Quantcast
Channel: Office 365 - 繁體中文
Viewing all articles
Browse latest Browse all 2009

Wiki 網頁:單一登入

$
0
0

適用於:Live@edu 升級至 Office 365

在 Microsoft Office 365 中,單一登入的實作方式與 Microsoft Live@edu 不同。在 Office 365 中,單一登入使用識別身分同盟,而不是使用 Live@edu SSO 工具組。

  • 您必須對 SSO 工具組套用更新,以便在升級為 Office 365 期間和之後,讓使用者保有對 Outlook Web App 的單一登入存取。
  • Office 365 對 SSO 工具組的支援僅到 2014 年 12 月 31 日為止,因此您必須在那之前改用同盟。

實作同盟的方法有兩種:

  • Active Directory Federation Services (AD FS) 2.0
  • Shibboleth Identity Provider (IDP) 和 SAML 2.0   

重要事項:當您準備在 Office 365 中設定識別身分同盟時,請遵循本主題而不是 Office 365 一般指示中的程序。由於您的升級網域已經有使用者,因此工具的安裝順序並不相同。

本文內容

更新 SSO 工具組來保有單一登入存取實作同盟

更新 SSO 工具組來保有單一登入存取

Live@edu SSO 工具組的更新可作為 Office 365 中的暫時性的單一登入解決方案。更新的 SSO 工具組受支援到 2014 年 12 月 31 日為止。到時候,您需要實作同盟,才能繼續擁有單一登入功能。

重要事項:如果您未將 SSO 工具組更新至 4.5 版,則升級到 Office 365 期間,該工具組將停止運作。升級之前套用更新可避免在升級期間和之後,對使用者造成使用單一登入 Outlook Web App 的任何中斷,並提供對 Office 365 服務的單一登入存取。

下表概述更新 SSO 工具組後的使用者登入體驗。請注意,即使在更新 SSO 工具組之後,SSO 存取將無法供以下各項的升級使用:

  • 個人 Microsoft 帳戶。升級之後,這些帳戶將不再受貴機構管理。使用者需要使用他們的 Microsoft 帳戶的使用者名稱和密碼。
  • 智慧型手機和其他裝置上的桌面用戶端和電子郵件用戶端。使用者仍需提供其 Office 365 使用者名稱和密碼。
  • Lync 用戶端。如果您在升級後訂閱 Office 365 的學術計劃,使用者將需要提供其 Office 365 使用者名稱和密碼,才能使用 Lync 用戶端。
登入體驗升級之前升級期間**  升級之後
SSO 存取可用
  • Outlook Web App
  • SkyDrive 之類的 Microsoft 服務
  • Outlook Web App
  • Outlook Web App
  • Office 365、Exchange Online、SharePoint Online*、Lync Online* 的管理頁面
  • SharePoint Online*
需要使用者名稱和密碼
  • 智慧型手機和其他裝置上的電子郵件用戶端
  • Outlook 和 Thunderbird 之類的桌面應用程式
  • SkyDrive 之類的 Microsoft 服務
  • 智慧型手機和其他裝置上的電子郵件用戶端
  • Outlook 和 Thunderbird 之類的桌面應用程式
  • SkyDrive 之類的 Microsoft 服務
  • 智慧型手機和其他裝置上的電子郵件用戶端
  • Outlook 和 Thunderbird 之類的桌面應用程式
  • Lync 用戶端*

* A2 方案或更高的方案都可使用 SharePoint Online 和 Lync Online。

** 變更會在指派授權的步驟發生。升級期間,您可以至 Live@edu 服務管理入口網站來查看您所在的升級步驟。

升級之前

1.更新 SSO 工具組

若要更新您的內部部署 SSO 工具組安裝,請完成下列步驟:
  1. 下載適用於 Office 365 升級的 Live@edu SSO 工具組 4.5 更新套件
  2. 備份您目前的解決方案。
  3. 遵循下載套件中內含之「如何將 Live@edu SSO 工具組升級為 4.5」文件中的步驟,更新 SSO 工具組並驗證單一登入存取。

2.告訴使用者如何提前存取其個人的 Microsoft 帳戶

在升級期間,每個 Live@edu 帳戶都會變成兩個獨立的帳戶。由於升級會將 Microsoft 帳戶變更為個人帳戶而不與您的教育機構有關聯,您不再能夠提供 SkyDrive 的單一存取,也不能為使用者的 Microsoft 帳戶設定密碼。

如果您未給使用者他們的 Live@edu 密碼,請為您的使用者提供以下指示:

  1. 升級之前,請遵循為什麼我需要新增安全性資訊?中的指示,將備用電子郵件地址新增至您的 Live@edu 帳戶。
  2. 升級期間,登入 Microsoft 網站,例如 https://skydrive.live.com/
    1. 在登入頁面上,按一下無法存取您的帳戶嗎?
    2. 遵循重設您的密碼頁面上的指示。
如果使用者需要在升級期間重設其 Microsoft 帳戶密碼,而他們沒有設定備用電子郵件地址,則必須至 https://account.live.com/acsr 要求重設密碼。

