เปิดใช้งานการเข้าสู่ระบบโดยการเชื่อมต่อกับพื้นฐานการตรวจสอบสิทธิ์ของบริษัท Dive รองรับสองวิธี: Microsoft Entra ID (OIDC) และ SAML 2.0 ทั้งสองสามารถตั้งค่าได้จากแผงควบคุมการจัดการและไม่จำเป็นต้องมีการสนับสนุนแต่ละรายการจากฝั่ง Dive หากคุณต้องการรวมศูนย์การจัดการผู้ใช้ผ่าน SSO ให้เปิดใช้งาน "ห้ามเข้าสู่ระบบด้วยวิธีอื่นนอกจาก SSO" ด้วย
แผนที่พร้อมใช้งาน
ฟีเจอร์นี้พร้อมใช้งานกับ แผน Enterprise พร้อมใช้งานในช่วงทดลองของแผน Enterprise บนใช้เพื่อตรวจสอบก่อนการปรับใช้
ใครสามารถตั้งค่า
เฉพาะผู้ใช้ที่มีสิทธิ์เจ้าของเท่านั้น ทำผ่านเบราว์เซอร์ PC
ความแตกต่างระหว่างสองวิธี
| วิธี | IdP เป้าหมาย | หน่วยการเชื่อมต่อ |
|---|---|---|
| วิธี 1: Microsoft Entra ID (OIDC) | Microsoft 365 / Azure AD | ต่อหน่วย Tenant |
| วิธี 2: SAML 2.0 | Okta / Microsoft Entra ID / OneLogin / HENNGE One และอื่น ๆ | ต่อหน่วยโดเมนอีเมล |
ขั้นตอนการตั้งค่าทั่วไป
- เปิด "ฟังก์ชันสำหรับเจ้าของ" จากเมนูด้านข้าง
- เลือกแท็บ "ความปลอดภัย" ที่ด้านบน จากนั้นเปิดการ์ด "การตั้งค่า Single Sign-On (SSO)"
- ทำเครื่องหมาย "เปิดใช้งาน"
จนกว่าคุณจะทำเครื่องหมาย "เปิดใช้งาน" และบันทึก การเข้าสู่ระบบ SSO จะไม่ถูกเปิดใช้งาน ไม่ว่าคุณจะตั้งค่าวิธีใดก็ตาม
วิธี 1: การเชื่อมต่อ Microsoft Entra ID (OIDC)
เชื่อมต่อต่อหน่วย Tenant ของ Microsoft 365 / Azure AD
- ขยาย "การเชื่อมต่อ Microsoft Entra ID (OIDC)"
- คลิก "+ ลงชื่อเข้าใช้บัญชี Microsoft และเชื่อมต่อ Tenant ที่เกี่ยวข้อง"
- ลงชื่อเข้าใช้หน้าจอการเข้าสู่ระบบ Microsoft ด้วยบัญชีผู้ดูแลของ Tenant ที่คุณต้องการเชื่อมต่อ
- หลังจากกลับมา ข้อมูล Tenant (โดเมนและ ID Tenant) จะถูกเพิ่มไปยัง "รายการ Tenant ที่เชื่อมต่อ"
- คลิก "บันทึก"
※ อีเมลฟรี (gmail.com, outlook.com ฯลฯ) และโดเมนที่แชร์ไม่รองรับการเชื่อมต่อ โปรดดำเนินการด้วยโดเมนเฉพาะขององค์กร
วิธี 2: การเชื่อมต่อ SAML 2.0
คุณสามารถเชื่อมต่อกับ IdP แบบ SAML 2.0 เช่น Okta / Microsoft Entra ID / OneLogin / HENNGE One เป็นต้น เมื่อคุณขยาย "การเชื่อมต่อ SAML 2.0" ขั้นตอน 1 ถึง 4 จะแสดงตามลำดับ
ขั้นตอนที่ 1: ลงทะเบียน Dive ใน IdP ของคุณ
สร้างแอปพลิเคชัน SAML ใหม่ใน IdP ที่คุณใช้ และตั้งค่าค่า 3 ค่าต่อไปนี้ที่แสดงบนหน้าจอ คุณสามารถรับค่าโดยใช้ปุ่มคัดลอก
- ID เอนทิตีของ SP (Audience)
- ACS URL (Reply URL)
- NameID รูปแบบ (emailAddress)
คุณต้องส่งที่อยู่อีเมลไปยัง NameID Dive ระบุผู้ใช้ตามที่อยู่อีเมล
ขั้นตอนที่ 2: ยืนยันความเป็นเจ้าของของโดเมนบริษัทของคุณ
ลงทะเบียนโดเมนอีเมลของพนักงานที่จะเข้าสู่ระบบผ่าน SSO เพื่อป้องกันการแอบอ้าง ตรวจสอบความเป็นเจ้าของโดยใช้บันทึก TXT ของ DNS
