> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/vi/goc-quan-tri-vien/account-and-endpoint-management/sso-field-guide.md).

# Hướng dẫn thực địa về SSO

### Giới thiệu

Việc tích hợp Đăng nhập một lần (SSO) với Zoom cung cấp cho quản trị viên các tùy chọn Quản lý người dùng và bảo mật có thể đơn giản hóa việc quản lý tài khoản. Sau khi được cấu hình, người dùng xác thực bằng thông tin đăng nhập của công ty họ với nhà cung cấp danh tính của công ty bạn thay vì sử dụng các phương thức xác thực thay thế như tích hợp Google hoặc Facebook, hoặc tên người dùng và mật khẩu trực tiếp với Zoom.

Tài liệu này cung cấp tổng quan toàn diện về các cấu hình SSO và Cài đặt trong Zoom, cùng với thông tin khắc phục sự cố và bảo mật.

### Tích hợp SSO

#### <mark style="color:xanh dương;">SSO yêu cầu một URL tùy biến để bắt đầu</mark>

Một tài khoản phải có URL tùy biến đã được phê duyệt trước khi cấu hình SSO. Sau khi URL tùy biến được phê duyệt, các quản trị viên Zoom có thể truy cập [cấu hình SSO](https://zoom.us/account/sso) trang thông qua menu con tùy chọn nâng cao trên cổng web. Tham khảo bài viết hỗ trợ của chúng tôi về [URL tùy biến](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) để biết thêm thông tin.

#### <mark style="color:xanh dương;">Zoom SSO hoạt động với bất kỳ nhà cung cấp danh tính Ngôn ngữ đánh dấu bảo đảm an toàn 2.0 nào</mark>

Zoom có thể tích hợp với bất kỳ nhà cung cấp danh tính nào hỗ trợ xác thực bằng Ngôn ngữ đánh dấu xác nhận bảo mật (Ngôn ngữ đánh dấu bảo đảm an toàn) 2.0. Mặc dù có nhiều hướng dẫn Thành phần tích hợp đã được tài liệu hóa, một số nhà cung cấp danh tính không cung cấp tài liệu để tích hợp với Zoom. Các tài khoản không thể tìm thấy hướng dẫn cấu hình được khuyến khích liên hệ với nhà cung cấp danh tính của họ để biết thêm thông tin.

#### <mark style="color:xanh dương;">Quản trị viên Zoom có thể quản lý thông tin hồ sơ người dùng và cấp phép thông qua ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn hoặc các Thành phần tích hợp SCIM</mark>

Quản trị viên có thể quản lý thông tin hồ sơ người dùng và cấp phép thông qua ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn hoặc các yêu cầu Giao diện lập trình ứng dụng (API) của System for Cross-Domain Identity Management (SCIM), tùy thuộc vào các tính năng có sẵn từ nhà cung cấp danh tính. Cả hai phương pháp quản lý người dùng đều cung cấp chức năng gần như tương đương cho việc ánh xạ thông tin hồ sơ và quản lý cấp phép, nhưng một số ánh xạ SCIM yêu cầu cấu hình thủ công.

Để xem danh sách đầy đủ các khả năng của SCIM, hãy tham khảo [tài liệu API SCIM](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:xanh dương;">Quản trị viên Zoom có thể quản lý trạng thái tài khoản người dùng thông qua SCIM, nhưng không phải qua Ngôn ngữ đánh dấu bảo đảm an toàn</mark>

Vì SCIM cho phép các nhà cung cấp danh tính giao tiếp trực tiếp với Zoom bất cứ lúc nào, các tài khoản người dùng có thể được *được kích hoạt*, *đã bị vô hiệu hóa*, *đã tạo*, hoặc *đã xóa* thông qua các tích hợp SCIM tự động. Ví dụ: nếu tài khoản của một người dùng trong Active Directory bị tắt, hoặc nếu họ chưa được gán ứng dụng, SCIM có thể gửi một yêu cầu hủy kích hoạt tự động cho tài khoản của người dùng đó trong Zoom. Tính năng này phụ thuộc vào các khả năng của ứng dụng SCIM của nhà cung cấp danh tính và chức năng có thể khác nhau tùy theo từng nhà cung cấp.

#### <mark style="color:xanh dương;">Chỉ một số nhà cung cấp danh tính hỗ trợ SCIM cho Zoom</mark>

Nhiều nhà cung cấp định danh không có Thành phần tích hợp SCIM được xây dựng cho Zoom như một phần trong dịch vụ của họ. Các tài khoản sử dụng một nhà cung cấp định danh không hỗ trợ SCIM với Zoom phải dùng ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn để Quản lý người dùng tự động.

#### <mark style="color:xanh dương;">SCIM yêu cầu một miền liên kết để tự động cấp phép người dùng</mark>

Các tài khoản sử dụng SCIM để quản lý và cấp phát người dùng cho SSO **phải** liên kết miền email với Zoom. Việc không liên kết miền sẽ dẫn đến lỗi cấp phát người dùng. Tham khảo bài viết Hỗ trợ của chúng tôi về [Miền được liên kết](https://support.zoom.us/hc/en-us/articles/203395207) để biết thêm thông tin về quy trình.

#### <mark style="color:xanh dương;">Các tích hợp SSO sau đây được ghi nhận</mark>

{% hint style="success" %}
**Mẹo Zoom**

Nhấp vào dấu ✔ trong cột Nhà cung cấp hoặc tài liệu Zoom để mở một cửa sổ mới chứa hướng dẫn.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th>Tài liệu nhà cung cấp</th><th>Tài liệu Zoom</th><th>Hỗ trợ SCIM</th></tr></thead><tbody><tr><td>auth0</td><td><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td><br></td><td><br></td></tr><tr><td>ADFS</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRpBI%2F8Dww6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJXaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMjAyMzc0Mjg3LUNvbmZpZ3VyaW5nLVpvb20tU1NPLXdpdGgtQURGUwY7CFQ6DnNlYXJjaF9pZEkiKTVlZWY5ZWQ2LTJjNWItNDRhMS1hYzdhLTQ3ODc2ZmZjYTM2YgY7CEY6CXJhbmtpBzoLbG9jYWxlSSIKZW4tdXMGOwhUOgpxdWVyeUkiCFNTTwY7CFQ6EnJlc3VsdHNfY291bnRpcQ%3D%3D--06df9ad44c3254348746ce701bdf45cdf6fd36db">✔</a></td><td>Công cụ đồng bộ hóa AD</td></tr><tr><td>Clever</td><td><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td><br></td><td><br></td></tr><tr><td>CyberArk</td><td><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td><br></td><td><br></td></tr><tr><td>Duo</td><td><a href="https://duo.com/docs/sso-zoom">✔</a></td><td><br></td><td><br></td></tr><tr><td>Entra ID (trước đây là Azure)</td><td><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/115005887566-Configuring-Zoom-with-Azure">✔</a></td><td>✔</td></tr><tr><td>Google</td><td><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td><br></td></tr><tr><td>JumpCloud</td><td><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td><br></td><td>✔</td></tr><tr><td>miniOrange</td><td><a href="https://www.miniorange.com/zoom-us-saml-single-sign-on-solution">✔</a></td><td><br></td><td><br></td></tr><tr><td>Okta</td><td><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRsKwiKBeDGGgA6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJYaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMTE1MDA1NzE5OTQ2LU9rdGEtY29uZmlndXJhdGlvbi13aXRoLVpvb20GOwhUOg5zZWFyY2hfaWRJIikxZmJjMjhhNC03OTM1LTRmOGYtOTllMi02YTBiYTgwNzk0NTYGOwhGOglyYW5raQw6C2xvY2FsZUkiCmVuLXVzBjsIVDoKcXVlcnlJIhVjb25maWd1cmluZyB6b29tBjsIVDoScmVzdWx0c19jb3VudGkC6AM%3D--97242e750cce02ed61dfa39c762dcb565fb71ea6">✔</a></td><td>✔</td></tr><tr><td>OneLogin</td><td><a href="https://www.onelogin.com/connector/zoom">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/204752775-Configuring-Zoom-with-OneLogin">✔</a></td><td>✔</td></tr><tr><td>Ping Identity</td><td><a href="https://docs.pingidentity.com/bundle/pingfederate-zoom-connector/page/ejj1584646507320.html">✔</a></td><td><br></td><td>✔</td></tr><tr><td>Shibboleth</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search?utf8=%E2%9C%93&#x26;query=configuring+zoom">✔</a></td><td><br></td></tr></tbody></table>

