管理登入驗證器

登入驗證器控制使用者如何登入到CXoneCXone根據指派給使用者的登入驗證器以及該登入驗證器的類型和配置,支援內部和外部驗證。

有關CXone中驗證和授權的更多資訊,請點擊此處

配置一個系統登入驗證器

所需權限:可以管理密碼,開。

CXone 包含一個預設的系統登入驗證器,但您也可以建立自己的系統登入驗證器。為特定角色配置登入驗證器後,當使用者嘗試設定或變更密碼時,密碼欄位會顯示所配置的登入驗證器規則。

  1. 點擊應用程式選擇器 並選擇 Admin
  2. 轉到登入驗證器
  3. 點擊新建

  4. 輸入登入驗證器的唯一性名稱

  5. 如有需要,輸入描述

  6. 選擇系統作為驗證類型

  7. 設定密碼複雜度。

    每個使用者的密碼都會根據常用密碼儲存庫進行檢查。如果其密碼與其中一個常用密碼相符,使用者將被迫建立一個新密碼。一些被拒絕的密碼包括:

    • 任何包含 「password」的密碼。例如,Password@1234。

    • 包含使用者的電郵地址、使用者名稱、名字、姓氏或系統名稱的任何密碼。

    每當出現以下情況時,都會根據此儲存庫檢查密碼:

    • 啟用新使用者。

    • 使用者密碼過期。

    • 使用者重設密碼。

  8. 若要啟用多重要素驗證,請選擇需要多重要素驗證。將您的 MFA 類型設定為 HOTP TOTP

  9. 設定密碼原則。

  10. 點擊建立登入驗驗器

使用 SAML 2.0 設定外部登入驗證器

當您希望使用者的密碼由其他系統或身份提供者管理時,可以使用外部驗證。CXone目前支援SAML 2.0OpenID Connect 聯合通訊協定。

您可以透過此部分的步驟設定由 IdP 發起的驗證或 SP 發起的驗證。

由 IdP 發起的驗證:IdP 表示身份提供者。由 IdP 發起的驗證是指由外部身分識別提供者啟動登入流程。

由 SP 發起的驗證:SP 表示服務提供者。由 SP 發起的驗證是指由 CXone 啟動登入流程。

如果您使用 Salesforce Agent,那麼外部身份提供者 (IdP) 必須被配置為 SP 發起的驗證。

  1. 確保您可以存取外部身份提供者。您將需要建立 CXone 特定整合。
  2. 建立外部身份提供者整合。不同的系統對這些整合使用不同的名稱,請參閱 OktaAzure 具體說明。
    1. 您將需要提供一個目前還不知道的實體 ID。將 https://cxone.niceincontact.com/need_to_change 預留位置。
    2. 您將需要提供一個目前還不知道的 ACS URL。將 https://cxone.niceincontact.com/need_to_change 預留位置。
    3. 身份提供者將產生一個特定的 URL,而 SAML 請求必須在那裡傳送。複製該 URL 並儲存到您能找到的地方。在後面的步驟中,您將需要輸入該值。
    4. 身份提供者將產生一個共用簽署憑證,以進行整合。下載憑證。在後面的步驟中,您將需要使用該憑證。
  3. CXone 中建立外部登入驗證器。
    1. 點擊應用程式選擇器 並選擇管理
    2. 點擊安全性 > 登入驗證器
    3. 輸入登入驗證器的名稱描述
    4. 選擇 SAML 作為驗證類型
    5. 如果您選擇 FICAM,SAML 回應必須有一個 AuthnContextClassRef 項。另外,斷言主題的 NamespaceURI 必須是:urn:oasis:names:tc:SAML:2.0:assertionAuthnContextClassRefNamespaceURI 欄位由身份提供者控制。
    6. 輸入您從上文中的提供方處收到的 SAML 請求端點作為端點 URL
    7. 點擊選擇檔案,然後選擇您從提供方處收到的公共簽署憑證。該檔案必須採用 PEM 檔案。這將是一個文字檔案,第一行將包含 BEGIN CERTIFICATE 與一些其他文字。
    8. 點擊儲存並啟用
    9. 開啟登入驗證器。
    10. 注意 實體 ID ACS URL。更新 IdP 設定時需要它們。