- ป้อนโดเมน (ตัวอย่าง: example.co.jp) แล้วคลิก "เพิ่ม"
- ลงทะเบียนบันทึก TXT ที่แสดงบนหน้าจอใน DNS ของบริษัทของคุณ
- ชื่อ:
_dive-verify.(โดเมน) - ค่า: สตริงโทเค็นที่แสดงบนหน้าจอ
- ชื่อ:
- หลังจากสะท้อนใน DNS แล้วคลิก "ยืนยัน"
- หากแท็กเปลี่ยนเป็น "ยืนยันแล้ว" ขั้นตอนจะเสร็จสิ้น
คุณยังสามารถตรวจสอบได้โดยใช้บันทึก TXT ที่รากโดเมน (apex) การสะท้อน DNS อาจใช้เวลาตั้งแต่นาทีไปจนถึงชั่วโมง การคลิกก่อนการสะท้อนจะล้มเหลวเท่านั้น โปรดรอสักครู่แล้วลองอีกครั้ง
ไม่สามารถลงทะเบียนอีเมลฟรี ISP โดเมนผู้ให้บริการ และ .ac.jp / .ed.jp / .go.jp / .lg.jp ได้ หากสิ่งนี้ใช้กับคุณ โปรดติดต่อฝ่ายสนับสนุน
ขั้นตอนที่ 3: ลงทะเบียนข้อมูลเมตาของ IdP
- เลือก "URL ข้อมูลเมตา" หรือ "วางXML" และป้อนข้อมูลเมตาของ IdP
- คลิก "ตรวจสอบเนื้อหา" และตรวจสอบ ID เอนทิตีของ IdP SSO URL และวันหมดอายุใบรับรองการลงนาม
- คลิก "บันทึกและเชื่อมต่อ"
เราแนะนำให้ลงทะเบียนโดยใช้ URL ข้อมูลเมตา เมื่อคุณลงทะเบียนโดยใช้ URL Dive จะติดตามโดยอัตโนมัติทุกวันเมื่อ IdP แทนที่ใบรับรองการลงนาม หากคุณวางXML มันจะไม่อัปเดตโดยอัตโนมัติ ดังนั้นคุณต้องวางอีกครั้งทุกครั้งที่คุณอัปเดตใบรับรอง
หลังจากลงทะเบียน คุณสามารถตรวจสอบสถานะการเชื่อมต่อและวันหมดอายุใบรับรองการลงนามบนหน้าจอนี้ได้ เมื่อวันหมดอายุของใบรับรองใกล้เข้ามา คุณจะได้รับการแจ้งเตือนทางอีเมล 30 วัน 14 วัน 7 วัน และ 1 วันก่อนหมดอายุ เมื่อ IdP แทนที่ใบรับรอง ให้คลิก "ดึงข้อมูลเมตาดาต้าใหม่"
หากคุณต้องการหยุด SSO ชั่วคราว ให้ใช้ "หยุดชั่วคราว" หากต้องการยกเลิกการเชื่อมต่อ ให้ใช้ "ยกเลิกการเชื่อมโยง"
ขั้นตอนที่ 4: การลงทะเบียนผู้ใช้ SSO โดยอัตโนมัติ (ทางเลือก)
เมื่อเปิดใช้งาน ผู้ที่สามารถตรวจสอบโดย IdP จะถูกเพิ่มไปยังทีมโดยอัตโนมัติเมื่อเข้าสู่ระบบครั้งแรก นี่จะช่วยลดงานเชิญ แต่ผู้ที่เพิ่มจะใช้บัญชี (ที่นั่ง) ตามจำนวน ดังนั้น สถานะเริ่มต้นจึงปิด
- คุณสามารถเลือกสิทธิ์ของผู้ใช้ที่สร้างขึ้นโดยอัตโนมัติจาก "ผู้ใช้แบบดูอย่างเดียว" หรือ "ผู้สร้าง"
- หากคุณถึงขีดจำกัดจำนวนบัญชีในสัญญาของคุณแล้ว การลงทะเบียนโดยอัตโนมัติจะไม่เกิดขึ้น (ไม่มีค่าเกินขีดจำกัด)
- หากคุณปล่อยให้มันปิด ผู้ดูแลระบบจะเชิญผู้ใช้เช่นเดิม
ตรวจสอบการทำงาน
เปิดหน้าจอเข้าสู่ระบบในหน้าต่างแบบส่วนตัว ป้อนที่อยู่อีเมลของบริษัทจาก "เข้าสู่ระบบด้วย Single Sign-On (SSO)" หากคุณถูกนำไปยังหน้าจอเข้าสู่ระบบ IdP และหลังจากเข้าสู่ระบบ หน้าจอ Dive จะเปิดขึ้น การตั้งค่าจะเสร็จสิ้น
ห้ามเข้าสู่ระบบด้วยวิธีอื่นนอกจาก SSO
หากคุณต้องการรวมศูนย์การจัดการผู้ใช้ผ่าน SSO ให้ทำเครื่องหมาย "ห้ามเข้าสู่ระบบด้วยวิธีอื่นนอกจาก SSO" และบันทึก
