วิธีการตั้งค่า Single Sign-On (SSO) ด้วย Microsoft Entra ID
แปลโดยอัตโนมัติ ดูต้นฉบับภาษาอังกฤษ.
ภาพรวม
คู่มือนี้จะช่วยให้ผู้ดูแลระบบ IT ตั้งค่า Single Sign-On (SSO) ระหว่าง Microsoft Entra ID (เดิมชื่อ Azure AD) และ ELSA School เมื่อเปิดใช้งาน SSO นักเรียนและครูสามารถเข้าสู่ระบบ ELSA School โดยใช้ข้อมูลประจำตัว Microsoft ของโรงเรียนที่มีอยู่แล้ว ซึ่งไม่จำเป็นต้องใช้รหัสผ่านแยกต่างหาก
ก่อนที่คุณจะเริ่มต้น
สิ่งที่คุณจะให้
- โดเมนอีเมล ที่คุณจะใช้สำหรับ SSO (ตัวอย่างเช่น: xyz@schooldomain.com)
สิ่งที่คุณจะต้องการ
การเข้าถึงด้านการดูแลระบบ ไปยังพอร์ทัล Microsoft Entra ID (Azure AD) ขององค์กรของคุณ
ข้อมูลประจำตัว SSO (ELSA จะให้) ซึ่งประกอบด้วย:
SP Entity ID (Service Provider Entity ID)
ACS URL (Assertion Consumer Service URL)
ขั้นตอนที่ 1: สร้างแอปพลิเคชัน ELSA ใน Microsoft Entra ID
เข้าสู่ระบบ ไปยัง Microsoft Azure Portal
ไปที่ Enterprise Applications:
คลิก "Microsoft Entra ID" (หรือ "Azure Active Directory")
เลือก "Enterprise applications" จากเมนูด้านซ้าย
คลิก "+ New application"
สร้างแอปพลิเคชันของคุณเอง:
คลิก "Create your own application"
ป้อนชื่อสำหรับแอปพลิเคชัน (เช่น "ELSA School SSO")
เลือก "Integrate any other application you don't find in the gallery (Non-gallery)"
คลิก "Create"
ขั้นตอนที่ 2: กำหนดค่า SAML-Based Single Sign-On
เข้าถึงการตั้งค่า SSO:
ในแอปพลิเคชัน ELSA ที่สร้างขึ้นใหม่ของคุณ คลิก "Single sign-on" จากเมนูด้านซ้าย
เลือก "SAML" เป็นวิธี single sign-on
กำหนดค่า Basic SAML Settings:
คลิก "Edit" ในส่วน "Basic SAML Configuration"
ป้อนค่าต่อไปนี้ที่ ELSA ให้:
Identifier (Entity ID): ป้อน
SP Entity IDจาก ELSAReply URL (Assertion Consumer Service URL): ป้อน
ACS URLจาก ELSA
คลิก "Save"
ขั้นตอนที่ 3: กำหนดค่า User Attributes และ Claims
แก้ไข Attributes & Claims:
คลิก "Edit" ในส่วน "Attributes & Claims"
ตรวจสอบว่ามีการตั้งค่าการแมปต่อไปนี้:
สำคัญ: การแมปเหล่านี้ช่วยให้แน่ใจว่า ELSA ได้รับข้อมูลผู้ใช้ที่ถูกต้อง หากคุณต้องการเปลี่ยนแปลงการแมปเหล่านี้ด้วยเหตุผลใด ๆ โปรดติดต่อการสนับสนุน ELSA ก่อน เนื่องจากการเปลี่ยนแปลงอาจส่งผลกระทบต่อการรับรองความถูกต้องของผู้ใช้
ขั้นตอนที่ 4: ให้ SAML Metadata กับ ELSA
หลังจากกำหนดค่า SAML คัดลอก SAML Certificate (App Federation Metadata URL) จากการกำหนดค่า SAML (ดูรูปภาพ) และส่งกลับไปยังทีม ELSA IT
ขั้นตอนที่ 5: กำหนดผู้ใช้และกลุ่มต่างๆ (หลังจาก ELSA ยืนยันการตั้งค่า)
เมื่อ ELSA ยืนยันว่า SSO ได้รับการกำหนดค่า:
ไปที่ Users and Groups:
ในแอปพลิเคชัน ELSA ของคุณ คลิก "Users and groups" จากเมนูด้านซ้าย
คลิก "+ Add user/group"
กำหนดการเข้าถึง:
