Cho phép bạn đăng nhập bằng cách kết nối với nền tảng xác thực của công ty. Dive hỗ trợ 2 phương pháp: Microsoft Entra ID (OIDC) và SAML 2.0. Cả hai có thể được cấu hình từ bảng điều khiển quản trị, không cần hỗ trợ riêng từ phía Dive. Nếu bạn muốn tập trung quản lý người dùng thông qua SSO, hãy bật thêm "Cấm đăng nhập ngoài SSO".
Các gói có sẵn
Tính năng này có sẵn với gói Enterprise. Nó cũng có sẵn trong giai đoạn dùng thử của gói Enterprise. Bạn cũng có thể sử dụng nó để xác thực trước khi triển khai.
Ai có thể cấu hình
Chỉ người dùng có quyền Chủ sở hữu mới có thể thực hiện. Thực hiện qua trình duyệt PC.
Sự khác biệt giữa 2 phương pháp
| Phương pháp | IdP được hỗ trợ | Đơn vị kết nối |
|---|---|---|
| Phương pháp 1: Microsoft Entra ID (OIDC) | Microsoft 365 / Azure AD | Trên cơ sở từng Tenant |
| Phương pháp 2: SAML 2.0 | Okta / Microsoft Entra ID / OneLogin / HENNGE One v.v. | Trên cơ sở từng tên miền email |
Các bước cấu hình chung
- Mở "Chức năng dành cho chủ sở hữu" từ menu bên
- Chọn tab "Bảo mật" ở trên cùng, rồi mở thẻ "Cài đặt Đăng nhập một lần (SSO)"
- Đánh dấu "Kích hoạt"
Cho đến khi bạn đánh dấu "Kích hoạt" và lưu, đăng nhập SSO sẽ không được kích hoạt bất kể bạn cấu hình phương pháp nào.
Phương pháp 1: Kết nối Microsoft Entra ID (OIDC)
Kết nối trên cơ sở từng Tenant của Microsoft 365 / Azure AD.
- Mở rộng phần "Kết nối Microsoft Entra ID (OIDC)"
- Nhấp vào "+ Đăng nhập bằng tài khoản Microsoft và kết nối Tenant liên quan"
- Đăng nhập vào màn hình đăng nhập Microsoft bằng tài khoản quản trị viên của Tenant mà bạn muốn kết nối
- Sau khi quay lại, thông tin Tenant (tên miền và ID Tenant) sẽ được thêm vào "Danh sách Tenant được kết nối"
- Nhấp vào "Lưu"
※ Thư điện tử miễn phí (gmail.com, outlook.com, v.v.) và các tên miền được chia sẻ không được hỗ trợ để kết nối. Vui lòng hoạt động bằng một tên miền độc lập của tổ chức.
Phương pháp 2: Kết nối SAML 2.0
Bạn có thể kết nối với SAML 2.0 IdP như Okta / Microsoft Entra ID / OneLogin / HENNGE One, v.v. Khi bạn mở rộng "Kết nối SAML 2.0", các bước 1 đến 4 sẽ được hiển thị theo thứ tự.
Bước 1: Đăng ký Dive vào IdP
Tạo một ứng dụng SAML mới trong IdP mà bạn sử dụng và đặt 3 giá trị sau được hiển thị trên màn hình. Bạn có thể lấy các giá trị bằng nút sao chép.
- ID thực thể SP (Audience)
- ACS URL (Reply URL)
- Định dạng NameID (emailAddress)
Bạn phải chuyển địa chỉ email cho NameID. Dive xác định người dùng bằng địa chỉ email.
Bước 2: Xác minh quyền sở hữu tên miền công ty
Đăng ký tên miền email của nhân viên sẽ đăng nhập qua SSO. Để ngăn chặn mạo danh, hãy xác minh quyền sở hữu bằng bản ghi TXT của DNS.
- Nhập tên miền (ví dụ: example.co.jp) và nhấp vào "Thêm"
- Đăng ký bản ghi TXT được hiển thị trên màn hình với DNS của công ty bạn
- Tên:
_dive-verify.(tên miền) - Giá trị: Chuỗi mã thông báo được hiển thị trên màn hình
- Tên:
- Sau khi phản ánh trong DNS, nhấp vào "Xác minh"
- Nếu thẻ thay đổi thành "Đã xác minh", quá trình hoàn tất
Bạn cũng có thể xác minh bằng bản ghi TXT ở gốc miền (apex). Phản ánh DNS có thể mất từ vài phút đến vài giờ. Nếu nhấp trước khi phản ánh, nó sẽ chỉ thất bại, vì vậy hãy đợi một lúc và thử lại.
Không thể đăng ký thư điện tử miễn phí, ISP, tên miền nhà cung cấp và .ac.jp / .ed.jp / .go.jp / .lg.jp. Nếu điều này áp dụng cho bạn, vui lòng liên hệ với phòng hỗ trợ.
Bước 3: Đăng ký metadata của IdP
- Chọn "URL metadata" hoặc "Dán XML" và nhập metadata của IdP
- Nhấp vào "Kiểm tra nội dung" và xác minh ID thực thể IdP, SSO URL và Hạn của chứng chỉ ký được đọc
- Nhấp vào "Lưu và kết nối"
Chúng tôi khuyên bạn nên đăng ký bằng URL metadata. Khi bạn đăng ký bằng URL, Dive sẽ tự động theo dõi mỗi ngày khi IdP thay thế chứng chỉ ký. Nếu bạn dán XML, nó sẽ không tự động cập nhật, vì vậy bạn cần dán lại mỗi khi cập nhật chứng chỉ.
