Bỏ qua để đến nội dung
Tìm tài liệu⌘K

    Danh tính và SSO: hai hướng kết nối

    Trang SSO có hai phần đi theo hai hướng tin cậy ngược nhau. Xác định đúng hướng trước khi nhập bất kỳ thông tin cấu hình nào.

    Màn hìnhHệ thống → Cài đặt → Đăng nhập một lần (SSO)
    Người thực hiệnQuản trị viên danh tính
    An toànGiữ đăng nhập mật khẩu cho tới khi SSO thực sự hoạt động
    Màn hình Đăng nhập một lần với phương thức Tài khoản Rifena, nhà cung cấp danh tính bên ngoài và tuỳ chọn MFA
    Lưu cấu hình nhà cung cấp bên ngoài chưa đồng nghĩa luồng đăng nhập đã hoạt động; giữ phương thức hiện tại cho tới khi trạng thái và kiểm thử xác nhận thành công.

    Hướng 1: nhân viên đăng nhập Rifena qua nhà cung cấp bên ngoài

    Mở Đăng nhập một lần trong Rifena →

    Phần đầu trang trả lời câu hỏi: “Nhân viên của doanh nghiệp xác thực với Rifena bằng cách nào?”

    Phương thức đăng nhập

    • Tài khoản Rifena: dùng tên đăng nhập và mật khẩu do Rifena quản lý.
    • Nhà cung cấp danh tính bên ngoài: lưu cấu hình OpenID Connect hoặc SAML 2.0 của Azure AD, Okta, Google Workspace hoặc hệ thống tương đương.

    Khi chọn nhà cung cấp bên ngoài, cấu hình Mã tổ chức, nhãn hiển thị, giao thức và thông tin nhà cung cấp. Với SAML, có thể nhập metadata rồi vẫn phải kiểm tra lại Entity ID, URL đăng nhập và chứng chỉ trước khi lưu.

    Cấp tài khoản và MFA

    • Cấp tài khoản tức thời (JIT): tạo tài khoản Rifena ở lần đăng nhập SSO đầu tiên khi các điều kiện hợp lệ.
    • Tên miền email được phép: giới hạn miền được liên kết hoặc cấp mới.
    • MFA: tắt, tuỳ chọn hoặc bắt buộc; chọn passkey, ứng dụng Authenticator hoặc mã qua email theo chính sách.
    • Bắt buộc MFA kể cả khi dùng SSO: thêm bước thứ hai tại Rifena sau khi nhà cung cấp bên ngoài xác thực.

    Do đó:

    1. không bật Bắt buộc SSO;
    2. không tắt hoặc xoá đường đăng nhập quản trị đang dùng;
    3. không thông báo cho nhân viên rằng SSO đã sẵn sàng;
    4. chuyển yêu cầu kích hoạt connector cho đội phụ trách hệ thống danh tính;
    5. chỉ chạy thử khi trạng thái thật sự là Đang hoạt động và có một tài khoản thử không phải tài khoản quản trị duy nhất.

    Nút Bắt buộc SSO phải không khả dụng khi chưa có nhà cung cấp đang hoạt động. Không tìm cách bỏ qua hàng rào này.

    Hướng 2: ứng dụng khác đăng nhập bằng tài khoản Rifena

    Phần Ứng dụng đăng nhập bằng tài khoản Rifena trả lời câu hỏi ngược lại: “Ứng dụng nội bộ nào được tin cậy để nhận danh tính do Rifena cấp?”

    Khi hệ thống đã có khoá ký phù hợp, quản trị viên có thể:

    • lấy Entity ID, URL đăng nhập và URL đăng xuất của Rifena;
    • đăng ký từng ứng dụng bằng tên, Entity ID và URL nhận;
    • chọn nguồn NameID và ánh xạ thuộc tính;
    • thêm chứng chỉ của ứng dụng;
    • yêu cầu mã hoá hoặc yêu cầu ứng dụng ký request khi có đủ chứng chỉ;
    • bật/tắt ứng dụng hoặc xoá khi không còn dùng.

    Nếu trang báo chưa cấu hình khoá ký, chức năng này chưa khả dụng. Liên hệ quản trị hệ thống; không tự tạo khoá hoặc dán một chứng chỉ không rõ nguồn.

    Tắt ứng dụng
    Ngừng đăng nhập nhưng giữ cấu hình để có thể bật lại.
    Xoá ứng dụng
    Chấm dứt tin cậy và loại cấu hình; dùng khi ứng dụng không còn được phép sử dụng.
    Bật mã hoá
    Chỉ hợp lệ khi đã có chứng chỉ ứng dụng; hệ thống phải báo lỗi thay vì gửi dữ liệu không mã hoá.
    Yêu cầu request có chữ ký
    Chỉ bật khi ứng dụng thật sự ký và chứng chỉ đã được cung cấp.

    Xử lý thông tin bí mật

    • Không chụp màn hình hoặc gửi client secret, chứng chỉ riêng, mã QR, khoá thiết lập hay metadata chứa bí mật qua kênh hỗ trợ thông thường.
    • Khi secret đã lưu, để trống trường secret nếu muốn giữ nguyên; chỉ nhập lại khi đang xoay secret theo kế hoạch.
    • Khi một quản trị viên khác vừa thay đổi cấu hình, tải bản mới nhất và rà lại trước khi lưu; không ghi đè cảnh báo xung đột.

    Xem tiếp