#### <mark style="color:xanh dương;">Tại chỗ Active Directory có thể sử dụng Công cụ đồng bộ hóa AD thay vì SCIM</mark>

Các tài khoản muốn tự động hóa việc cấp phát người dùng thông qua SCIM nhưng không có nhà cung cấp danh tính dựa trên đám mây có thể sử dụng ứng dụng Công cụ Đồng bộ Active Directory (AD) do Zoom phát triển để quản lý người dùng của họ. Ứng dụng này chạy trên Oracle JDK 8 và mô phỏng việc cấp phát SCIM bằng cách quản lý người dùng thông qua các lệnh API. Xem bài viết Hỗ trợ của chúng tôi về [Công cụ đồng bộ hóa AD](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) để biết thêm thông tin.

{% hint style="success" %}
**Khuyến nghị Zoom**

Công cụ đồng bộ hóa AD yêu cầu Cấu hình chính xác cho Quản lý người dùng. Việc kiểm thử và xem xét kỹ lưỡng Cấu hình của công cụ là bắt buộc trước khi triển khai đầy đủ để tránh gián đoạn dịch vụ.
{% endhint %}

#### <mark style="color:xanh dương;">Các nhà cung cấp danh tính thậm chí có thể xác thực những người tham gia cuộc họp không có Tài khoản Zoom</mark>

Các tài khoản muốn yêu cầu người dùng xác thực danh tính của họ nhưng không muốn cung cấp Tài khoản Zoom có thể Cấu hình một hồ sơ xác thực bên ngoài với nhà cung cấp danh tính của họ. Khi được bật cho một cuộc họp, người dùng cố gắng Tham gia phải xác thực thông tin đăng nhập của họ với nhà cung cấp danh tính của bạn để giành Truy cập. Đây là một Cấu hình phổ biến đối với các trường học không cung cấp tài khoản cho tất cả học sinh nhưng yêu cầu xác thực để Tham gia các lớp học. Tham khảo bài viết Hỗ trợ của chúng tôi về [Cấu hình xác thực bên ngoài](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) để biết thêm thông tin.

#### <mark style="color:xanh dương;">Thay đổi nhà cung cấp danh tính yêu cầu Cấu hình lại SSO trong Zoom</mark>

Các tài khoản đang Thay đổi nhà cung cấp danh tính phải làm lại Cấu hình SSO trong Zoom. Điều này bao gồm cập nhật tất cả các trường trong trang Cấu hình để khớp với nhà cung cấp danh tính mới của họ. Các tài khoản được khuyến nghị xác nhận rằng ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn sẽ không Thay đổi với nhà cung cấp danh tính mới.

Không cần thêm Cấu hình hoặc Thay đổi nào khác, với điều kiện là không có thêm Thay đổi nào nữa.

#### <mark style="color:xanh dương;">Khách hàng có các tài khoản phụ có thể Cấu hình SSO từ tài khoản chính hoặc tài khoản phụ</mark>

Khách hàng có các tài khoản phụ có hai lựa chọn để Cấu hình SSO:

1. Tất cả người dùng xác thực bằng URL tùy biến của tài khoản chính và được tự động đăng nhập vào tài khoản phụ thông qua ánh xạ nâng cao của Ngôn ngữ đánh dấu bảo đảm an toàn ([áp dụng một số giới hạn về ánh xạ](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons)); hoặc
2. Mỗi tài khoản phụ có một URL tùy biến riêng và cấu hình SSO độc lập, chỉ được sử dụng bởi các thành viên của tài khoản phụ đó

Mỗi cấu hình đều mang lại những lợi ích riêng, trong đó tùy chọn thứ hai mang lại mức độ linh hoạt cao nhất. Khách hàng đang cân nhắc triển khai một trong hai cấu hình nên thảo luận với đội ngũ tài khoản của mình về cấu hình phù hợp nhất với nhu cầu của họ.

### Cài đặt SSO & Bảo mật

Quản trị viên Zoom có thể Chọn các tùy chọn bảo mật và Cài đặt tối ưu cho Tổ chức của họ khi cấu hình một Thành phần tích hợp SSO với Zoom. Phần này giải thích các Cài đặt này và tác động của chúng đối với một Thành phần tích hợp SSO.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXeXmQBNFuErBRXMkNDUpAzmtzjie--UtxIekSeSTm79LDCCRI-C1Omn7liMtPzVRH3zZkpLLt262eCCw3g-a71DPZ0wqu4qrHV3UnkdMy_gU7YXwYLrM81TYM0yBvm28gBM-tpmpg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về Cài đặt cho Thành phần tích hợp SSO.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Zoom hỗ trợ các yêu cầu Ngôn ngữ đánh dấu bảo đảm an toàn đã ký cho đăng nhập và đăng xuất</mark>

Quản trị viên Zoom cần thêm xác thực của nhà cung cấp dịch vụ có thể Cấu hình Zoom để ký tất cả các yêu cầu đăng nhập và đăng xuất gửi đến nhà cung cấp danh tính.

Các tài khoản sử dụng cài đặt này có thể yêu cầu xoay vòng chứng chỉ nếu nhà cung cấp danh tính của họ không hỗ trợ làm mới siêu dữ liệu động. Xem bài viết hỗ trợ của chúng tôi về [xoay vòng chứng chỉ](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) để biết thêm thông tin.

#### <mark style="color:xanh dương;">Zoom hỗ trợ các xác nhận Ngôn ngữ đánh dấu bảo đảm an toàn được mã hóa khi xác thực</mark>

Quản trị viên Zoom có thể Cấu hình Zoom để hỗ trợ các xác nhận được mã hóa khi xác thực. Nếu cài đặt này được Bật, các xác nhận không được mã hóa sẽ bị loại bỏ. Các tài khoản sử dụng cài đặt này có thể yêu cầu xoay vòng chứng chỉ SSO nếu nhà cung cấp danh tính của họ không hỗ trợ làm mới siêu dữ liệu động. Xem bài viết Hỗ trợ của chúng tôi về [xoay vòng chứng chỉ](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) để biết thêm thông tin.