Sau khi đăng ký, bạn có thể xác minh tình trạng kết nối và Hạn của chứng chỉ ký trên màn hình này. Khi hạn của chứng chỉ tiến gần, bạn sẽ nhận được thông báo qua email 30 ngày, 14 ngày, 7 ngày và 1 ngày trước khi hết hạn. Khi IdP thay thế chứng chỉ, hãy nhấp vào "Lấy lại metadata".
Nếu bạn muốn tạm dừng SSO tạm thời, hãy sử dụng "Tạm dừng". Để ngừng kết nối, hãy sử dụng "Hủy liên kết".
Bước 4: Tự động đăng ký người dùng SSO (tùy chọn)
Khi được bật, những người có thể được xác thực bởi IdP sẽ được tự động thêm vào nhóm khi đăng nhập lần đầu. Điều này loại bỏ công việc mời, nhưng người được thêm sẽ tiêu thụ các tài khoản (ghế) theo số lượng, vì vậy trạng thái ban đầu là tắt.
- Bạn có thể chọn quyền của người dùng được tạo tự động từ "Người dùng chỉ xem" hoặc "Người tạo"
- Nếu bạn đã đạt đến giới hạn số lượng tài khoản trong hợp đồng, đăng ký tự động sẽ không được thực hiện (không có phí vượt quá giới hạn)
- Nếu bạn giữ nó tắt, quản trị viên sẽ mời người dùng như trước đây
Xác minh hoạt động
Mở màn hình đăng nhập trong cửa sổ ẩn danh, nhập địa chỉ email công ty từ "Đăng nhập bằng Single Sign-On (SSO)". Nếu bạn được chuyển hướng đến màn hình đăng nhập IdP và sau khi đăng nhập, màn hình Dive mở ra, thì cấu hình là hoàn tất.
Cấm đăng nhập ngoài SSO
Nếu bạn muốn tập trung quản lý người dùng thông qua SSO, hãy đánh dấu "Cấm đăng nhập ngoài SSO" và lưu.
Khi được kích hoạt, chỉ nút SSO sẽ được hiển thị trên màn hình đăng nhập Dive và đăng nhập bằng ID/mật khẩu sẽ không được chấp nhận.
Lưu ý rằng trong khi cài đặt này được bật, bạn không thể hủy liên kết hoặc tạm dừng kết nối SAML và xóa tên miền được xác minh cuối cùng (vì sẽ không có cách để đăng nhập). Nếu bạn muốn hủy, trước tiên hãy bỏ đánh dấu "Cấm đăng nhập ngoài SSO".
Người dùng ngoại lệ
- Tài khoản không cần email (đăng nhập ID do quản trị viên phát hành) không thể sử dụng SSO, vì vậy nó ngoài phạm vi của hạn chế này
Khi không được thực hiện
| Triệu chứng | Điều cần kiểm tra |
|---|---|
| "Địa chỉ email này chưa được cấu hình SSO" được hiển thị | Tên miền chưa được xác minh hoặc cài đặt SAML chưa được lưu. Kiểm tra xem tên miền trong Bước 2 có phải là "Đã xác minh" không và thẻ "Chưa áp dụng" đã bị xóa |
| Tên miền vẫn "Chưa xác minh" | Đang chờ phản ánh bản ghi TXT. Ngay cả khi có dấu ngoặc kép ở trước và sau giá trị, nó vẫn có thể được xác minh, nhưng nếu có khoảng trắng hoặc ngắt dòng dư thừa, nó không thể được xác minh |
| "~ đã được cấu hình SSO trong nhóm khác" được hiển thị | Cùng một tên miền được đăng ký bởi một nhóm khác. Điều này xảy ra khi các công ty con chia sẻ hợp đồng. Vui lòng liên hệ với phòng hỗ trợ |
| "Metadata không chứa ID thực thể IdP" được hiển thị | Bạn có thể dán metadata SP. Vui lòng kiểm tra xem đó là metadata liên kết của IdP |
| IdP trả về lỗi | Kiểm tra xem ID thực thể SP / ACS URL mà bạn đã đăng ký trên IdP có khớp chính xác với giá trị được hiển thị trong Bước 1 không |
| Đăng nhập hoạt động nhưng "Tài khoản không được đăng ký" được hiển thị | Đăng ký tự động bị tắt, vì vậy không có người dùng trên Dive. Mời quản trị viên hoặc bật Bước 4 |
| Tất cả mọi người đột ngột không thể đăng nhập một ngày nào đó | Hạn của chứng chỉ ký hết hạn sớm là khả năng chính. Kiểm tra "Hạn của chứng chỉ ký" trong bảng điều khiển quản trị, cập nhật trên IdP, rồi nhấp vào "Lấy lại metadata" |
Mẹo sử dụng tốt
- Luôn kiểm tra trước khi bật SSO buộc: Xác minh với người dùng kiểm tra rằng "Nút SSO → Đăng nhập thành công → Chuyển đến màn hình Dive" trước khi bật
- Đăng ký metadata bằng URL: Dive sẽ tự động theo dõi khi thay thế chứng chỉ, giảm công việc vận hành và ngăn chặn mọi người không thể đăng nhập do hết hạn
- Sắp xếp Tenant: Nếu bạn sử dụng nhiều Tenant Microsoft, rõ ràng sắp xếp các mục tiêu kết nối sẽ giảm sự cố
- MFA cho người dùng SSO: Người dùng SSO dự kiến sẽ có MFA được quản lý bởi IdP. Họ ngoài phạm vi cài đặt bắt buộc MFA của Dive