint style="success" %}
**Zoom 建议**

请从最具体到最通用配置高级配置，以阻止许可证误应用。
{% endhint %}

#### <mark style="color:蓝色;">网络研讨会和大型会议映射可以共享一个公共值，以同时应用这两个添加项</mark>

为简化应用程序流程，Zoom 管理员可以将相同的属性和值配置两次，以便将网络研讨会和大型会议添加项同时应用于用户，如下图所示，使用了 **global\_users** 值。这些添加项也可以根据需要独立配置，如下图所示，使用了 **仅网络研讨会** 和 **仅大型会议** 值。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>大型会议和仅网络研讨会的属性示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">指定用户和用户组可以免于特定映射</mark>

高级映射下的每个选项都可以配置为让特定用户和用户组免于映射行为。这对于防止 VIP 用户因许可的潜在更改而导致服务中断可能很有帮助。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>用户豁免示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">Zoom 支持最多五个自定义属性</mark>

Zoom 管理员最多可配置 *五个* 用于在其 Zoom 个人资料中添加用户数据的自定义属性，位于 [高级用户管理](https://zoom.us/account/user#/advanced) 页面。在添加自定义字段后，Zoom 管理员可以在 [响应映射](https://zoom.us/account/sso/mapping) 页面上配置映射。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>自定义属性示例</p></figcaption></figure></div>

#### <mark style="color:蓝色;">将用户映射到子账户将</mark> *<mark style="color:蓝色;">仅</mark>* <mark style="color:蓝色;">应用会议许可证和附加组件</mark>

将用户映射到子账户时，只会将该用户的会议许可证和附加组件（如网络研讨会和大型会议）应用到子账户。用户组、IM 组、用户角色等不会生效，必须在子账户中进行配置。

对于使用子账户进行响应映射且需要更高灵活性的客户，需要在子账户中使用唯一的实名网址并重新配置 SSO。

### 高级映射：用户和联系人组分配

用户组和联系人组分配是高级映射中唯一以两种不同模式运行的部分： *标准映射* 和 *多重映射*.

* **标准映射** 采用单一匹配。管理员可以配置许多属性和值对，但当用户进行身份验证时，只有第一个匹配项会生效，其余都会被忽略。因此，要达到特定结果，取决于精确、准确的配置。这是所有账户的默认行为。
* **多重映射** 是一种可选模式，会应用所有匹配项。一次身份验证可以同时匹配多个属性和值，从而在一次处理过程中将用户分配到多个群组。这使其非常适合具有复杂群组结构、将用户分布到各种用户组和联系人组中的账户。必须通过 Zoom 支持启用多重映射。

#### <mark style="color:蓝色;">**标准映射会将用户分配到第一个匹配的用户组或联系人组**</mark>

在标准映射下，当用户的断言在用户组或联系人组类别中匹配多个已配置值时，Zoom 只会应用配置中最上方的匹配项。系统按从上到下的顺序评估这些条目，并应用第一个匹配项。该类别中的其余匹配项都会被忽略。

例如，在一个包含二十个属性和值对并映射到不同用户组的配置中，如果某个用户的断言匹配了其中多个配对，则该用户只会被放入与最高匹配条目相关联的组中。

#### <mark style="color:蓝色;">一个值可以将用户添加到多个群组，而第一个添加的群组将成为主群组</mark>

Zoom 管理员可以配置用户组映射，以便使用一个值将用户添加到多个群组。此行为在标准映射和多重映射中均适用。

第一个添加的用户组将被设为用户的主群组，并决定用户的默认设置 *，除非底层群组具有锁定的设置*。有关用户组的更多信息，请参阅我们的 [支持文章](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

在下图中，如果用户通过了以下值： **领导层**, **人力资源**，以及 **受监管**，他们只会被放入以下群组： **领导层**，因为这是第一个匹配项，且不会应用其他匹配项。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>标准用户组映射示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">多重映射会将用户分配到所有匹配的用户组和联系人组，最多可匹配 50 条规则</mark>

启用多重映射时，Zoom 会应用 *所有* 在用户组和联系人组类别中匹配的条目，而不只是最上方的匹配项。同一属性最多可配置五十次，每个与断言匹配的已配置值都会将用户放入其关联的群组。

这意味着，一个属性若传入五十个不同的值，且每个值都映射到不同的群组，就可以在一次身份验证中将用户放入全部五十个群组。这使身份提供商安全组与 Zoom 群组之间形成一对一关系，因此，当您在身份提供商中将用户添加到某个安全组时，他们将在下一次身份验证时被分配到相应的 Zoom 群组。

在下图中，如果用户通过了以下值： **领导层**, **测试**, **AI**，以及 **人力资源** 在启用多重映射的情况下，用户将被放入所有用户组，因为启用多重映射时，Zoom 会应用前 50 条规则匹配。

<div data-with-frame="true"><figure><img src="/files/0374573aad37a75bdd031209f7b6c8e0b2524602" alt="" width="563"><figcaption><p>多重映射用户组示例</p></figcaption></figure></div>