#### <mark style="color:xanh dương;">Quản trị viên Zoom có thể thực thi đăng xuất tự động sau một khoảng thời gian được xác định</mark>

Quản trị viên Zoom có thể Cấu hình Zoom để tự động đăng xuất người dùng khỏi các phiên Đang hoạt động sau các khoảng thời gian được xác định, có thể tùy chỉnh từ 15 phút đến 180 ngày. Quy trình này sẽ đặt mã thông báo Truy cập Zoom hết hạn theo độ dài đã định trước một khi mã thông báo được tạo. Mã thông báo này không liên quan đến nhà cung cấp danh tính và là duy nhất đối với Zoom.

#### <mark style="color:xanh dương;">Có thể lưu nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn để khắc phục sự cố</mark>

Zoom có thể lưu nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn từ các lần xác thực trong bảy ngày sau một lần xác thực. Các nhật ký phản hồi này có thể là công cụ vô giá để khắc phục sự cố Cấu hình và lỗi của người dùng, ngoài các Cấu hình ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn. Xem mục về [khắc phục sự cố lỗi với nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn](#using-saml-response-logs-to-troubleshoot) để biết thêm thông tin.

{% hint style="success" %}
**Khuyến nghị Zoom**

Bật lưu nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn để việc khắc phục sự cố dễ dàng hơn.
{% endhint %}

#### <mark style="color:xanh dương;">Cấp phép khi đăng nhập có thể tạo tài khoản ngay lập tức và là tùy chọn cấp phép dễ nhất</mark>

Khi SSO được đặt để cấp phát *Khi đăng nhập* (còn được gọi là cấp phát tức thời), bất kỳ người dùng được ủy quyền nào trong nhà cung cấp danh tính đều có thể xác thực vào Zoom. Những người dùng không có tài khoản hiện có sẽ được tạo một tài khoản ngay lập tức khi đăng nhập.

Cấp phát tại thời điểm đăng nhập có thể đơn giản hóa việc triển khai Zoom cho một công ty bằng cách cho phép người dùng tạo tài khoản của họ vào thời điểm xác thực thay vì yêu cầu tạo người dùng trước. Khi kết hợp với ánh xạ phản hồi của Ngôn ngữ đánh dấu bảo đảm an toàn, toàn bộ hồ sơ người dùng và cấp phép sẽ sẵn sàng chỉ trong vài giây sau lần xác thực đầu tiên của người dùng.

Ngoài ra, cấp phát tại thời điểm đăng nhập có thể tự động tạo loại đăng nhập SSO cho các tài khoản đã tồn tại. Nếu người dùng có một tài khoản Zoom hiện có với Tên người dùng và mật khẩu, một loại đăng nhập SSO sẽ được tạo khi đăng nhập với cấu hình này.

#### <mark style="color:xanh dương;">Cấp phát trước khi đăng nhập yêu cầu các tài khoản được tạo sẵn với loại đăng nhập SSO</mark>

Cấp phát người dùng cho SSO *trước khi đăng nhập* yêu cầu những người dùng đang xác thực có **cả hai** một Tài khoản Zoom hiện có, và tài khoản đó đã được tạo loại đăng nhập SSO. Loại cấp phát này thường đi kèm với cấp phát SCIM do quy trình tạo tài khoản tự động, nhưng không chỉ giới hạn ở đó. Người dùng Zoom Hợp nhất vào tài khoản công ty thông qua miền được liên kết hoặc lời mời trực tiếp thường sẽ không có loại đăng nhập SSO.

Các quản trị viên Zoom có thể xác nhận liệu một tài khoản có loại đăng nhập SSO hay không bằng cách xem tài khoản người dùng trên [Quản lý người dùng](https://zoom.us/account/user#/) trang trong cổng thông tin web và tìm biểu tượng “SSO” bên dưới email của người dùng.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Vị trí của biểu tượng SSO bên dưới email của một người dùng.</p></figcaption></figure>

Nếu biểu tượng được trình bày, người dùng đã được cấp phát cho SSO; nếu biểu tượng bị thiếu, người dùng sẽ không thể đăng nhập qua SSO khi cấp phát trước được bật cho đến khi biểu tượng đó được thêm vào. Một quản trị viên Zoom có thể Thêm loại đăng nhập này bằng cách thêm hàng loạt người dùng qua tệp CSV và chọn tùy chọn “Người dùng SSO” hoặc để người dùng xác thực khi tính năng Cấp phát khi đăng nhập được bật.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ minh họa tùy chọn Người dùng SSO để tải lên hàng loạt.</p></figcaption></figure>

{% hint style="success" %}
**Khuyến nghị Zoom**

Để ngăn việc người dùng không thể đăng nhập, hãy sử dụng cấp phát khi đăng nhập khi lần đầu cấu hình SSO trên một tài khoản. Chuyển sang cấp phát trước nếu muốn sau khi bạn đã xác nhận rằng người dùng của mình đã được cấp phát trước và bạn đã có sẵn các phương thức cấp phát trước.
{% endhint %}

#### <mark style="color:xanh dương;">Một miền phải được liên kết và được quản lý để thực thi xác thực SSO</mark>

Các quản trị viên Zoom có thể thực thi xác thực SSO *chỉ* nếu miền email được liên kết và được quản lý trong Zoom. Khi tính năng này được bật, tất cả người dùng xác thực bằng các miền công ty của bạn sẽ tự động được chuyển hướng đến trang xác thực của nhà cung cấp danh tính của bạn, bất kể nền tảng nào.

Khi tên miền được phê duyệt và quản lý, một quản trị viên Zoom có thể thực thi xác thực SSO thông qua tài khoản của bạn [trang bảo mật](https://zoom.us/account/setting/security) dưới **Phương thức đăng nhập**. Tham khảo bài viết Hỗ trợ của chúng tôi về [Miền được liên kết](https://support.zoom.us/hc/en-us/articles/203395207) để biết thêm thông tin về việc liên kết và quản lý một tên miền.

#### <mark style="color:xanh dương;">Người dùng được chỉ định có thể được miễn khỏi xác thực SSO bắt buộc</mark>

Quản trị viên Zoom có thể loại trừ các người dùng cụ thể khỏi việc xác thực SSO bắt buộc. Việc loại trừ các người dùng cụ thể (chẳng hạn như một tài khoản quản trị viên) có thể hữu ích nếu cấu hình SSO bị lỗi và quản trị viên tài khoản cần truy cập không phải SSO vào Tài khoản Zoom. Các quản trị viên được miễn có thể đăng nhập vào admin.zoom.us bất kỳ lúc nào trong trường hợp bị khóa tài khoản hoặc cấu hình SSO bị lỗi (người dùng phải có tiêu chuẩn **quản trị viên** Vai trò). Nếu một quản trị viên Zoom không thể Truy cập tài khoản, họ phải người liên hệ Hỗ trợ Zoom để được hỗ trợ.

