組織安全性管理員可以按照以下步驟為組織配置SAML單一登入設定。SAML型單一登入(SSO)可讓成員透過身分供應商(IdP)存取Workiva。在進行設定之前,請確保您已審閱什麼是SAML單一登入?。
附註:組織安全管理員必須加入工作區,才能存取組織管理員。
步驟 1:導覽至 SAML SSO 設定
- 前往組織管理員。
- 在左側選單中按一下身分識別與存取管理。
- 請確認您位於驗證分頁。
- 按一下SSO 設定頁面。
若您已有現有的 SSO 設定,頁面將如下所示:
步驟 2:建立 SAML SSO 設定並選取身分識別提供者
- 按一下建立 SSO 設定。
- 輸入設定名稱,並從下拉式清單中選取身分識別提供者 (IdP)。
- 按一下建立設定以繼續。
步驟 3:將 Workiva 中繼資料傳送給身分識別提供者管理員
- 在 Workiva 元資料 部分下,您將看到 識別碼(實體 ID)和 回應 URL。
- 按一下進階選項以查看登入 URL及登出 URL。
這些 URL 為每個組織所獨有,且無法修改,將包含以下其中一個地區標記:app.wdesk.com、apac.wdesk.com、ca.wdesk.com 或 eu.wdesk.com。 - 將這些 Workiva 中繼資料 URL 傳送給您的身分識別提供者管理員。
您也可以按一下下載 Workiva 中繼資料 XML,改為下載並傳送 Workiva 中繼資料 XML 檔案給身分識別提供者管理員。 -
您可以調整時脈偏差容許值。時脈偏差容許值是您的 SAML 身分識別提供者與 Workiva 之間允許的最大時間差。預設值為 300 秒(5 分鐘)。
提示:數值越大,時間差的「可接受範圍」就越大。雖然這樣可提升可靠性、減少要求遭拒的情況,但也會帶來安全性與效能方面的風險。相反地,數值越小,因逾時而導致驗證失敗的機率就越高。
- 若使用 Microsoft Azure 做為身分識別提供者,您的身分識別提供者管理員可參閱與身分識別提供者設定 SAML SSO中的Azure 分頁的步驟 2。
- 若使用 Okta 做為身分識別提供者,您的身分識別提供者管理員可參閱與身分識別提供者設定 SAML SSO中的Okta 分頁的步驟 3。
- 若使用非 Microsoft Azure 或 Okta 的其他身分識別提供者,如需協助,請聯絡該身分識別提供者的客戶支援。
步驟 4:在 Workiva 中輸入身分識別提供者中繼資料
先決條件:在繼續操作之前,您需要向身分識別提供者管理員取得所需的身分識別提供者中繼資料資訊。
- 若您使用 Microsoft Azure 做為身分識別提供者,您的身分識別提供者管理員可參閱與身分識別提供者設定 SAML SSO中的Azure 分頁的步驟 4。
- 若您使用 Okta 做為身分識別提供者,您的身分識別提供者管理員可參閱與身分識別提供者設定 SAML SSO中的Okta 分頁的步驟 2。
- 若使用非 Microsoft Azure 或 Okta 的身分識別提供者,請聯絡該身分識別提供者的客戶支援以取得相關資訊。
在身分識別提供者中繼資料區段下(例如Microsoft Azure 中繼資料),輸入身分識別提供者中繼資料。
- 首先,在慣用輸入方式下拉式清單中,選取您要輸入身分識別提供者中繼資料的方式。您可以輸入聯合中繼資料 URL、上傳中繼資料 XML 檔案,或透過手動輸入方式輸入中繼資料。
-
在檔案選取對話方塊中,選取包含身分識別提供者中繼資料資訊的檔案,然後按一下匯入。
或者,您也可以手動輸入數值:
步驟 5:設定使用者對應
在使用者對應區段中,按一下下拉式清單,然後選取以下其中一項:
- 將使用者對應到其 Workiva 使用者名稱(建議)
- 手動對應使用者
附註:若您已手動輸入身分識別提供者中繼資料資訊,則需要開啟此區段的進階選項切換開關。
將使用者對應到其 Workiva 使用者名稱
若您在下拉式清單中選取將使用者對應到其 Workiva 使用者名稱,則使用者登入時,Workiva 將預期傳入的主要 NameID 屬性能與 Workiva 使用者名稱相符,且不區分大小寫。例如,這可讓 User.Name.Example 與 user.name.example 相符。
接著您可以按一下設定對應下拉式清單,並選取將所有 SSO ID 設定為 Workiva 使用者名稱以填入表格。
按一下建立設定以繼續。
手動對應使用者