主群组的指定不受映射模式影响。在标准映射和多重映射中，除非底层群组具有锁定的设置，否则第一个匹配并添加的群组将成为用户的主群组。

#### <mark style="color:蓝色;">多重映射简化了大型企业环境中的群组分配</mark>

多重映射减少了将用户分配到多个用户组或联系人组所需的配置精度。在标准映射下，将用户放入多个群组取决于一次可正确解析的、精确的自上而下配置。多重映射通过一次应用所有匹配项来消除这一限制，这支持用户属于许多群组的环境，以及否则难以在一次处理中执行按属性、按值配置的环境。

#### <mark style="color:蓝色;">多重映射需要通过 Zoom 支持启用</mark>

多重映射无法通过标准 SSO 管理界面启用。启用该功能需要提交一份 [支持请求](https://support.zoom.com/hc/en/contact?id=contact_us) 给 Zoom，要求为该账户启用多重映射。请求处理之前，用户组和联系人组分配将按标准的首次匹配行为运行。

### 高级映射：自动映射

#### <mark style="color:蓝色;">自动映射作为一种备用机制：当没有明确规则匹配时，它会将用户分配到一个以其断言值命名的用户、频道或 IM 组</mark>

自动映射可用于自动将用户分配到一个以其断言值命名的用户组、频道和 IM 组。与其他可将用户基于某个值分配到任意群组的高级映射组件不同，自动映射始终根据精确值将用户分配到群组。如果该群组之前不存在，系统会自动创建。

自动映射作为备用机制，仅在用户的断言未匹配上文高级映射部分中配置的任何明确规则时才会应用。如果用户已经通过明确规则分配到了某个群组——例如，基于身份提供商安全组成员身份被放入某个用户组——则该明确分配具有优先级，相应的自动映射规则将被忽略。在同一示例中，基于用户部门值自动映射的用户组将不会生效，因为明确的用户组规则已经匹配。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>自动映射配置示例。</p></figcaption></figure></div>

例如，如果自动映射设置为根据用户的部门将其映射到群组，而该用户没有匹配该类别的明确规则，那么如果其部门值尚未为用户组、频道或 IM 组定义，用户将自动分配到与其部门名称匹配的群组中，如下表所示：

| 属性 | 值    | Zoom 群组已存在吗？ | 结果                 |
| -- | ---- | ------------ | ------------------ |
| 部门 | 人力资源 | 是            | 用户已添加到人力资源群组       |
| 部门 | 市场营销 | 是            | 用户已添加到市场营销群组       |
| 部门 | 销售   | 否            | 已创建销售群组，用户已添加到销售群组 |

## SSO 故障排除

#### <mark style="color:蓝色;">响应日志可保存以便进行故障排除</mark>

Zoom 可在身份验证后保留身份验证尝试的响应日志长达七天。除了响应映射配置之外，这些响应日志还是排查配置和用户错误的重要工具。请查看 [使用响应日志排查错误](#using-saml-response-logs-to-troubleshoot) 了解更多信息。

{% hint style="success" %}
**Zoom 建议**

启用保存响应日志可让故障排除更轻松。
{% endhint %}

#### <mark style="color:蓝色;">使用响应日志进行故障排除</mark>

已保存的响应日志除了响应映射配置外，也是排查配置和用户错误的重要工具。如果您的 Zoom SSO 配置已设置为保存响应日志，则可通过 [响应日志](https://zoom.us/account/sso/saml_logs) 选项卡访问，该选项卡位于高级设置中的 SSO 配置页面内。要查看响应日志，请单击 **查看详细信息** 旁边的某次身份验证尝试。

#### <mark style="color:蓝色;">大多数身份验证都会显示在响应日志中</mark>

大多数失败或未成功的身份验证尝试都会显示在响应日志页面中。如果某次身份验证尝试未显示，最可能的原因是 Zoom 未从您的身份提供商收到断言，或者已禁用保存响应日志。

#### <mark style="color:蓝色;">响应日志可以告诉您配置是否错误，或者证书是否已过期</mark>

启用保存响应日志后，身份提供商的信息会被断言给 Zoom，以对各方的身份进行身份验证。如果某项被断言的设置或信息字符串（例如 X509 证书或颁发者 ID）与 Zoom 当前配置不同，就会出现错误，提示该信息“与当前 SSO 设置不匹配”。如果这些被断言的值是正确的，Zoom 管理员可以更新 SSO 配置以使其与之匹配，从而解决该错误。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>错误配置警告示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">响应日志会告诉您正在断言哪些值和属性</mark>

查看响应日志有助于解决响应映射配置问题，因为它可以验证用户在身份验证时正在断言哪些属性和值。这些内容可与配置进行比较，以确保属性和值匹配。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>身份提供商服务正在断言的信息示例。</p></figcaption></figure></div>

如果属性或值缺失，则说明身份提供商服务未断言这些信息。遇到此问题的用户建议联系其身份提供商支持服务以获得更多帮助。

#### <mark style="color:蓝色;">响应日志包括错误代码和简短说明（如果失败）</mark>

如果用户无法身份验证或收到错误，响应日志中会包含该错误的错误代码和简短说明。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>错误代码和说明示例。</p></figcaption></figure></div>