Để Bật một ngoại lệ người dùng, truy cập đến tài khoản [trang bảo mật](https://zoom.us/account/setting/security) trên cổng web, trong các tùy chọn nâng cao, xác định vị trí danh sách các miền bắt buộc, và Thêm một ngoại lệ thông qua danh sách chỉnh sửa.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về danh sách miền cho SSO.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Ứng dụng di động và máy tính để bàn có thể được cấu hình để yêu cầu người dùng sử dụng SSO xác thực</mark>

Các ứng dụng Zoom có thể được cấu hình sẵn để tự động hóa chức năng SSO, bao gồm đăng nhập tự động, đăng xuất tự động, xác thực chỉ SSO trên Thiết bị, và hơn thế nữa thông qua Chính sách nhóm, dịch vụ quản lý Thiết bị di động (MDM) và các ứng dụng triển khai hàng loạt.

Để biết danh sách đầy đủ các khả năng cấu hình, hãy tham khảo các tùy chọn cấu hình của chúng tôi cho [Chính sách nhóm](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) và [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:xanh dương;">Người dùng Office 365 có thể tự động Đăng nhập vào phần bổ trợ Zoom dành cho Outlook bằng thông tin xác thực SSO</mark>

Khách hàng sử dụng Office 365 có thể tự động đăng nhập người dùng của họ vào phần bổ trợ Zoom dành cho Outlook bằng thông tin xác thực SSO. Điều này có thể được kết hợp với một [tệp kê khai phần bổ trợ tùy chỉnh](https://support.zoom.us/hc/en-us/articles/360041403311) để tự động điền trước URL tùy biến của tài khoản, tạo ra trải nghiệm xác thực liền mạch cho người dùng. Tính năng này sử dụng mã thông báo phiên SSO của người dùng nếu nó Đang hoạt động, hoặc sẽ nhắc xác thực mới với nhà cung cấp danh tính của bạn nếu không tìm thấy phiên Đang hoạt động.

Một quản trị viên Zoom có thể Bật cài đặt này trên tài khoản của [trang bảo mật](https://zoom.us/account/setting/security) bên dưới **nâng cao** trình đơn.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về cài đặt quản trị viên cho SSO với tiện ích Thêm của Outlook.</p></figcaption></figure>

### Ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn

Thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn là các nhóm dữ liệu được xác định bởi các giá trị Ngôn ngữ đánh dấu bảo đảm an toàn, và được dùng để truyền thông tin từ nhà cung cấp danh tính đến một nhà cung cấp dịch vụ như Zoom. Việc ánh xạ thuộc tính và giá trị là thiết yếu để tự động hóa thông tin hồ sơ người dùng và quản lý giấy phép của người dùng.

Ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn được chia thành hai phần: *cơ bản* và *nâng cao*Ánh xạ Cơ bản được dùng để ánh xạ thông tin hồ sơ cơ bản, bao gồm tên, số điện thoại, phòng ban, v.v. Ánh xạ nâng cao được dùng để quản lý việc phân bổ giấy phép động, gán nhóm người dùng, vai trò người dùng và hơn thế nữa.

Phần này bao quát các nguyên tắc cơ bản của ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn, ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn cơ bản và nâng cao, đồng thời nêu bật các điều kiện đặc biệt cần thiết cho một số tính năng.

#### <mark style="color:xanh dương;">Nguyên tắc cơ bản: Thuộc tính và giá trị Ngôn ngữ đánh dấu bảo đảm an toàn</mark>

Hầu hết các nhà cung cấp danh tính chuyển thông tin hồ sơ cơ bản bằng các tên và giá trị thuộc tính thuần túy. Ví dụ, phòng ban của một nhân viên có thể được truyền qua Ngôn ngữ đánh dấu bảo đảm an toàn với một thuộc tính là department và một giá trị là Human Resources. Bảng sau đây minh họa mối quan hệ giữa các thuộc tính và giá trị khi truyền thông tin về một người dùng.

| Thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn | Giá trị Ngôn ngữ đánh dấu bảo đảm an toàn |
| -------------------------------------------- | ----------------------------------------- |
| firstName                                    | John                                      |
| lastName                                     | Smith                                     |
| email                                        | <john.smith@companydomain.com>            |
| phòng ban                                    | Nhân sự                                   |

Bằng cách gán đúng một thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn cho ánh xạ phản hồi, thông tin người dùng có thể tự động được áp dụng vào hồ sơ người dùng để đơn giản hóa quy trình tạo và quản lý tài khoản.

#### <mark style="color:xanh dương;">Ánh xạ Cơ bản: Thông tin hồ sơ</mark>

Ánh xạ Thông tin Cơ bản của Ngôn ngữ đánh dấu bảo đảm an toàn được dùng để áp dụng thông tin hồ sơ như tên, họ, phòng ban, số điện thoại, trung tâm chi phí và Vị trí từ một thư mục vào hồ sơ của người dùng. Nhiều danh mục trong số này đã rõ nghĩa và có thể được cấu hình dễ dàng; tuy nhiên, một số danh mục cần được giải thích để cấu hình đúng nhằm ngăn các hậu quả ngoài dự kiến hoặc lỗi ứng dụng. Phần sau nêu bật các tùy chọn ánh xạ riêng biệt và Cài đặt cấu hình cho ánh xạ cơ bản. Tham khảo [bài viết về Ánh xạ Cơ bản Ngôn ngữ đánh dấu bảo đảm an toàn](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) để xem danh sách đầy đủ các thuộc tính được hỗ trợ.

#### <mark style="color:xanh dương;">Loại giấy phép mặc định chỉ áp dụng cho</mark> *<mark style="color:xanh dương;">người dùng hoàn toàn mới</mark>*

Tùy chọn loại giấy phép mặc định sẽ áp dụng giấy phép được chỉ định cho tất cả *hoàn toàn mới* người dùng được cấp trong tài khoản thông qua Ngôn ngữ đánh dấu bảo đảm an toàn. Điều này không áp dụng cho những người dùng đang xác thực lần thứ hai, những người dùng đã được hợp nhất vào tài khoản từ một tài khoản trước đó, những người dùng được cấp thông qua SCIM, hoặc những người dùng đã được mời thủ công.

Để biết thông tin về *cập nhật* giấy phép người dùng với xác thực, hãy tham khảo cấu hình giấy phép trong [Ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn nâng cao](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:xanh dương;">Một loại giấy phép mặc định là</mark> *<mark style="color:xanh dương;">Không</mark>* <mark style="color:xanh dương;">sẽ không cho phép người dùng mới xác thực trừ khi ánh xạ nâng cao được cấu hình để chỉ định một giấy phép</mark>

Người dùng Zoom phải có một loại giấy phép được chỉ định (Cơ bản, Được cấp giấy phép, hoặc tại chỗ) để đăng nhập vào dịch vụ Zoom. Nếu chọn loại giấy phép mặc định là Không, người dùng mới không thể đăng nhập hoặc tạo một tài khoản mới trừ khi họ sẽ nhận được một giấy phép thông qua [Ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn nâng cao](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:xanh dương;">Hầu hết các ánh xạ cơ bản sẽ được áp dụng lại khi đăng nhập, trừ khi có chỉ định khác</mark>

Theo mặc định, hầu hết các ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn cơ bản sẽ cập nhật mỗi khi người dùng đăng nhập, *ngoại trừ* *cho* họ, tên, tên hiển thị và số điện thoại. Theo mặc định, bốn ánh xạ này sẽ chỉ được áp dụng vào lần đầu tiên người dùng xác thực và sẽ không được áp dụng lại, ngay cả khi được người dùng hoặc quản trị viên cập nhật. Quản trị viên Zoom có thể thay đổi hành vi này bằng cách bật tùy chọn **Cập nhật ở mỗi lần đăng nhập SSO** trên trang ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về tùy chọn Cập nhật ở mỗi lần đăng nhập SSO.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Các ánh xạ số điện thoại nên bao gồm mã quốc gia và mã vùng nếu ở ngoài Hoa Kỳ</mark>

Số điện thoại được ánh xạ thông qua Ngôn ngữ đánh dấu bảo đảm an toàn nên bao gồm mã quốc gia và mã vùng của người dùng trong khẳng định Ngôn ngữ đánh dấu bảo đảm an toàn khi có thể. Zoom sẽ mặc định giả định mã quốc gia là +1 nếu không được xác định.

