功能简介
平台支持单点登录(SSO),提供两种登录模式,简化登录操作、提升登录效率,同时降低账号分散管理带来的安全风险,两种模式区分如下:
仅开启 SSO、未启用群组自动同步
管理员需在 YMCS 后台手动新增子账号,用户可通过第三方账号密码登录平台,当前仅支持微软账号。
同时开启 SSO 与群组自动同步
无需管理员在 YMCS 手动创建子账号,系统自动同步企业人员信息;用户首次登录需使用企业 ID,后续可选择企业 ID 或微软账号密码登录平台。
在微软Azure上配置单点登录
注册应用
登录微软Azure 管理后台:https://portal.azure.com.
点击左上角 > Microsoft Entra ID。
在左侧导航栏点击 管理 > 企业应用程序。
点击 管理 > 所有应用程序 > 新建应用程序。
点击创建你自己的应用程序。输入应用名称,并勾选注册应用程序以将其与 Microsoft Entra ID(你正在部署的应用)集成,点击创建。
勾选仅此组织目录(仅 yealinkwmtest - 单一租户)中的帐户,则支持当前租户目录下的用户试用,点击注册。
返回 Microsoft Entra ID 首页,点击应用注册,找到并点击刚才注册的应用。
进入应用详情界面。应用程序(客户端) ID即Client ID,目录(租户)即Tenant ID。
在左侧导航栏点击 管理 > 身份验证 > 添加平台,选择Web平台。
请根据你所在的站点,
在重定向URL区域输入登录地址https://cn.ymcs.yealink.com/manager/front/auth/signin-oidc
在前通道注销区域输入登出地址https://cn.ymcs.yealink.com/manager/front/auth/logout
勾选ID 令牌(用于隐式流和混合流)
点击配置。
添加API权限
找到之前已配置过单点登录的app。
点击菜单栏API权限,点击添加权限。
点击Microsoft Graph, 选择应用程序权限。
勾选Group.Read.All和GroupMember.Read.All权限,点击添加权限。
选择新添加的两条权限,点击授予管理员同意。
添加密钥
点击菜单栏证书和密码,选择添加新客户端密码。
说明: 输入秘钥说明,用于区分密钥用途
截止期限: 密钥有效时间,根据用户期望配置,如果用户希望不修改可以配置长一些
注意事项
密钥需要提前复制出来存储到安全位置,下次登录时密钥不再全部展示。
单点登录配置
点击菜单栏Authentication(Preview),点击设置,勾选访问令牌(用于隐式流)。
配置组和成员的关系
仅针对需要将指定群组自动同步为YMCS子管理员账号的用户才需要执行此步骤,否则直接跳过。
操作步骤
在首页 > Azure服务,选择组。
点击添加组。
组类型选择安全组,填写组名,组描述按需填写,点击创建。
Microsoft 365组无法和应用程序关联,因此无法用于群组同步。详见:微软官方说明。
点击菜单栏所有组,选择刚刚添加的组。复制群组对象ID备用,点击用户。
进入成员页,点击添加成员。勾选完成后,点击选择。
配置应用和组的关系
仅针对需要将指定群组自动同步为YMCS子管理员账号的用户才需要执行此步骤,否则直接跳过。
进入主页>> Microsoft Entra ID > 企业应用程序,点击应用程序名称进行跳转。
点击分配用户和组,点击 添加用户/组。
勾选需要组,点击选择,点击分配。
在YMCS上开启和配置单点登录
操作步骤
登录YMCS。
点击 系统管理 > 集成管理 > 单点登录。
开启单点登录。
在单点登录界面,进行配置:
认证平台:选择能够通过单点登录,登录YMCS的第三方账号所对应的平台(当前仅支持微软的Azure AD)。
Client ID/Tenant ID:输入你在微软Azure 管理后台获取的Client ID和Tenant ID,见注册应用的步骤8中复制的值。
群组自动同步:指定AD群组预设YMCS 管理员角色,成员首次SSO登录自动同步为管理员,可在子管理员列表统一管理。
打开群组自动同步开关。
仅针对需要将指定群组自动同步为YMCS子管理员账号的用户才需要执行此步骤,否则直接跳过。
Client Secret: 第三方平台所颁发的秘钥,见添加密钥章节步骤1中复制的密钥。
群组角色预设:
AD群组ID:用户手动输入群组对象ID,最长128字,见配置组和成员的关系章节步骤4中复制的群组对象ID。
预设角色:支持选择第三方平台已添加的管理员角色。
点击保存,则单点登录配置完毕。
创建带SSO功能的子账号。
若未开启群组自动同步,你可以添加第三方账号并关联角色,为其分配功能关联权限。
更多信息,请参阅关联角色与子账号以分配功能管理权限。该第三方管理员账号可以采用SSO登录YMCS平台。
SSO登录
前提条件
你所在的企业已开启单点登录。
企业管理员已为你开通第三方管理员账号。
操作步骤
首次登录可点击邮件中的登录地址,或在浏览器地址栏中输入登录地址https://ymcs.yealink.com.cn/manager。
可选:在界面右上角切换语言。
选择SSO方式。
可选择以下方式进行SSO登录:
方式1 使用微软账号
输入第三方账号,点击继续。
方式2 使用企业ID
在SSO登录界面填入复制的企业号,点击继续。
注意事项
若子账号已支持群组自动同步,在首次登录的时候必须用企业ID,后续登录也可以直接输入邮箱账号。
已提前复制企业ID,同YMCS首页>系统管理>企业信息中一致。
页面将会跳转到Azure认证页面,使用需要同步的账户登录。