برنامه ابری آفیس ۳۶۵

با استفاده از استاندارد SAML 2.0، می‌توانید ورود یکپارچه (SSO) را برای تعدادی از برنامه‌های ابری پیکربندی کنید. پس از تنظیم SSO، کاربران شما می‌توانند از اعتبارنامه‌های Google Workspace خود برای ورود به یک برنامه با استفاده از SSO استفاده کنند.

استفاده از SAML برای تنظیم SSO برای آفیس ۳۶۵

برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.

قبل از اینکه شروع کنی

  • دامنه فضای کاری خود را به مایکروسافت آفیس ۳۶۵ اضافه کنید. برای دستورالعمل‌ها، به افزودن دامنه به مایکروسافت ۳۶۵ بروید.
  • پاورشل را نصب کنید.
  • پیکربندی ImmutableID—آفیس ۳۶۵ از ویژگی ImmutableID برای شناسایی منحصر به فرد کاربران استفاده می‌کند. برای اینکه SSO بین گوگل و آفیس ۳۶۵ کار کند، هر کاربر آفیس ۳۶۵ باید یک ImmutableID داشته باشد و ویژگی SAML Name ID که در طول SSO به آفیس ۳۶۵ ارسال می‌شود، باید با ImmutableID یکسان باشد.

    شناسه تغییرناپذیر (ImmutableID) یک کاربر آفیس ۳۶۵ بسته به نحوه ایجاد کاربر متفاوت است. در اینجا محتمل‌ترین سناریوها آمده است:

    • هنوز هیچ کاربری در آفیس ۳۶۵ وجود ندارد — اگر می‌خواهید گوگل را طوری تنظیم کنید که به طور خودکار به کاربران دسترسی بدهد، لازم نیست ویژگی ImmutableID را پیکربندی کنید. این ویژگی به طور پیش‌فرض به آدرس ایمیل کاربر، یعنی نام اصلی کاربر (UPN)، نگاشت شده است. به مرحله ۱ ادامه دهید.
    • اگر کاربران در کنسول مدیریت آفیس ۳۶۵ ایجاد شده‌اند، قسمت ImmutableID باید خالی باشد. برای این کاربران، از دستور PowerShell Update-MgUser برای تنظیم ImmutableID در آفیس ۳۶۵ استفاده کنید تا با UPN کاربر مطابقت داشته باشد:

      Update-MgUser -UserPrincipalName testuser@your-company.com -OnPremisesImmutableId testuser@your-company.com

      همچنین می‌توانید از Update-MgUser برای به‌روزرسانی گروهی همه کاربران استفاده کنید. برای مراحل، به مستندات PowerShell مراجعه کنید.

    • اگر کاربران از طریق همگام‌سازی شناسه Microsoft Entra ایجاد شده باشند، ImmutableID یک نسخه رمزگذاری شده از objectGUID اکتیو دایرکتوری است. برای این کاربران:
      1. از PowerShell برای بازیابی ImmutableID از Entra ID استفاده کنید. به عنوان مثال، برای بازیابی ImmutableID برای همه کاربران و خروجی گرفتن به یک فایل CSV:

        ‎$exportUsers = Get-MgUser -All | انتخاب شیء UserprincipalName, OnPremisesImmutableId | Export-Csv C:csvfile

      2. یک ویژگی سفارشی در گوگل ایجاد کنید، سپس پروفایل هر کاربر را با شناسه تغییرناپذیر آفیس ۳۶۵ (Office 365 ImmutableID) پر کنید. برای مراحل، به بخش افزودن یک ویژگی سفارشی جدید بروید و پروفایل کاربر را به‌روزرسانی کنید . همچنین می‌توانید این فرآیند را با استفاده از GAM (یک ابزار خط فرمان متن‌باز) یا APIهای کنسول مدیریت خودکار کنید.

      برای اطلاعات بیشتر در مورد ImmutableID، به مستندات مایکروسافت مراجعه کنید.

مرحله ۱: گوگل را به عنوان ارائه دهنده هویت SAML تنظیم کنید

  1. در کنسول مدیریت گوگل، به منو بروید و سپس برنامه‌ها و سپس اپلیکیشن‌های وب و موبایل .

    برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.

  2. روی افزودن برنامه کلیک کنید و سپس جستجو برای برنامه‌ها .
  3. برای وارد کردن نام برنامه ، عبارت Office 365 را وارد کنید.
  4. در نتایج جستجو، به Microsoft Office 365 اشاره کنید و روی Select کلیک کنید.
  5. در پنجره جزئیات ارائه دهنده هویت گوگل ، برای گزینه ۲: آدرس اینترنتی SSO، شناسه موجودیت و گواهی را کپی کنید :
    1. در کنار SSO URL ، روی کپی کلیک کنید و آدرس اینترنتی را ذخیره کنید.
    2. در کنار شناسه موجودیت ، روی کپی کلیک کنید و شناسه موجودیت را ذخیره کنید.
    3. در کنار گواهی ، روی کپی کلیک کنید و گواهی را ذخیره کنید.

