Microsoft SSO 集成(OAuth 2.0)
启用 Microsoft 单点登录 (SSO) 后,您的学校可以利用安全可靠的行业标准OAuth 2.0 协议来管理身份验证。此集成允许教职工用户使用现有的 Microsoft Entra 凭据便捷安全地登录OpenApply ,无需记住单独的密码。
关于用户角色的重要说明:
此功能专为学校教职工设计。目前,家长账户、学生和其他用户类型暂不支持通过此 Microsoft SSO 集成进行登录。
成功登录的账户前提条件:
由于 OAuth 2.0 授权流程依赖于电子邮件匹配来验证身份,因此员工必须已在OpenApply中创建了有效的个人资料。此外,与其OpenApply帐户关联的电子邮件地址必须与其 Microsoft 帐户的主电子邮件地址完全一致。如果OpenApply中事先不存在该帐户,或者电子邮件地址不匹配,则 SSO 登录将失败。
启用 SSO 功能
要启用此功能,请导航至“设置”>“集成”>“Microsoft Entra Identity 集成”,然后在此处输入您的凭据。请注意,只有员工用户才能使用 Microsoft 帐户登录。
在 Microsoft Entra 上进行配置
以下配置步骤必须由您的 Microsoft Entra 系统管理员执行。他们需要执行以下操作:
- 根据您所在的地区,在 Microsoft 应用程序注册中设置重定向 URL:
- https://[school-subdomain].openapply.com/ auth /entra_id/callback
- https://[school-subdomain].openapply.cn / auth/entra_id/callback
- https: // [school-subdomain].openapply.eu/auth/entra_id/callback
- 更新账户类型设置:
- 多租户:任何组织目录中的帐户
- 授予管理员对以下 Microsoft Graph API 的权限:
- 电子邮件
- 群组读取全部
- OpenID
- 轮廓
- 用户读取
请查看以下截图以进行验证:
群组允许功能
启用“组允许”功能后,您可以限制OpenApply访问权限,仅允许特定 Microsoft 组的成员成功登录。您可以从 Microsoft Entra 管理中心获取所需的组 ID。在OpenApply中添加组时,组名称不能为空,但描述是可选的。