Hà Nội 024.7300.5055 HCM 028.7300.5055
T2–T6 8:00–17:30Đăng nhập đại lý
Trang chủ›Tài liệu›UCM6300›Bảo mật & dự phòng›Đăng nhập một lần (SAML SSO) trên UCM6300
Nhóm · Bảo mật & dự phòng

Đăng nhập một lần (SAML SSO) trên UCM6300

Trả lời nhanh

SAML SSO cho phép người dùng đăng nhập UCM6300 bằng tài khoản nhà cung cấp danh tính (IdP) thay vì mật khẩu riêng. UCM đóng vai Service Provider, chuyển người dùng sang IdP để xác thực. Quản trị viên cấu hình tại Integrations > Collaborative Office Integration > SAML SSO bằng thông số metadata của IdP.

ModelUCM6301 · UCM6302 · UCM6304 · UCM6308
Cập nhật7/10/2026
Người viếtKỹ sư Tiến — Kỹ sư giải pháp tổng đài IP
Nguồn gốcGuide Grandstream

Cần chuẩn bị gì?

  • Firmware UCM630x/UCM630xA từ 1.0.35.8 trở lên
  • Quyền quản trị cấp cao (super admin) — chỉ super admin mới cấu hình được SAML SSO
  • Một nhà cung cấp danh tính (IdP) hỗ trợ SAML: Microsoft Entra ID (Azure AD), AD FS, Okta, OneLogin hoặc Google Workspace
  • Quyền tạo ứng dụng (application) và gán vai trò (role) cho người dùng trên IdP
  • Thông tin metadata từ IdP: Entity ID, SSO URL và chứng chỉ ký (signing certificate)

Các bước

  1. Tạo ứng dụng và gán người dùng trên IdP

    Trên nền tảng IdP (ví dụ Entra ID hoặc Okta), thêm một ứng dụng (application), tạo các vai trò (role) và gán người dùng cùng vai trò SAML tương ứng cho ứng dụng đó.

  2. Cấu hình claim trên IdP

    Khai báo các SAML claim để IdP gửi kèm thông tin UCM cần, gồm vai trò (role), email và email phụ. Tên thuộc tính claim phải khớp với tên mà UCM sẽ ánh xạ ở bước ánh xạ người dùng.

  3. Mở trang SAML SSO trên UCM

    Đăng nhập UCM với quyền super admin, vào Integrations > Collaborative Office Integration > SAML SSO. UCM ở đây đóng vai Service Provider (SP), ủy quyền việc xác thực cho IdP.

  4. Nhập thông số metadata của IdP

    Dán các giá trị lấy từ IdP vào trang SAML SSO: Entity ID, SSO URL, Certificate (chứng chỉ ký), User Mapping Attribute Name (tên thuộc tính dùng để ánh xạ) và Relay State (URL của SP để chuyển hướng sau khi xác thực).

  5. Ánh xạ người dùng UCM với danh tính IdP

    Tạo liên kết giữa người dùng trên UCM và danh tính tương ứng trên IdP, dựa theo thuộc tính đã khai trong User Mapping Attribute Name. Nhờ ánh xạ này UCM mới biết người vừa xác thực tương ứng với tài khoản UCM nào.

  6. Lưu và áp dụng cấu hình

    Lưu cấu hình và nhấn áp dụng. Sau đó kiểm tra bằng cách đăng xuất và thử luồng đăng nhập SAML.

Bảng tham số hay phải chỉnh

Tham sốMặc địnhKhi nào cần đổi
Entity IDLuôn nhập — sao chép từ IdP, định danh ứng dụng/SP trong trao đổi SAML
SSO URLLuôn nhập — địa chỉ đăng nhập của IdP, lấy từ metadata IdP
CertificateLuôn nhập — chứng chỉ ký của IdP để UCM xác minh chữ ký trên SAML response
User Mapping Attribute NameĐặt theo tên thuộc tính claim mà IdP gửi (ví dụ email) để ánh xạ đúng người dùng UCM
Relay StateURL của UCM để chuyển hướng người dùng về sau khi IdP xác thực thành công

Chưa làm được, kiểm tra gì?

  • Đăng nhập SAML xong nhưng không vào được UCM: Kiểm tra ánh xạ người dùng: thuộc tính trong **User Mapping Attribute Name** phải khớp với tên claim mà IdP thực sự gửi. Sai tên thuộc tính khiến UCM không gắn được người dùng.
  • UCM báo lỗi chữ ký hoặc response không hợp lệ: Kiểm tra lại **Certificate** đã dán đúng chứng chỉ ký hiện hành của IdP và **Entity ID**, **SSO URL** khớp metadata IdP.

Làm gì tiếp theo?

Xem thêm hướng dẫn Bảo mật & dự phòng cho UCM6300

Nguồn: biên soạn lại từ guide Grandstream. Không chép nguyên văn.