      برای تکمیل تنظیمات در آفیس ۳۶۵ به این جزئیات نیاز دارید.

کنسول مدیریت گوگل را باز بگذارید. پس از تکمیل مراحل راه‌اندازی در برنامه، پیکربندی را در کنسول مدیریت ادامه خواهید داد.

مرحله 2: آفیس 365 را به عنوان ارائه دهنده خدمات SAML 2.0 تنظیم کنید

  1. یک پنجره مرورگر ناشناس باز کنید، به صفحه ورود به سیستم Office 365 بروید و با حساب کاربری مدیر Office 365 خود وارد سیستم شوید.
  2. با استفاده از یک ویرایشگر متن، متغیرهای PowerShell را از داده‌هایی که در مرحله ۱ کپی کرده‌اید، ایجاد کنید. در اینجا مقادیر مورد نیاز برای هر متغیر آمده است:
    متغیر ارزش
    نام دامنه $ « شرکت شما .com»
    نام تجاری فدراسیون $ «هویت ابری گوگل» (یا هر مقداری که انتخاب می‌کنید)
    احراز هویت $ "فدرال"
    $PassiveLogOnUrl
    $ActiveLogOnUri
    «آدرس اینترنتی SSO» (از مرحله ۱)
    گواهی امضای $ «گواهینامه کامل را اینجا وارد کنید» (از مرحله ۱)*
    $IssuerURI «شناسه موجودیت» (از مرحله ۱)
    خروج از سیستم «https://accounts.google.com/logout»
    پروتکل احراز هویت ترجیحی $ "سام ال پی"
    * مطمئن شوید که متغیر $SigningCertifcate در یک خط متن قرار دارد، در غیر این صورت PowerShell یک پیام خطا برمی‌گرداند.
  3. با استفاده از کنسول PowerShell، دستور Update-MgDomain را اجرا کنید تا دامنه Active Directory خود را برای فدراسیون پیکربندی کنید. برای مراحل، به مستندات Microsoft PowerShell مراجعه کنید.
  4. (اختیاری) برای آزمایش تنظیمات فدراسیون، از دستور PowerShell زیر استفاده کنید:

    Get-MgDomainFederationConfiguration -DomainName your-company.com | Format-List *

توجه : اگر دامنه شما از قبل فدرال شده است و باید فدراسیون را به گوگل تغییر دهید، دستور زیر را با استفاده از همان پارامترهای ذکر شده در جدول بالا اجرا کنید:
پیکربندی Update-MgDomainFederation

مرحله ۳: تکمیل پیکربندی SSO در کنسول مدیریت

  1. به برگه مرورگر کنسول مدیریت برگردید.
  2. روی ادامه کلیک کنید.
  3. در صفحه جزئیات ارائه دهنده خدمات :
    1. کادر پاسخ امضا شده را علامت بزنید.
    2. برای قالب شناسه نام ، گزینه Persistent را انتخاب کنید.
    3. برای شناسه نام ، یک گزینه را انتخاب کنید:
      • اگر یک ویژگی سفارشی برای افزودن شناسه تغییرناپذیر آفیس ۳۶۵ به پروفایل کاربران خود ایجاد کرده‌اید، ویژگی سفارشی را انتخاب کنید.
      • اگر ویژگی ImmutableID سفارشی ایجاد نکرده‌اید، گزینه Basic Information را انتخاب کنید. و سپس ایمیل اصلی .
  4. روی ادامه کلیک کنید.
  5. در صفحه نگاشت ویژگی‌ها ، روی فیلد انتخاب کلیک کنید و ویژگی‌های دایرکتوری گوگل زیر را به ویژگی‌های آفیس ۳۶۵ مربوطه نگاشت کنید. ویژگی IDPEmail الزامی است.
    ویژگی فهرست گوگل ویژگی آفیس ۳۶۵
    اطلاعات اولیه > ایمیل اصلی ایمیل*
  6. (اختیاری) برای افزودن نگاشت‌های بیشتر، روی «افزودن نگاشت» کلیک کنید و فیلدهایی را که نیاز به نگاشت دارند، انتخاب کنید.
  7. (اختیاری) برای وارد کردن نام گروه‌های مرتبط با این برنامه:
    1. برای عضویت در گروه (اختیاری) ، روی «جستجوی گروه» کلیک کنید، یک یا چند حرف از نام گروه را وارد کنید و نام گروه را انتخاب کنید.
    2. در صورت نیاز گروه‌های بیشتری اضافه کنید (حداکثر ۷۵ گروه).
    3. برای ویژگی برنامه ، نام ویژگی گروه‌های مربوطه از ارائه‌دهنده خدمات را وارد کنید.