คลิก "Users" (หรือ "Groups") ภายใต้ "None Selected"
เลือกผู้ใช้หรือกลุ่มที่ควรมีสิทธิ์เข้าถึง ELSA
คลิก "Select" ที่ด้านล่าง
คลิก "Assign"
ความหมายของสิ่งนี้:
เฉพาะผู้ใช้/กลุ่มที่กำหนดเท่านั้นที่จะสามารถเข้าสู่ระบบ ELSA ได้โดยใช้ SSO
ผู้ใช้ที่ไม่ได้รับการกำหนดจะไม่เห็น ELSA ในแอป Microsoft ของพวกเขา
คุณสามารถเพิ่มหรือลบผู้ใช้ได้ตลอดเวลา
การทดสอบการเชื่อมต่อ SSO ของคุณ
กำหนดตัวคุณเอง เป็นผู้ใช้ทดสอบก่อน
ออกจากระบบ ELSA School หากเข้าสู่ระบบอยู่ในปัจจุบัน
ไปที่ หน้าเข้าสู่ระบบ ELSA School ของคุณ
คลิก "Sign in with SSO"
ป้อน ที่อยู่อีเมลของโรงเรียนของคุณ
ตรวจสอบ ว่าคุณถูกเปลี่ยนเส้นทางไปยังการเข้าสู่ระบบ Microsoft
ยืนยัน ว่าคุณสามารถเข้าสู่ระบบ ELSA ได้สำเร็จ
การแก้ไขปัญหาทั่วไป
ข้อผิดพลาดไม่สามารถเข้าสู่ระบบ
สาเหตุที่เป็นไปได้:
ELSA ยังไม่ได้เสร็จการกำหนดค่า SSO ที่ด้านของเรา
URL ข้อมูล ไม่ได้ถูกส่งไปยัง ELSA
SP Entity ID หรือ ACS URL ถูกป้อนไม่ถูกต้อง
วิธีแก้ไข: ตรวจสอบกับ ELSA ว่าการตั้งค่าเสร็จสิ้นแล้ว และตรวจสอบค่าที่ป้อนในขั้นตอนที่ 2 อีกครั้ง
ผู้ใช้ได้รับการกำหนดแล้ว แต่ไม่สามารถเข้าสู่ระบบได้
สาเหตุที่เป็นไปได้:
อีเมลของผู้ใช้ใน Azure AD ไม่ตรงกับอีเมลของพวกเขาใน ELSA
attribute ของผู้ใช้ไม่ได้รับการกำหนดค่าอย่างถูกต้อง
บัญชีของผู้ใช้ไม่ใช่ active ใน ELSA
วิธีแก้ไข:
ตรวจสอบว่าอีเมลของผู้ใช้ตรงกันในทั้งสองระบบ
ตรวจสอบว่า attribute mapping ในขั้นตอนที่ 3 ถูกต้อง
ติดต่อการสนับสนุน ELSA เพื่อตรวจสอบสถานะบัญชีของผู้ใช้
ส่วน "Attributes & Claims" แสดง mapping ที่แตกต่างกัน
สาเหตุที่เป็นไปได้:
- Azure AD ของคุณอาจมีการกำหนดค่า custom claim
วิธีแก้ไข:
ติดต่อการสนับสนุน ELSA ก่อนที่จะแก้ไขสิ่งเหล่านี้
เราสามารถทำงานกับการตั้งค่า attribute ที่มีอยู่ของคุณหากจำเป็น
คำถามที่พบบ่อย
ถ: เราสามารถใช้ SSO และการเข้าสู่ระบบอีเมล/รหัสผ่านปกติพร้อมกันได้หรือไม่
ตอบ: ใช่! SSO เป็นตัวเลือกการเข้าสู่ระบบเพิ่มเติม ผู้ใช้ยังสามารถใช้อีเมล/รหัสผ่านหากจำเป็น
ถ: การตั้งค่า SSO ใช้เวลานานเท่าไร
ตอบ: การกำหนดค่า Azure ใช้เวลา 20-30 นาที การกำหนดค่า ELSA ใช้เวลา 1-2 วันธุรกิจหลังจากได้รับ metadata ของคุณ
ถ: เราต้องสร้างบัญชี ELSA สำหรับผู้ใช้ก่อนหรือไม่
ตอบ: ใช่ ผู้ใช้ต้องมีอยู่ใน ELSA School ก่อนที่พวกเขาจะสามารถเข้าสู่ระบบผ่าน SSO ติดต่อ CSM ของคุณเกี่ยวกับการอัปโหลดผู้ใช้จำนวนมากหากจำเป็น
ถ: เราสามารถใช้ SSO สำหรับนักเรียนและครูได้หรือไม่
ตอบ: ใช่ ผู้ใช้ประเภทใดก็ได้สามารถใช้ SSO ได้ตราบใดที่พวกเขามีบัญชี Microsoft ในไดเรกทอรี่ของคุณ
ถ: จะเกิดอะไรขึ้นหากอีเมลของผู้ใช้เปลี่ยนแปลง
ตอบ: ติดต่อการสนับสนุน ELSA เพื่ออัปเดตอีเมลใน ELSA School ให้ตรงกับอีเมล Azure AD ใหม่
บทความนี้มีประโยชน์หรือไม่
หรือเปิดแชทที่มุมจอเพื่อสอบถามเพิ่มเติม