跳至主要内容

應用程式

什麼是應用程式?

在 IDExpert Cloud 平台中,「應用程式」指的是您想要透過本平台進行身份驗證的服務或系統。例如:Salesforce、M365 或其他服務,都可以設定為一個「應用程式」。

平台支援兩種業界標準的驗證協定:

  • OpenID Connect (OIDC):較新的驗證標準,適合網頁應用程式和行動 App
  • SAML:傳統企業常用的驗證標準,適合企業內部系統

誰可以管理應用程式?

只有以下兩種角色可以進入應用程式管理頁面:

  • 組織系統負責人(即組織申請人)
  • 組織管理者

如何進入應用程式管理?

登入 IDExpert Cloud 後,在左側選單找到「應用程式」,點擊即可進入管理頁面。

基本操作說明

操作說明
查詢查看目前所有已建立的應用程式
編輯點選任一應用程式,可修改其設定
刪除勾選應用程式後,可將其刪除
建立新增一個應用程式(詳見下方說明)

建立新應用程式的步驟

  1. 選擇類型:決定要建立 SAML 或 OpenID Connect 類型的應用
  2. 選擇範本:如果平台有提供您要串接服務的範本,直接選用可加速設定;若沒有,選擇「自定義」
  3. 填寫設定:依照畫面指示填入必要資訊
  4. 完成建立:系統會自動引導您進行後續的政策設定

應用程式必須搭配「政策」才能正常運作,建立後請記得設定對應的驗證政策。

關於 IDEManagerWeb

當您的組織在平台建立時,系統會自動產生一個名為「IDEManagerWeb」的應用程式,這就是您目前登入的管理平台本身。此應用程式無法新增或刪除。

驗證通知設定

您可以設定當使用者進行驗證時,是否要寄送通知信:

選項說明
總是通知不論驗證成功或失敗,都會寄信通知
失敗時通知只有驗證失敗時才寄信
不通知完全不寄送通知信

共用單一登入

這個功能是做什麼的?

想像您的公司有多個系統:人資系統、請假系統、報帳系統。如果沒有共用單一登入,員工每進入一個系統都要重新輸入帳號密碼。

開啟「共用單一登入」後,員工只要登入其中一個系統,在一段時間內進入其他系統時,就可以直接使用,不需要重複輸入帳號密碼。

使用條件

  • 所有要共用登入的應用程式都必須開啟此功能
  • 必須在同一個瀏覽器中操作
  • 必須使用同一個帳號

登入狀態可以維持多久?

應用類型有效時間
SAML60 分鐘(固定,無法更改)
OIDC120 分鐘(可由管理者調整)

時間到期後,使用者需要重新登入。

什麼情況下需要重新登入?

以下情況會讓共用登入失效,使用者必須重新驗證:

  • 換了不同的瀏覽器(例如從 Chrome 換到 Firefox)
  • 清除了瀏覽器的 Cookie
  • 要使用不同的帳號登入
  • 登入有效時間已過期

如何設定?

在建立或編輯應用程式時,找到「共用單一登入」選項並開啟即可。


自動帶入帳號

這個功能是做什麼的?

一般情況下,使用者從應用程式跳轉到 SSO 登入頁面時,需要手動輸入帳號。

開啟「自動帶入帳號」後,系統會自動把使用者的帳號填入登入頁面,使用者只需要輸入密碼或進行其他驗證即可。

適用範圍

此功能適用於 SAML 和 OIDC 兩種類型的應用程式。

如何設定?

在建立或編輯應用程式時,找到「SSO 設定」區塊:

設定項目一:代填帳號索引值

這是一個技術性的設定,需要填入一個「參數名稱」。這個名稱是您的應用程式用來傳遞帳號資訊的網址參數。

設定說明:

  • 只能輸入英文字母和數字
  • 大小寫都可以
  • 這個欄位是選填的

舉例說明: 如果您的應用程式是用 ?username=john 這樣的方式傳遞帳號,那麼這裡就填入 username

設定項目二:鎖定帳號欄位

這是一個開關選項,開啟後,使用者在登入頁面將無法修改帳號欄位。

使用情境: 當您確定帶入的帳號就是要登入的帳號時,可以開啟此功能防止使用者誤改。


安全參數檢查(僅限 OIDC)

這個功能是做什麼的?

這是一個安全性設定,用來檢查應用程式發送的登入請求是否包含必要的安全參數。

簡單來說,就像檢查訪客是否攜帶正確的通行證一樣,確保登入請求是合法的、不是被偽造的。

可以檢查哪些參數?

  • State 參數
  • Nonce 參數

如果開啟後造成無法登入,表示您的應用程式可能不支援此參數,請關閉

特別說明

當應用程式使用「隱式流程」(一種 OIDC 的驗證方式)時,系統會強制檢查 Nonce 參數,無論開關設定為何。這是 OIDC 標準的要求,用以確保安全性。

如何設定?

在建立或編輯 OIDC 應用程式時,找到「安全檢查」區塊,依據您的應用程式支援情況勾選 state 和 nonce 檢查。


常見問題

Q:建立應用程式後,使用者還是無法登入?

請確認以下事項:

  1. 是否已建立對應的「政策」並關聯到此應用程式
  2. 應用程式端的設定是否正確(如重新導向網址等)
  3. 使用者是否有被授權使用此應用程式

Q:共用單一登入和自動帶入帳號可以同時使用嗎?

可以,但請注意:如果自動帶入的帳號與目前共用登入的帳號不同,系統會要求使用者重新驗證,以確保安全。

Q:開啟安全參數檢查後,使用者無法登入怎麼辦?

這通常表示您的應用程式不支援該安全參數。請先關閉該檢查項目,讓使用者可以正常登入,之後再與應用程式的開發團隊確認是否能支援該參數。