若您在下拉式清單中選取手動對應使用者,請先檢查進階選項。在NameIdentifier 位置下,大多數設定會選取NameIdentifier 位於 Subject 陳述式中選項。這表示 Workiva 將在 Subject 陳述式中檢查 NameIdentifier 元素。
不過,您也可以選取NameIdentifier 位於其他元素屬性中選項,並輸入NameIdentifier 元素屬性,讓應用程式在 SAML 回應中尋找該屬性。
注意:大多數組織安全管理員不會變更名稱識別資訊位置的預設值。如需協助,請在進行變更之前聯絡Workiva 支援。
透過檔案匯入對應使用者
按一下設定對應,並選取透過檔案匯入 SSO ID,即可透過 .csv 對應檔案將使用者對應到 SSO ID(請參閱SAML ID .csv 對應檔案需求)。
- 對應檔案不需要標頭。
- 系統將處理所有資料列,並略過任何無效的資料列。
- 若有重複的使用者名稱,僅會使用該使用者名稱的第一筆資料列。
- 若提供的使用者名稱已有現有的對應,其對應將會更新為對應檔案中提供的內容。
- 若略過資料列,相關失敗記錄將會記錄在SAML 單一登入活動記錄中。
個別對應使用者
若您需要為個別使用者設定或編輯 SSO ID,可搜尋該使用者,並/或使用SSO ID 狀態篩選器,以更輕鬆找到該使用者。接著在表格中,雙擊該使用者旁的 SSO ID 欄位,並輸入正確的 SSO ID。
設定使用者對應後,按一下建立設定以繼續。
SAMLID.csv對應檔案要求
SAMLID.csv對應檔案中的有效資料列遵循以下格式:
samlId,username 如果出現下列情況,則該行可能無效:
- 行的項目少於兩個
- 未提供SAMLID和/或使用者名稱
- 提供的使用者名稱不存在
- 提供使用者名稱的使用者不是組織成員
- 提供使用者名稱的使用者,其主要組織與目前正在修改的組織不相同
- 提供的SAMLID已由其他使用者佔用
有效對應檔案的範例如下:
exampleSamlId,exampleUsername exampleSamlId2,exampleUsername2 exampleSamlId3,exampleUsername3
步驟 6:啟用您的 SAML SSO 設定
建立 SAML SSO 設定後,您需要明確啟用該設定,才能使其生效。
在該設定上按一下啟用。您的設定將顯示為已啟用。
步驟 7:更新 SAML SSO 驗證選項
Workiva 強烈建議將強制使用者使用 SSO 登入做為最佳做法,以簡化您的登入流程並提供更佳的整體體驗。建立並啟用 SAML SSO 設定後:
- 在單一登入分頁下,強制 SSO 及例外區段提供兩種驗證選項:
-
強制使用者使用 SSO 登入(建議):強制非管理員使用者使用 SSO 登入,而組織安全管理員仍可使用使用者名稱與密碼登入。若貴公司希望強制執行 SSO,但仍希望在 SSO 發生問題時讓組織安全管理員能夠存取平台,此選項最為適合。
注意:請務必在啟用此選項之前,先進行完整測試,並確保您完全確信 SAML 單一登入設定無誤。
- 強制組織安全管理員使用 SSO 登入:強制組織安全管理員使用 SSO 登入。若公司安全政策不希望讓任何使用者豁免於 SSO 要求,此選項最為適合。若要啟用此選項,您也需要勾選強制使用者使用 SSO 登入。此選項位於驗證分頁下的SSO 需求頁面中。
-
- 選取您的選項後,按一下儲存。
若有需要,您可以透過將特定使用者新增到 SSO 例外清單,讓他們不使用 SAML SSO 即可登入。
注意:在強制執行 SAML 單一登入之前,請務必先將必要的使用者新增到 SSO 例外清單中,以避免使用者無法存取自己的帳戶。
與身分識別提供者設定 SAML SSO
您的身分識別提供者管理員可參閱以下步驟,了解如何與常見的身分識別提供者設定 SAML SSO。
支援的功能
- SP 起始的 SSO
- IdP 起始的 SSO
- IdP 起始的 SLO(單一登出)
- SSO 例外清單
- 選用的判斷提示加密
步驟 1:新增整合項目
- 登入 Okta 管理入口網站,並在應用程式下,選取瀏覽應用程式目錄。
- 在用程式整合目錄中,搜尋 Workiva 並加以選取。接著按一下新增整合。
- 根據您的 IT 政策和程序設置一般設定。然後按一下下一步。
步驟 2:在 Workiva 中輸入 Okta 中繼資料
在 SAML 2.0 區段,將預設轉送狀態留空。依照在 Workiva 中的步驟 4:在 Workiva 中輸入身分識別提供者中繼資料中所述,下載中繼資料 XML 檔案以上傳到 Workiva。