    صرف نظر از تعداد نام گروه‌هایی که وارد می‌کنید، پاسخ SAML فقط گروه‌هایی را شامل می‌شود که کاربر (مستقیم یا غیرمستقیم) عضو آنها است. برای اطلاعات بیشتر، به «درباره نگاشت عضویت گروه» مراجعه کنید.

  8. روی پایان کلیک کنید.

مرحله ۴: فعال کردن برنامه برای کاربران

قبل از شروع: برای فعال یا غیرفعال کردن یک سرویس برای کاربران خاص، حساب‌های کاربری آنها را در یک واحد سازمانی قرار دهید (برای کنترل دسترسی بر اساس دپارتمان) یا آنها را به یک گروه دسترسی اضافه کنید (برای دسترسی کاربران در سراسر یا داخل دپارتمان‌ها).
  1. در کنسول مدیریت گوگل، به منو بروید و سپس برنامه‌ها و سپس اپلیکیشن‌های وب و موبایل .

    برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.

  2. روی آفیس ۳۶۵ کلیک کنید.
  3. روی دسترسی کاربر کلیک کنید.
  4. برای فعال یا غیرفعال کردن یک سرویس برای همه افراد سازمان خود، روی «فعال برای همه» یا «غیرفعال برای همه» کلیک کنید و سپس روی «ذخیره» کلیک کنید.

  5. (اختیاری) برای فعال یا غیرفعال کردن یک سرویس برای یک واحد سازمانی:
    1. در سمت چپ، واحد سازمانی را انتخاب کنید.
    2. برای تغییر وضعیت سرویس، روشن یا خاموش را انتخاب کنید.
    3. یکی را انتخاب کنید:
      • اگر وضعیت سرویس روی «به ارث رسیده» تنظیم شده است و می‌خواهید تنظیمات به‌روزرسانی‌شده را حفظ کنید، حتی اگر تنظیمات والد تغییر کند، روی «لغو» کلیک کنید.
      • اگر وضعیت سرویس روی «لغو شده» تنظیم شده باشد، یا روی «وراثت» کلیک کنید تا به همان تنظیمات والد خود برگردید، یا روی «ذخیره» کلیک کنید تا تنظیمات جدید حفظ شود، حتی اگر تنظیمات والد تغییر کند.
        درباره ساختار سازمانی بیشتر بدانید.
  6. (اختیاری) برای فعال کردن یک سرویس برای مجموعه‌ای از کاربران در سراسر یا درون واحدهای سازمانی، یک گروه دسترسی انتخاب کنید. برای جزئیات بیشتر، به سفارشی‌سازی دسترسی به سرویس با استفاده از گروه‌های دسترسی بروید.
  7. مطمئن شوید که دامنه‌های ایمیل حساب کاربری آفیس ۳۶۵ شما با دامنه اصلی حساب گوگل مدیریت‌شده سازمان شما مطابقت دارد.

مرحله ۵: تأیید کنید که SSO کار می‌کند

آفیس ۳۶۵ از هر دو نوع SSO آغاز شده توسط ارائه دهنده هویت و آغاز شده توسط ارائه دهنده خدمات پشتیبانی می‌کند.

تأیید SSO آغاز شده توسط ارائه دهنده هویت

  1. در کنسول مدیریت گوگل، به منو بروید و سپس برنامه‌ها و سپس اپلیکیشن‌های وب و موبایل .

    برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.

  2. روی آفیس ۳۶۵ کلیک کنید.
  3. در بخش آفیس ۳۶۵ ، روی «تست ورود به سیستم SAML» کلیک کنید.

    برنامه باید در یک برگه جداگانه باز شود. اگر اینطور نیست، پیام خطا را عیب‌یابی کنید و دوباره امتحان کنید. برای جزئیات بیشتر در مورد عیب‌یابی، به پیام‌های خطای برنامه SAML بروید.

تأیید SSO آغاز شده توسط ارائه دهنده خدمات

  1. تمام پنجره‌های مرورگر را ببندید.
  2. به صفحه ورود به سیستم آفیس ۳۶۵ بروید و با حساب کاربری مدیر آفیس ۳۶۵ خود وارد شوید.
    شما باید به طور خودکار به صفحه ورود به سیستم گوگل هدایت شوید.
  3. حساب کاربری خود را انتخاب کنید و رمز عبور خود را وارد کنید.

پس از تأیید اعتبارنامه شما، برنامه باید باز شود.

مرحله 6: تنظیم تنظیمات کاربر

به عنوان یک مدیر ارشد، می‌توانید به طور خودکار کاربران را در برنامه تأمین کنید. برای جزئیات بیشتر، به پیکربندی تأمین کاربر Office 365 مراجعه کنید.


گوگل، گوگل ورک‌اسپیس و علامت‌ها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نام‌های شرکت‌ها و محصولات، علائم تجاری شرکت‌هایی هستند که با آنها مرتبط هستند.