  4. 更新您的身份提供方設定,使用您剛才記錄的值替換上面使用的預留位置。

  5. 確保每個使用登入驗證器的使用者的外部身份設定為正確的值。

    您的身分識別提供者會決定必須使用的值。該值必須與您在 CXone 中的外部身份欄位中輸入的值的完全匹配。

  6. 讓使用者登入。他們必須使用最新的登入 URL。輸入他們的使用者名稱後,如果需要,會將他們將引導到身分識別提供者。

使用OpenID Connect建立外部登入驗證器

所需權限建立登入驗證器

當您希望使用者的密碼由其他系統或身份提供者管理時,可以使用外部驗證。CXone目前支援SAML 2.0OpenID Connect 聯合通訊協定。

您可以透過此部分的步驟設定由 IdP 發起的驗證或 SP 發起的驗證。

由 IdP 發起的驗證:IdP 表示身份提供者。由 IdP 發起的驗證是指由外部身分識別提供者啟動登入流程。

由 SP 發起的驗證:SP 表示服務提供者。由 SP 發起的驗證是指由 CXone 啟動登入流程。

如果您使用 Salesforce Agent,那麼外部身份提供者 (IdP) 必須被配置為 SP 發起的驗證。

  1. 確保您可以存取外部身份提供者。您將需要建立 CXone 特定整合。
  2. 建立外部身份提供者整合。
    1. 您需要提供您目前不知道的登入重定向 URI。將 https://cxone.niceincontact.com/need_to_change 預留位置。
    2. 您可能需要提供您目前不知道的登出重定向 URI。將 https://cxone.niceincontact.com/need_to_change 預留位置。
    3. 身分提供者將產生一個用戶端 ID 和一個用戶端金鑰。複製這些值並將其儲存在您可以找到這些值的位置。您將需要在後續步驟中輸入這些值。
  3. CXone 中建立外部登入驗證器。
    1. 點擊應用程式選擇器 並選擇Admin

    2. 點擊登入驗證器

    3. 點擊新建或選擇要編輯的登入驗證器。
    4. 輸入登入驗證器的名稱描述
    5. 選擇 OIDC 作為 驗證類型
    6. 如果您有 IdP 的發現端點,請點擊發現設定。輸入您的發現端點並點擊發現。其餘欄位即已為您填充。發現設定不適用於Salesforce發現端點。
    7. 輸入您的用戶端識別碼用戶端密碼。在用戶端確認密碼中重新輸入密碼。用戶端識別碼是 IdP 指派給您帳戶的登入 ID。
    8. 如果您的 IdP 沒有發現端點,請輸入 IdP 提供的簽發者JsonWebKeySet 端點授權端點權杖端點UserInfo 端點撤銷端點結束會話端點

    9. 選擇用戶端驗證方法。您選擇的方法必須是 IdP 支援的驗證方法。如果您選擇private_key_jwt,則必須 選擇啟用加密並輸入您的用戶端判斷驗證金鑰
    10. 您可以選擇啟用 FICAM 設定檔開啟美國政府特定設定。
    11. 點擊建立登入驗證器以驗證所提供的資訊,並將您的 CXone 帳戶與 IdP 帳戶相連結。
    12. 開啟登入驗證器。
    13. 請注意登入重定向 URI登出重定向 URI。更新 IdP 設定時需要它們。

  4. 更新您的身份提供方設定,使用您剛才記錄的值替換上面使用的預留位置。

  5. 確保每個使用登入驗證器的使用者的外部身份設定為正確的值。

    您的身分識別提供者會決定必須使用的值。該值必須與您在 CXone 中的外部身份欄位中輸入的值的完全匹配。此欄位的值必須為以下格式:claim(email):{由您的 IdP 配置的電郵}。例如,如果 IdP 中使用者的電郵是 nick.carraway@classics.com,則應輸入 claim(email):nickcarraway@classics.com

  6. 讓使用者登入。他們必須使用最新的登入 URL。輸入他們的使用者名稱後,如果需要,會將他們將引導到身分識別提供者。

  7. 當您的 IdP 要求您進行身分驗證時,請以您希望與目前登入的 CXone 帳戶關聯的 IdP 上的使用者身分進行驗證。
  8. 如果 CXone 中的 OpenID Connect 設定未顯示為已驗證,請使用 IdP 記錄來診斷問題。

將新使用者與支援宣告的 OpenID Connect 連結

CXone 可以使用不同的宣告值,如電郵位址,在使用者首次登入時建立使用者身分。CXone 會自動切換至 OpenID Connect 主體識別元。這允許您預先配置使用者的聯合身分

用於前端驗證的 PKCE

您在使用OpenID Connect授權代碼流程時可能會遇到困難。此流程需要 client_secret 作為權杖交換的一部分。在 Web 應用程式中編碼 client_secret 會帶來安全風險。OpenID Connect 允許使用名為 PKCE(代碼交換證明金鑰)的替代流程。PKCE 使用不同的驗證方法。NICE CXone 支援用於前端整合的 PKCE 流程。

將使用者指派給登入驗證器

  1. 點擊應用程式選擇器 並選擇Admin.
  2. 點擊使用者

  3. 選擇要指派給登入驗證器的使用者,或點擊新建建立一個新使用者

  4. 在「一般」標籤上,點擊編輯

  5. 在「安全」部分,從登入驗證器下拉式清單中選擇之前建立的登入驗證器。

  6. 點擊完成