เมื่อเปิดใช้งาน เฉพาะปุ่ม SSO เท่านั้นที่จะแสดงบนหน้าจอเข้าสู่ระบบ Dive และการเข้าสู่ระบบด้วย ID/รหัสผ่านจะไม่ได้รับการยอมรับ
โปรดทราบว่า ในขณะที่การตั้งค่านี้ถูกเปิดใช้งาน คุณไม่สามารถยกเลิกการเชื่อมต่อ หรือหยุดชั่วคราว การเชื่อมต่อ SAML และลบโดเมนที่ยืนยันสุดท้าย (เนื่องจากจะไม่มีวิธีเข้าสู่ระบบ) หากคุณต้องการยกเลิก ให้บอกเลิกการทำเครื่องหมาย "ห้ามเข้าสู่ระบบด้วยวิธีอื่นนอกจาก SSO" ก่อน
ผู้ใช้ที่ยกเว้น
- บัญชีที่ไม่ต้องใช้อีเมล (เข้าสู่ระบบ ID ที่ผู้ดูแลระบบออกให้) ไม่สามารถใช้ SSO ได้ ดังนั้นจึงยกเว้นจากข้อจำกัดนี้
เมื่อไม่ได้ผล
| อาการ | สิ่งที่ต้องตรวจสอบ |
|---|---|
| "อีเมลนี้ยังไม่ได้ตั้งค่า SSO" จะแสดงขึ้น | โดเมนยังไม่ได้รับการยืนยัน หรือไม่ได้บันทึกการตั้งค่า SAML ตรวจสอบว่าโดเมนในขั้นตอนที่ 2 เป็น "ยืนยันแล้ว" และแท็ก "ยังไม่ใช้" ถูกลบออกแล้ว |
| โดเมนยังคงเป็น "ยังไม่ได้ยืนยัน" | รอการสะท้อนของบันทึก TXT ไม่ว่าจะมีเครื่องหมายคำพูดอยู่ก่อนและหลังค่า เขยยังสามารถตรวจสอบได้ แต่หากมีช่องว่างหรือตัวแบ่งบรรทัดพิเศษ จะไม่สามารถตรวจสอบได้ |
| "~ ได้รับการตั้งค่า SSO ในทีมอื่นแล้ว" จะแสดงขึ้น | โดเมนเดียวกันลงทะเบียนโดยทีมอื่น สิ่งนี้เกิดขึ้นเมื่อ บริษัทย่อยแบ่งสัญญา โปรดติดต่อฝ่ายสนับสนุน |
| "Metadata ไม่มี ID เอนทิตีของ IdP" จะแสดงขึ้น | คุณอาจวาง metadata SP ตรวจสอบว่ามันเป็น metadata 联邦ของ IdP |
| IdP ส่งข้อผิดพลาดกลับมา | ตรวจสอบว่า ID เอนทิตีของ SP / ACS URL ที่คุณลงทะเบียนใน IdP ตรงกับค่าที่แสดงในขั้นตอนที่ 1 อย่างแน่นอน |
| การเข้าสู่ระบบได้ผล แต่ "ไม่ได้ลงทะเบียนบัญชี" จะแสดงขึ้น | การลงทะเบียนโดยอัตโนมัติปิด ดังนั้นจึงไม่มีผู้ใช้ใน Dive เชิญผู้ดูแลระบบ หรือเปิดใช้งานขั้นตอนที่ 4 |
| ทุกคนไม่สามารถเข้าสู่ระบบได้ทันใดนั้นในวันหนึ่ง | วันหมดอายุของใบรับรองการลงนามเป็นไปได้มากที่สุดเป็นอันดับแรก ตรวจสอบ "วันหมดอายุใบรับรองการลงนาม" ในแผงควบคุมการจัดการ อัปเดตใน IdP จากนั้นคลิก "ดึงข้อมูลเมตาดาต้าใหม่" |
เคล็ดลับการใช้งานที่ดี
- ตรวจสอบเสมอก่อนเปิดใช้งาน SSO บังคับ: ตรวจสอบกับผู้ใช้ทดสอบว่า "ปุ่ม SSO → การเข้าสู่ระบบสำเร็จ → เปลี่ยนไปยังหน้าจอ Dive" ก่อนเปิดใช้งาน
- ลงทะเบียน Metadata โดยใช้ URL: Dive จะติดตามโดยอัตโนมัติเมื่อแทนที่ใบรับรอง ช่วยลดงานด้านการดำเนินการและป้องกันไม่ให้ทุกคนไม่สามารถเข้าสู่ระบบได้เนื่องจากหมดอายุ
- การจัดระเบียบ Tenant: หากคุณใช้ Tenant Microsoft หลายตัว การจัดระเบียบชัดเจนถึงเป้าหมายการเชื่อมต่อจะลดความผิดพลาด
- MFA สำหรับผู้ใช้ SSO: ผู้ใช้ SSO คาดว่า MFA จะได้รับการจัดการโดย IdP Dive การตั้งค่าบังคับ MFA ไม่รวม