Các tài khoản không giữ mã quốc gia trong thư mục của họ có thể chỉnh sửa các khẳng định Ngôn ngữ đánh dấu bảo đảm an toàn trong nhà cung cấp danh tính của họ để tự động bao gồm các mã này nếu cần.

#### <mark style="color:xanh dương;">Mỗi người dùng có thể có tối đa ba Số điện thoại và một số fax được ánh xạ vào hồ sơ của họ</mark>

Quản trị viên Zoom có thể Cấu hình tối đa ba ánh xạ Số điện thoại riêng biệt và một ánh xạ số fax cho mỗi người dùng. Mỗi số điện thoại phải là duy nhất và không được trùng với giá trị của một trường khác.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về các tùy chọn số điện thoại cho mỗi người dùng.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Ảnh hồ sơ phải được ánh xạ từ một URL có thể truy cập công khai hoặc được mã hóa bằng Base64</mark>

Các tài khoản muốn ánh xạ ảnh hồ sơ từ thư mục của mình phải ánh xạ hình ảnh bằng cách sử dụng một URL có thể truy cập công khai hoặc mã hóa hình ảnh bằng Base64 khi khẳng định.

#### Mã nhận diện nhân viên duy nhất

<mark style="color:xanh dương;">**Mã nhận diện nhân viên duy nhất thay đổi mã nhận diện chính mà Zoom dùng để xác định người dùng**</mark>

Mục *Mã nhận diện nhân viên duy nhất* là một tính năng Zoom cung cấp để hỗ trợ quản lý danh tính. Theo mặc định, mã nhận diện chính của người dùng Zoom là **email** **địa chỉ**. Điều này có nghĩa là nếu loại đăng nhập email công việc là **<john.smith@company.com>**, thì Zoom sẽ luôn xác định người dùng này bằng địa chỉ email đó. Mã nhận diện này cho phép các tích hợp như SSO hoặc các tài khoản OAuth của Facebook và Google liên kết người dùng với cùng một Tài khoản Zoom.

Tuy nhiên, quá trình xác định này có thể gặp vấn đề nếu tên hoặc email của người dùng thay đổi. Ví dụ, nếu **<john.smith@company.com>** có thay đổi email thành **<jonathan.smith@company.com>**, Zoom không thể xác định một cách an toàn rằng đây là cùng một người (vì mã nhận diện cơ bản khác nhau), nên Zoom sẽ tạo một tài khoản mới vào lần đầu tiên **<jonathan.smith@company.com>** người đó đăng nhập.

Để đơn giản hóa vấn đề này, Zoom cung cấp Tính năng Mã nhận diện nhân viên duy nhất, tính năng này thay đổi mã nhận diện chính của người dùng từ địa chỉ email của họ sang một ID duy nhất đã được thiết lập. *Điều này không thay đổi Tên người dùng Zoom của người dùng*, mà thay vào đó cung cấp một thuộc tính nhận dạng thay thế. Thay đổi này cho phép Zoom tự động cập nhật địa chỉ email của người dùng trong Zoom nếu:

* một *mới* địa chỉ email đi kèm với một Mã nhận diện nhân viên duy nhất đã biết; và
* miền email của người dùng bị ảnh hưởng được liên kết trong Zoom

Ví dụ, nếu **<john.smith@company.com>** xác thực và truyền một giá trị Ngôn ngữ đánh dấu bảo đảm an toàn là 12345 (số nhân viên của họ) cho thuộc tính Mã nhận diện nhân viên duy nhất, Zoom giờ sẽ xác định người dùng trong tài khoản bằng giá trị được khẳng định. Nếu John xác thực lại bằng email **<jonathan.smith@company.com>** trong khi vẫn truyền Mã nhận diện nhân viên duy nhất là 12345, Zoom sẽ xác định rằng <john.smith@company.com> hiện là **<jonathan.smith@company.com>** và sẽ tự động cập nhật email của người dùng trong tài khoản nếu miền được liên kết.

Các quản trị viên danh tính nên *tích cực* rằng không có hai người dùng nào sẽ trùng lặp với cùng một giá trị ID duy nhất của nhân viên trước khi thiết lập ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn cho danh mục này. Nếu một người dùng khác xác thực và cung cấp cùng giá trị đó, email sẽ lại được cập nhật sang người dùng mới và có thể gây gián đoạn đáng kể đối với dịch vụ và trải nghiệm của người dùng.

<mark style="color:xanh dương;">**Tính năng ID duy nhất của nhân viên yêu cầu Miền được liên kết để thay đổi email của người dùng**</mark>

Tính năng ID duy nhất của nhân viên không thể cập nhật địa chỉ email của người dùng trừ khi miền email được chính thức liên kết với hồ sơ tài khoản của bạn. Tham khảo bài viết Hỗ trợ của chúng tôi về [Miền được liên kết](https://support.zoom.us/hc/en-us/articles/203395207) để biết thêm thông tin.

<mark style="color:xanh dương;">**Quản trị viên và Chủ sở hữu không thể cập nhật email của họ thông qua ID duy nhất của nhân viên**</mark>

Email của quản trị viên và Chủ sở hữu trong Zoom không thể được cập nhật thông qua tính năng ID duy nhất của nhân viên. Đây là một biện pháp bảo mật nhằm ngăn truy cập trái phép. Quản trị viên và Chủ sở hữu phải thay đổi email của họ thông qua trang hồ sơ của họ.