大多数问题都可以通过这些错误消息识别并解决。如果您无法解决该错误，请联系 Zoom 支持以获得进一步帮助。

#### <mark style="color:蓝色;">Web 跟踪 ID 错误</mark>

如果用户 SSO 身份验证失败，他们将收到 WEB 跟踪 ID 错误代码。这些代码并非与特定失败相关的错误消息，而是一个可在响应映射中查看的唯一日志 ID，用于识别身份验证问题。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>带有 WEB 跟踪 ID 错误代码的面向用户的错误示例。</p></figcaption></figure></div>

要识别该错误，如果已启用响应日志记录，请导航到 [响应日志](https://zoom.us/account/sso/saml_logs) 选项卡，该选项卡位于高级设置中的 SSO 配置页面内。然后，在“跟踪 ID”字段中输入 WEB 跟踪 ID 并搜索，以填充响应日志

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>使用上述 WEB 跟踪 ID 错误代码搜索响应日志的示例。</p></figcaption></figure></div>

响应日志应显示收到的断言，以及响应底部的错误代码和消息，可用于进一步排查。

### SCIM 错误

#### <mark style="color:蓝色;">用户不存在或不属于此账户</mark>

当目标用户的电子邮件地址因已有账户而无法完成配置时，会发生此错误。建议 Zoom 管理员直接联系该用户，并手动邀请该用户加入账户。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>配置错误示例。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">您无法添加付费用户</mark>

当 SCIM 尝试在账户许可证不足时配置用户，就会发生此错误。要解决此错误，必须将该用户配置为基础版用户，或者为其预留可用于配置的许可证。

### 使用 SCIM 日志排查用户配置问题

Zoom 在 [Zoom Marketplace](https://marketplace.zoom.us/)中提供最近 100 条 API 请求日志。Zoom 管理员可使用这些日志来确认通过配置 API 发送和接收了哪些信息。要访问这些日志，请以 Zoom 管理员身份登录 Zoom Marketplace，然后单击 **管理**。在下一页上，选择 **呼叫日志** 下 **个人应用管理**。然后，单击某个条目以展开 API 日志并查看内容。

下图展示了一个 SCIM 用户配置请求示例，其中用户的身份和许可证属性已突出显示以供参考。

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>SCIM 用户配置请求示例。</p></figcaption></figure></div>

与响应映射类似，Zoom 只能应用在配置请求中由身份提供商提交的信息。使用这些日志确认身份提供商正在提交用户身份和许可证属性。如果这些断言中缺少预期信息，请联系您的身份提供商以获得支持。

## 数据流和身份验证

#### <mark style="color:蓝色;">SAML 身份验证</mark>

下图详细说明了用户在使用 Zoom 发起单点登录会议时的 SAML 身份验证流程。

<div data-with-frame="true"><figure><img src="/files/0a6f59c603a3cf3eb82b4792eb76acf1bedfa1f7" alt=""><figcaption><p>SAML 身份验证流程示意图。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">OIDC 身份验证</mark>

下图详细说明了用户在使用 Zoom 发起单点登录会议时的 OIDC 身份验证流程。

<div data-with-frame="true"><figure><img src="/files/1670aa370fe2e5a695e12b6f65cfd582ce72c05c" alt="Diagram of an example SAML authentication flow."><figcaption><p>SAML 身份验证流程示意图。</p></figcaption></figure></div>

#### <mark style="color:蓝色;">SSO Web 登录令牌</mark>

用户完成身份验证后，其会议会在浏览器中建立，默认有效期为两小时。如果用户持续积极使用其 Zoom 网页，则会议会刷新；但是，如果用户两小时内未使用其网页，令牌将过期，用户必须重新身份验证。Zoom 管理员可在 [安全](https://zoom.us/account/setting/security) 页面中“用户需要在一段时间不活动后再次登录”和 **Web 端不活动时长（分钟）**.

#### <mark style="color:蓝色;">客户端登录令牌</mark>

当用户尝试在客户端中通过 SSO 进行身份验证时，用户的设备会打开一个浏览器并将其重定向到身份提供商的登录页面。用户完成身份验证后，其浏览器将接收一个 Zoom 客户端启动令牌。用户单击“打开”或“启动”按钮后，浏览器会将 URL 方案与启动令牌结合，以打开 Zoom 客户端。

Zoom 客户端会使用启动令牌从 Zoom 服务器获取访问令牌和刷新令牌。客户端一次会使用访问令牌两小时，过期后会使用刷新令牌获取一组新的令牌，这些令牌会存储在客户端的本地数据库中。默认情况下，此刷新过程没有限制，并且可以持续循环获取令牌，直到用户注销或令牌过期。Zoom 管理员可以在 [SSO 设置](https://zoom.us/account/sso) 页面中的 [*强制自动注销*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/zh/guan-li-yuan-zhuan-qu/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