下載 XML 檔案的其中一種方式,是複製中繼資料 URL、貼到瀏覽器中,然後將該頁面儲存為 XML 檔案。
步驟 3:在 Okta 中輸入 Workiva 中繼資料
使用在 Workiva 中的步驟 3:將 Workiva 中繼資料傳送給身分識別提供者管理員中找到的 Workiva URL:
- 將 Workiva 的ACS URL複製並貼到 Okta 的ACS URL欄位中。
- 將 Workiva 的Audience URL複製並貼到 Okta 的Audience URL欄位中。
步驟 4:編輯屬性及宣告
在 Okta 的屬性和聲明中,建議將 Workiva 使用者名稱(不區分大小寫)與 Primary NameID 屬性相匹配,在使用者首次使用 SSO 登入時,讓 Workiva 自動將屬性對應到 Workiva 使用者名稱。不過,此對應方式須視您公司特定的 IT 政策而定。
若這些屬性不相符,您需要先依照在 Workiva 中的步驟 5:設定使用者對應所述,手動將該屬性對應到相應的使用者名稱,之後使用者才能透過 SSO 登入。
SP 起始的 SSO 流程
登入流程是從您所在組織的 SP URL(app.wdesk.com、apac.wdesk.com、ca.wdesk.com 或 eu.wdesk.com)開始。
- 從瀏覽器前往 Workiva 登入頁面。
- 輸入您的 Workiva 使用者名稱。
- 按一下「使用單一登入方式登入」。
- 系統會將您重新導向到貴組織的登入頁面。
- 輸入您的憑證,並依貴組織的政策通過任何額外的驗證挑戰。
- 系統會將您重新導向到 Workiva,並登入該介面。
步驟 1:建立應用程式
- 登入 Azure 管理入口網站,並前往Microsoft Entra ID > 企業應用程式。
- 按一下新應用程式。
- 搜尋 Workiva 並加以選取。
請注意,若您計畫實作 SCIM,則需要建立自訂應用程式。 - 命名應用程式,然後按一下建立。
- 建立應用程式後,前往單一登入 > SAML。
步驟 2:在 Microsoft Azure 中輸入 Workiva 中繼資料
- 編輯基本 SAML 設定。
- 使用在 Workiva 中的步驟 3:將 Workiva 中繼資料傳送給身分識別提供者管理員中找到的 Workiva URL:
- 將 Workiva 的識別碼 (實體 ID)複製並貼到 Azure 的識別碼 (實體 ID)欄位中。
- 將 Workiva 的回覆 URL複製並貼到 Azure 的回覆 URL(判斷結果消費者服務 URL)欄位中。
- (選用)將 Workiva 的登入 URL複製並貼到 Azure 的登入 URL欄位中。
- 將轉送狀態欄位留空。
- (選用)將 Workiva 的登出 URL複製並貼到 Azure 的登出 URL欄位中。
步驟 3:編輯屬性及宣告
儲存設定後,編輯屬性與宣告。建議將 Workiva 使用者名稱(不區分大小寫)對應到主要 NameID 屬性,如此一來,當使用者首次透過 SSO 登入時,Workiva 便會自動將該屬性對應到 Workiva 使用者名稱。不過,此對應方式須視您公司特定的 IT 政策而定。
- 若這些屬性不相符,您需要先依照在 Workiva 中的步驟 5:設定使用者對應所述,手動將該屬性對應到相應的使用者名稱,之後使用者才能透過 SSO 登入。
- Workiva 僅查看使用者所需的聲明唯一使用者識別符(主要 NameID 屬性),任何其他聲明將遭到忽略。
步驟 4:在 Workiva 中輸入 Microsoft Azure 中繼資料
若您要透過聯合中繼資料 URL 將 Microsoft Azure 中繼資料輸入到 Workiva,可在 Azure SAML SSO 設定中找到該聯合中繼資料 URL。
若您要透過中繼資料 XML 檔案將 Microsoft Azure 中繼資料輸入到 Workiva,請在SAML 憑證區段中,按一下聯合中繼資料 XML旁的下載。接著將中繼資料 XML 檔案上傳到 Workiva。
注意:若您使用 Microsoft Azure 做為身分識別提供者,請確認 Workiva 的登入 URL欄位(位於進階選項下)保持空白,否則會發生登入錯誤。
若您希望設定登出 URL(位於進階選項下),但該值未包含在您上傳的 XML 中繼資料檔案中,則需要手動貼上該值。