<mark style="color:xanh dương;">**Email của người dùng chỉ có thể được cập nhật mỗi ngày một lần thông qua ID duy nhất của nhân viên**</mark>

Email của người dùng chỉ có thể được cập nhật mỗi 24 giờ một lần thông qua tính năng ID duy nhất của nhân viên. Người dùng phải chờ trọn một ngày lịch kể từ lần cập nhật trước trước khi cập nhật email của họ qua SSO lần nữa.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Sơ đồ của một luồng ví dụ để cập nhật email của người dùng.</p></figcaption></figure>

<mark style="color:xanh dương;">**Đặt thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn thành \<NameID> sẽ sử dụng NameID đã được xác nhận của người dùng**</mark>

Ánh xạ thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn ID duy nhất của nhân viên tới **\<NameID>** sẽ tự động sử dụng giá trị NameID được xác nhận của người dùng làm mã nhận diện duy nhất của họ. Điều này có thể là một công cụ hữu ích nếu nhà cung cấp danh tính của bạn xác nhận một NameID khác với email của người dùng, chẳng hạn như User Principal Name (UPN) hoặc một giá trị tương tự không thay đổi. Đừng sử dụng giá trị này nếu NameID của người dùng khớp với email của họ.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về cài đặt quản trị viên &#x3C;NameID>.</p></figcaption></figure>

### Ánh xạ nâng cao: Giấy phép, tiện ích bổ sung, và Truy cập

Phần Ánh xạ Thông tin Nâng cao của Ngôn ngữ đánh dấu bảo đảm an toàn có thể tự động áp dụng giấy phép (bao gồm Zoom Phone), các tiện ích bổ sung, và các nhóm Truy cập người dùng cho người dùng khi họ xác thực. Không giống như ánh xạ Cơ bản, ánh xạ nâng cao có nhiều sắc thái có thể đòi hỏi sự chú ý cẩn thận khi cấu hình, tùy thuộc vào độ phức tạp của môi trường của bạn. Phần này nêu bật các sắc thái để cấu hình ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn nâng cao. Tham khảo [Bài viết về ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn nâng cao](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) để xem danh sách đầy đủ các thuộc tính được hỗ trợ.

#### <mark style="color:xanh dương;">Ánh xạ nâng cao được áp dụng mỗi khi người dùng xác thực</mark>

Không giống như ánh xạ cơ bản, vốn có các bản cập nhật Tùy chọn cho một số danh mục, các cấu hình ánh xạ nâng cao sẽ được áp dụng mỗi khi người dùng xác thực, theo thứ tự ứng dụng từ trên xuống.

Ví dụ, nếu một người dùng có giấy phép Cơ bản rồi xác thực thông qua SSO, truyền một thuộc tính và giá trị Ngôn ngữ đánh dấu bảo đảm an toàn được ánh xạ tới việc cấp một giấy phép đầy đủ, thì người dùng sẽ ngay lập tức được cấp giấy phép đầy đủ. Nếu sau đó hồ sơ của người dùng được thay đổi trong nhà cung cấp danh tính để đưa họ trở lại giấy phép Cơ bản, họ sẽ được gán lại giấy phép Cơ bản khi họ xác thực lại trong Zoom.

#### <mark style="color:xanh dương;">Ánh xạ nâng cao cho phép nhiều thuộc tính và giá trị Ngôn ngữ đánh dấu bảo đảm an toàn cho mỗi danh mục</mark>

Không giống như ánh xạ Cơ bản, chỉ cho phép một thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn cho mỗi danh mục, ánh xạ nâng cao có thể hỗ trợ nhiều thuộc tính và giá trị cho từng danh mục. Điều này mang lại tính linh hoạt đáng kể khi quản lý giấy phép của người dùng và Truy cập thông qua các nhóm bảo mật trong nhà cung cấp danh tính của bạn, như được thấy trong cấu hình sau.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về ánh xạ thuộc tính cho Ngôn ngữ đánh dấu bảo đảm an toàn.</p></figcaption></figure>

{% hint style="success" %}
**Mẹo Zoom**

Các thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn có thể khác nhau tùy theo nhà cung cấp danh tính, đặc biệt là đối với các nhóm bảo mật. Xác nhận với nhà cung cấp danh tính của bạn hoặc thông qua [nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) cách các thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn được khẳng định.
{% endhint %}

#### <mark style="color:xanh dương;">Ánh xạ nâng cao áp dụng giấy phép theo thứ tự từ trên xuống khi nhiều thuộc tính được khẳng định</mark>

Nếu một người dùng truyền qua nhiều thuộc tính hoặc giá trị Ngôn ngữ đánh dấu bảo đảm an toàn được cấu hình cho ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn nâng cao, Zoom sẽ ánh xạ các giấy phép theo thứ tự từ trên xuống. Xem ví dụ sau:

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về lựa chọn loại giấy phép trong Cài đặt quản trị viên.</p></figcaption></figure>

Theo cấu hình trên, nếu một người dùng gửi một thuộc tính cho cả hai **người dùng toàn cục** và **tiếp thị**, vì **tiếp thị** là cao nhất trong cấu hình, thuộc tính này sẽ được áp dụng cho người dùng, và các thuộc tính áp dụng còn lại sẽ bị bỏ qua.

Ngoài ra, nếu cấu hình được đặt với **người dùng toàn cục** là cao nhất, như thấy trong ảnh chụp màn hình sau, nếu một xác nhận của người dùng chứa **người dùng toàn cục**, **tiếp thị**, **con người** **tài nguyên**, và **CNTT**, vì **người dùng toàn cục** là mức ưu tiên cao nhất, chỉ một giấy phép Cơ bản sẽ được xác nhận.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về việc điều chỉnh thứ tự ưu tiên</p></figcaption></figure>

Quản trị viên Zoom có thể điều chỉnh thứ tự ứng dụng khi chỉnh sửa các giá trị ánh xạ bằng cách sử dụng các mũi tên ↑↓ trong trình chỉnh sửa.

{% hint style="success" %}
**Khuyến nghị Zoom**

Cấu hình các cấu hình nâng cao từ cụ thể nhất đến tổng quát nhất để ngăn việc áp dụng sai giấy phép.
{% endhint %}

#### <mark style="color:xanh dương;">Các ánh xạ hội thảo trực tuyến và Cuộc họp lớn có thể chia sẻ một giá trị chung để áp dụng cả hai tiện ích bổ sung</mark>

Để đơn giản hóa quy trình ứng dụng, quản trị viên Zoom có thể Cấu hình cùng một thuộc tính và giá trị Ngôn ngữ đánh dấu bảo đảm an toàn hai lần để áp dụng cả tiện ích bổ sung hội thảo trực tuyến và cuộc họp lớn cho người dùng, như được thấy trong hình ảnh sau với **người dùng toàn cục** giá trị. Các tiện ích bổ sung này cũng có thể được cấu hình độc lập nếu muốn, như được hiển thị với **chỉ hội thảo trực tuyến** và **chỉ cuộc họp lớn** các giá trị.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn cho large_cuộc họp_only và hội thảo trực tuyến_only.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Người dùng có thể được Thêm vào nhiều nhóm người dùng bằng một giá trị Ngôn ngữ đánh dấu bảo đảm an toàn</mark>

Quản trị viên Zoom có thể Cấu hình ánh xạ nhóm người dùng để Thêm một người dùng vào nhiều nhóm với một giá trị Ngôn ngữ đánh dấu bảo đảm an toàn.

nhóm người dùng đầu tiên được Thêm sẽ được đặt làm Nhóm Chính của người dùng và sẽ xác định Cài đặt mặc định của người dùng *trừ khi một nhóm cơ sở có một Cài đặt bị khóa*. Để biết thêm thông tin về nhóm người dùng, hãy tham khảo [bài viết Hỗ trợ](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về ánh xạ nhiều nhóm người dùng.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Những người dùng và nhóm người dùng được chỉ định có thể được miễn khỏi các ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn cụ thể</mark>

