Đăng nhập một lần (SAML SSO) trên UCM6300
SAML SSO cho phép người dùng đăng nhập UCM6300 bằng tài khoản nhà cung cấp danh tính (IdP) thay vì mật khẩu riêng. UCM đóng vai Service Provider, chuyển người dùng sang IdP để xác thực. Quản trị viên cấu hình tại Integrations > Collaborative Office Integration > SAML SSO bằng thông số metadata của IdP.
Cần chuẩn bị gì?
- Firmware UCM630x/UCM630xA từ 1.0.35.8 trở lên
- Quyền quản trị cấp cao (super admin) — chỉ super admin mới cấu hình được SAML SSO
- Một nhà cung cấp danh tính (IdP) hỗ trợ SAML: Microsoft Entra ID (Azure AD), AD FS, Okta, OneLogin hoặc Google Workspace
- Quyền tạo ứng dụng (application) và gán vai trò (role) cho người dùng trên IdP
- Thông tin metadata từ IdP: Entity ID, SSO URL và chứng chỉ ký (signing certificate)
Các bước
-
Tạo ứng dụng và gán người dùng trên IdP
Trên nền tảng IdP (ví dụ Entra ID hoặc Okta), thêm một ứng dụng (application), tạo các vai trò (role) và gán người dùng cùng vai trò SAML tương ứng cho ứng dụng đó.
-
Cấu hình claim trên IdP
Khai báo các SAML claim để IdP gửi kèm thông tin UCM cần, gồm vai trò (role), email và email phụ. Tên thuộc tính claim phải khớp với tên mà UCM sẽ ánh xạ ở bước ánh xạ người dùng.
-
Mở trang SAML SSO trên UCM
Đăng nhập UCM với quyền super admin, vào Integrations > Collaborative Office Integration > SAML SSO. UCM ở đây đóng vai Service Provider (SP), ủy quyền việc xác thực cho IdP.
-
Nhập thông số metadata của IdP
Dán các giá trị lấy từ IdP vào trang SAML SSO: Entity ID, SSO URL, Certificate (chứng chỉ ký), User Mapping Attribute Name (tên thuộc tính dùng để ánh xạ) và Relay State (URL của SP để chuyển hướng sau khi xác thực).
-
Ánh xạ người dùng UCM với danh tính IdP
Tạo liên kết giữa người dùng trên UCM và danh tính tương ứng trên IdP, dựa theo thuộc tính đã khai trong User Mapping Attribute Name. Nhờ ánh xạ này UCM mới biết người vừa xác thực tương ứng với tài khoản UCM nào.
-
Lưu và áp dụng cấu hình
Lưu cấu hình và nhấn áp dụng. Sau đó kiểm tra bằng cách đăng xuất và thử luồng đăng nhập SAML.
Bảng tham số hay phải chỉnh
| Tham số | Mặc định | Khi nào cần đổi |
|---|---|---|
| Entity ID | Luôn nhập — sao chép từ IdP, định danh ứng dụng/SP trong trao đổi SAML | |
| SSO URL | Luôn nhập — địa chỉ đăng nhập của IdP, lấy từ metadata IdP | |
| Certificate | Luôn nhập — chứng chỉ ký của IdP để UCM xác minh chữ ký trên SAML response | |
| User Mapping Attribute Name | Đặt theo tên thuộc tính claim mà IdP gửi (ví dụ email) để ánh xạ đúng người dùng UCM | |
| Relay State | URL của UCM để chuyển hướng người dùng về sau khi IdP xác thực thành công |
Chưa làm được, kiểm tra gì?
- Đăng nhập SAML xong nhưng không vào được UCM: Kiểm tra ánh xạ người dùng: thuộc tính trong **User Mapping Attribute Name** phải khớp với tên claim mà IdP thực sự gửi. Sai tên thuộc tính khiến UCM không gắn được người dùng.
- UCM báo lỗi chữ ký hoặc response không hợp lệ: Kiểm tra lại **Certificate** đã dán đúng chứng chỉ ký hiện hành của IdP và **Entity ID**, **SSO URL** khớp metadata IdP.
Làm gì tiếp theo?
Xem thêm hướng dẫn Bảo mật & dự phòng cho UCM6300