Mọi tùy chọn trong mục Ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn Nâng cao đều có thể được Cấu hình để miễn những người dùng và nhóm người dùng cụ thể khỏi hành vi ánh xạ. Điều này có thể hữu ích để ngăn người dùng VIP bị gián đoạn dịch vụ do một Thay đổi tiềm ẩn trong cấp phép.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về ngoại lệ của người dùng.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Tự động Ánh xạ tự động Chỉ định người dùng vào một nhóm người dùng, kênh hoặc nhóm IM được đặt tên theo giá trị Ngôn ngữ đánh dấu bảo đảm an toàn được xác nhận của họ nếu giá trị đó trước đó chưa được ánh xạ tới một nhóm</mark>

Tự động Ánh xạ có thể được dùng để tự động Chỉ định người dùng vào một nhóm người dùng, kênh và nhóm IM được đặt tên theo giá trị Ngôn ngữ đánh dấu bảo đảm an toàn được xác nhận của họ. Không giống như các thành phần ánh xạ nâng cao khác, vốn có thể được cấu hình để Chỉ định một người dùng vào bất kỳ nhóm nào dựa trên giá trị Ngôn ngữ đánh dấu bảo đảm an toàn, Tự động Ánh xạ luôn Chỉ định một người dùng vào một nhóm dựa trên giá trị Ngôn ngữ đánh dấu bảo đảm an toàn chính xác. Nếu nhóm đó trước đây không tồn tại, nó sẽ được tự động tạo.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về Tự động Ánh xạ Ngôn ngữ đánh dấu bảo đảm an toàn.</p></figcaption></figure>

Ví dụ, nếu Tự động Ánh xạ được đặt để ánh xạ một người dùng vào các nhóm dựa trên phòng ban của họ, nếu giá trị phòng ban của họ chưa được xác định cho nhóm người dùng, kênh hoặc nhóm IM, người dùng sẽ được tự động Chỉ định vào một nhóm khớp với tên phòng ban của họ, như được hiển thị trong bảng sau:

| Thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn | Giá trị Ngôn ngữ đánh dấu bảo đảm an toàn | Nhóm Zoom đã tồn tại chưa? | Kết quả                                                          |
| -------------------------------------------- | ----------------------------------------- | --------------------------- | ---------------------------------------------------------------- |
| Phòng ban                                    | Nhân sự                                   | Có                          | Người dùng được thêm vào nhóm Nhân sự                           |
| Phòng ban                                    | Tiếp thị                                  | Có                          | Người dùng đã được thêm vào nhóm Tiếp thị                       |
| Phòng ban                                    | Bán hàng                                  | Không                       | nhóm Bán hàng được tạo, người dùng được thêm vào nhóm Bán hàng |

#### Zoom hỗ trợ tối đa năm thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn tùy chỉnh

Quản trị viên Zoom có thể Cấu hình tối đa *năm* thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn tùy chỉnh để thêm dữ liệu người dùng vào hồ sơ Zoom của họ trong phần [Quản lý người dùng nâng cao](https://zoom.us/account/user#/advanced) trang. Sau khi thêm các trường tùy chỉnh, quản trị viên Zoom có thể Cấu hình ánh xạ trên [Ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn](https://zoom.us/account/sso/mapping) trang.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Ví dụ về thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn tùy chỉnh</p></figcaption></figure>

#### <mark style="color:xanh dương;">Ánh xạ người dùng vào tài khoản phụ sẽ</mark> *<mark style="color:xanh dương;">chỉ</mark>* <mark style="color:xanh dương;">áp dụng giấy phép cuộc họp và các tiện ích bổ sung</mark>

Việc ánh xạ một người dùng vào tài khoản phụ sẽ chỉ áp dụng giấy phép cuộc họp và các tiện ích bổ sung của người dùng, như hội thảo trực tuyến và Cuộc họp Lớn, cho tài khoản phụ. Nhóm người dùng, Nhóm IM, Vai trò người dùng, v.v., sẽ không được áp dụng và phải được Cấu hình trong tài khoản phụ.

Khách hàng cần sự linh hoạt hơn cho việc ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn với tài khoản phụ sẽ cần một URL tùy biến duy nhất và Cấu hình SSO mới trong tài khoản phụ.

### Khắc phục sự cố SSO

#### <mark style="color:xanh dương;">Sử dụng nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn để khắc phục sự cố</mark>

Nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn đã lưu có thể là một công cụ vô giá để khắc phục sự cố cấu hình và lỗi người dùng, ngoài các cấu hình ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn. Nếu Cấu hình SSO của bạn được đặt để lưu nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn, chúng có thể được truy cập thông qua [Nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn](https://zoom.us/account/sso/saml_logs) thẻ có sẵn trong trang cấu hình SSO ở Cài đặt Nâng cao. Để xem nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn, nhấp vào **Xem chi tiết** bên cạnh một lần xác thực.

#### <mark style="color:xanh dương;">Hầu hết các lần xác thực sẽ hiển thị trong nhật ký phản hồi</mark>

Hầu hết các lần xác thực thất bại hoặc không thành công sẽ hiển thị trên trang nhật ký phản hồi. Nếu một lần xác thực không hiển thị, rất có thể Zoom đã không nhận được một khẳng định Ngôn ngữ đánh dấu bảo đảm an toàn từ nhà cung cấp danh tính của bạn, hoặc việc lưu nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn đang bị tắt.

#### <mark style="color:xanh dương;">Nhật ký phản hồi có thể cho bạn biết nếu cấu hình của bạn không đúng hoặc chứng chỉ của bạn đã lỗi thời</mark>

Khi nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn được bật, thông tin của nhà cung cấp danh tính được xác nhận tới Zoom để xác thực danh tính cho mỗi bên. Nếu một cài đặt hoặc chuỗi thông tin được xác nhận, như chứng chỉ X509 hoặc ID bên phát hành, khác với cấu hình hiện tại của Zoom, một lỗi sẽ xuất hiện thông báo rằng thông tin đó “không khớp với Cài đặt SSO hiện tại.” Một quản trị viên Zoom có thể cập nhật cấu hình SSO để khớp với các giá trị được xác nhận này nếu chúng đúng, nhằm khắc phục lỗi.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về cảnh báo cấu hình không chính xác.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Nhật ký phản hồi cho bạn biết những giá trị và thuộc tính Ngôn ngữ đánh dấu bảo đảm an toàn nào đang được xác nhận</mark>

Việc xem lại nhật ký phản hồi có thể hỗ trợ giải quyết các cấu hình ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn bằng cách xác minh những thuộc tính và giá trị nào đang được người dùng khẳng định khi họ xác thực. Có thể so sánh các thông tin này với cấu hình để đảm bảo các thuộc tính và giá trị khớp nhau.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về thông tin đang được dịch vụ nhà cung cấp danh tính khẳng định.</p></figcaption></figure>

Nếu thiếu các thuộc tính hoặc giá trị của Ngôn ngữ đánh dấu bảo đảm an toàn, thông tin đó không đang được dịch vụ nhà cung cấp danh tính khẳng định. Người dùng gặp sự cố này được khuyến khích liên hệ với dịch vụ hỗ trợ của nhà cung cấp danh tính của họ để được trợ giúp thêm.

#### <mark style="color:xanh dương;">Nhật ký phản hồi bao gồm mã lỗi và lời giải thích ngắn gọn nếu không thành công</mark>

Nếu người dùng không thể xác thực hoặc nhận được lỗi, nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn sẽ chứa mã lỗi và phần giải thích ngắn gọn về lỗi.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về mã lỗi và phần giải thích.</p></figcaption></figure>

Hầu hết các sự cố có thể được xác định và giải quyết bằng cách sử dụng các thông báo lỗi này. Nếu bạn không thể giải quyết lỗi, hãy liên hệ với Hỗ trợ Zoom để được hỗ trợ thêm.

#### <mark style="color:xanh dương;">Lỗi ID theo dõi web</mark>

Nếu một người dùng không vượt qua bước xác thực SSO, họ sẽ nhận được mã lỗi WEB Tracking ID. Các mã này không phải là thông báo lỗi liên quan đến một sự cố cụ thể mà là ID nhật ký duy nhất có thể được xem lại trong Ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn để xác định các sự cố xác thực.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về lỗi hiển thị cho người dùng với mã lỗi WEB Tracking ID.</p></figcaption></figure>

Để xác định lỗi, nếu tính năng ghi nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn được bật, hãy chuyển đến [Nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn](https://zoom.us/account/sso/saml_logs) thẻ có sẵn trong trang cấu hình SSO ở phần Cài đặt nâng cao. Từ đó, Đi vào WEB tracking ID vào trường Tracking ID và tìm kiếm để điền vào nhật ký phản hồi

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về việc tìm kiếm Nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn bằng mã lỗi WEB Tracking ID nêu trên.</p></figcaption></figure>

Nhật ký phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn sẽ hiển thị xác nhận Ngôn ngữ đánh dấu bảo đảm an toàn cùng với mã lỗi và thông báo ở cuối phản hồi có thể được dùng để khắc phục sự cố thêm.

### Lỗi SCIM

#### <mark style="color:xanh dương;">Người dùng không tồn tại hoặc không thuộc về tài khoản này</mark>

Lỗi này xảy ra khi địa chỉ email của người dùng được nhắm tới không thể được cấp phát do đã có một tài khoản tồn tại. Các quản trị viên Zoom nên liên hệ trực tiếp với người dùng và mời người dùng vào tài khoản theo cách thủ công.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về lỗi cấp phát.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Bạn không thể Thêm người dùng trả phí</mark>

Lỗi này xảy ra khi SCIM cố gắng cấp phát một người dùng khi tài khoản không có đủ giấy phép. Để giải quyết lỗi, người dùng phải được cấp phát dưới dạng người dùng Cơ bản hoặc phải có sẵn một giấy phép để cấp phát.

### Khắc phục sự cố cấp phát người dùng bằng nhật ký SCIM

Zoom cung cấp 100 nhật ký yêu cầu API gần đây nhất trong [Zoom Marketplace](https://marketplace.zoom.us/). Quản trị viên Zoom có thể dùng các nhật ký này để xác nhận thông tin nào đang được gửi và nhận qua các API cấp phát. Để Truy cập các nhật ký, hãy đăng nhập vào Zoom Marketplace với tư cách quản trị viên Zoom và nhấp vào **Quản lý**. Trên trang tiếp theo, Chọn **Nhật ký cuộc gọi** dưới **Quản lý ứng dụng cá nhân**. Từ đó, nhấp vào một mục để mở rộng nhật ký API và xem lại nội dung.

Ảnh sau đây hiển thị ví dụ về yêu cầu cấp phát người dùng SCIM, trong đó các thuộc tính danh tính và giấy phép của người dùng được làm nổi bật để tham khảo.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Ví dụ về yêu cầu cấp phát người dùng SCIM.</p></figcaption></figure>

Tương tự như ánh xạ phản hồi Ngôn ngữ đánh dấu bảo đảm an toàn, Zoom chỉ có thể áp dụng thông tin được gửi từ nhà cung cấp danh tính trong yêu cầu cấp phát. Hãy dùng các nhật ký này để xác nhận rằng các thuộc tính danh tính và giấy phép của người dùng đang được gửi từ nhà cung cấp danh tính. Nếu thiếu thông tin dự kiến trong các xác nhận này, hãy liên hệ với người liên hệ của nhà cung cấp danh tính của bạn để được hỗ trợ.

### Luồng dữ liệu và xác thực

#### <mark style="color:xanh dương;">Xác thực bằng Ngôn ngữ đánh dấu bảo đảm an toàn</mark>

Sơ đồ sau trình bày chi tiết luồng xác thực Ngôn ngữ đánh dấu bảo đảm an toàn của người dùng khi bắt đầu một phiên Đăng nhập một lần với Zoom.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfkEMRTb806bc8m6p0o2PoRatl-YUcolK_42gs9cSFWW10jHIeMvgjn7uLfItLOKYtg4Ps97WAUWRgHXmSc0oF8kgDBXwqYdnDt1aZhxIXgyoUJa-M6gxtRMiMPxW8pGek27TNw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Sơ đồ về ví dụ luồng xác thực Ngôn ngữ đánh dấu bảo đảm an toàn.</p></figcaption></figure>

#### <mark style="color:xanh dương;">Mã thông báo đăng nhập web SSO</mark>

Sau khi người dùng xác thực thông qua Ngôn ngữ đánh dấu bảo đảm an toàn, phiên của người dùng được tạo trong trình duyệt của họ và có

thời hạn hai giờ theo mặc định. Nếu người dùng tiếp tục chủ động sử dụng trang web Zoom của mình, phiên sẽ được làm mới; tuy nhiên, nếu người dùng không sử dụng trang web của mình trong hai giờ, mã thông báo sẽ hết hạn và người dùng phải xác thực lại. Quản trị viên Zoom có thể Cấu hình thời lượng phiên đang hoạt động này trên [Bảo mật](https://zoom.us/account/setting/security) trang bên dưới Người dùng cần đăng nhập lại sau một khoảng thời gian không hoạt động và **Đặt khoảng thời gian không hoạt động trên web (phút)**.

#### <mark style="color:xanh dương;">Mã thông báo đăng nhập ứng dụng khách</mark>

Khi người dùng cố gắng xác thực qua SSO trong một ứng dụng khách, máy của người dùng sẽ mở một trình duyệt web và chuyển hướng họ đến trang đăng nhập của nhà cung cấp danh tính. Sau khi người dùng xác thực, trình duyệt của người dùng sẽ nhận được mã thông báo khởi chạy ứng dụng Zoom. Khi người dùng nhấp vào nút “open” hoặc “launch”, trình duyệt sẽ sử dụng lược đồ URL kết hợp với mã thông báo khởi chạy để mở ứng dụng Zoom.

Ứng dụng Zoom sẽ sử dụng mã thông báo khởi chạy để lấy mã thông báo truy cập và mã thông báo làm mới từ máy chủ Zoom. Ứng dụng khách sẽ sử dụng mã thông báo truy cập trong khoảng hai giờ mỗi lần và khi hết hạn sẽ dùng mã thông báo làm mới để nhận một bộ mã thông báo mới, được lưu trong cơ sở dữ liệu cục bộ của ứng dụng khách. Quy trình làm mới này là không giới hạn theo mặc định và có thể tiếp tục luân chuyển qua các mã thông báo cho đến khi người dùng đăng xuất hoặc các mã thông báo hết hạn. Quản trị viên Zoom có thể tùy chỉnh thời lượng phiên trên [Cài đặt SSO](https://zoom.us/account/sso) trang bên dưới [*buộc đăng xuất tự động*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/vi/goc-quan-tri-vien/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