升級之後

1.邀免密碼鎖定

與 Live@edu 中不同,Office 365 有預設的 90 天密碼到期原則,並且依預設會要求新建立的使用者在第一次登入時重設其密碼。

  • 如果您未給使用者他們的 Live@edu 密碼,升級的使用者在升級後 90 天系統提示使用者重設其密碼時,將無法存取 Outlook Web App 或其他 Office 365 服務。
  • 根據您計劃在 Office 365 中建立使用者的方式,於第一次登入或建立後的 90 天系統提示使用者重設密碼時,新使用者將無法存取 Outlook Web App 或其他 Office 365 服務。

重要事項為避免造成您的使用者無法存取 Office 365 服務,我們建議您在下列情況下使用 Windows Azure Active Directory PowerShell:

使用者從 Live@edu 升級

對於從 Live@edu 升級的使用者,請使用 Windows Azure Active Directory Set-MsolUserCmdlet,將他們的密碼設定為永遠不過期。

  • 必須對每個使用者執行此動作。
  • 如需詳細資訊,請參閱將使用者密碼設定為永遠不過期
  • 範例:若要將特定網域中所有使用者的密碼設定為永遠不過期,請執行下列 Cmdlet:
    Get-MsolUser -DomainName fineartschool.net -All | Set-MsolUser -PasswordNeverExpires $true

重設使用者的密碼

若要重設使用者的密碼,請使用 Windows Azure Active Directory Set-MsolUserPassword Cmdlet。

  • 您可以透過指定 -ForceChangePassword參數,避免在使用者第一次登入時提示其變更密碼。
  • 對於為使用者設定密碼,以讓使用者透過智慧型手機和桌面應用程式存取電子郵件的機構來說,此選項很實用。
  • 範例:
    Set-MsolUserPassword –UserPrincipleName dina@fineartschool.net -NewPassword "P@ssw0rd!"-ForceChangePassword $false

在 Office 365 中建立新使用者

    若要在 Office 365 中建立新使用者,請使用 Windows Azure Active Directory New-MsolUser Cmdlet。

  • 您可以分別透過指定 -ForceChangePassword-PasswordNeverExpires避免在使用者第一次登入時提示其變更密碼,以及避免其密碼過期。
  • 如果您使用 Office 365 的管理頁面、Exchange 控制台或 Exchange Online Cmdlet 建立新使用者,您可以在建立之後重設其密碼,並將他們的密碼設定為永遠不過期。
  • 範例:
    New-MsolUser -UserPrincipalName rowena@fineartschool.net –DisplayName “Rowena Berry” –FirstName “Rowena” –LastName “Berry” –UsageLocation “US” -LicenseAssignment “FineArtSchool:EXCHANGESTANDARD_STUDENT” –Password “P@ssw0rd!” –ForceChangePassword $false –PasswordNeverExpires $true

如需在 Live@edu 和 Office 365 中使用 Windows PowerShell 之差異的相關資訊,請參閱 Windows PowerShell

2.實作同盟

Office 365 對 SSO 工具組的支援僅到 2014 年 12 月 31 日為止,因此您必須在那之前實作同盟。

實作同盟的方法有兩種:

實作同盟

無論您計劃在從 Live@edu 升級後立即開始使用同盟或稍後再實作,我們建議先對試用的 Office 365 網域建立並測試同盟。在對試用的網域進行同盟測試之後,您便可以快速同盟轉換到實際執行網域。

如果您想要立即切換到同盟,在從 Live@edu 升級到 Office 365 之前和之後,有部分需要執行的工作。如果您已更新 SSO 工具組,則所有的同盟設定步驟可在升級到 Office 365 之後完成。

為 Office 365 設定  AD FS 2.0 同盟

開始之前:

升級之前

執行部署整備度工具。
  1. 執行部署整備度工具
以 Office 365 試用租用戶建立和測試 AD FS 2.0 與 Windows Azure Active Directory 同步作業工具。
  1. 建立您的試用版 Office 365 租用戶。
    1. 移至 Office 365 教育版方案和訂價,然���按一下 免費 30 天試用版。您可以獲得 30 天的試用租用戶。
      • 請注意,此試用網域不可以與您的實際執行網域合併。
      • Office 365 試用包括您的機構從 Live@edu 升級後可獲得的 Office 365 服務升級。這項差異與測試識別身分同盟無關。如需 Office 365 服務升級的詳細資訊,請參閱升級常見問題集

    2. 新增測試網域至 Office 365 試用版用戶,但此測試網域不能為實際執行用戶的子網域。
    3. 在您的內部部署 Active Directory 中建立測試使用者。
    4. 使用 Office 365 的 管理頁面或 Windows PowerShell,用上一個步驟中於內部部署建立的相同使用者主體名稱,在 Office 365 中建立新的使用者,然後將 Exchange Online 授權指派給每一個使用者。若要瞭解如何建立使用者,請參閱建立或編輯使用者使用 Windows PowerShell 建立郵件使用者
    5. 登入測試信箱,測試信箱功能是否正常。
  2. 設定 AD FS 2.0。
    1. 完成規劃 AD FS 2.0 的部署並進行部署,以便搭配單一登入使用中的所有步驟。
    2. 完成安裝 Windows PowerShell 以進行單一登入中的步驟。
      • 設定 AD FS 2.0 與 Office 365 之間的信任關係時,請遵循指示「轉換網域」。
    3. 確認您可以使用同盟登入內部部署與 Office 365。
  3. (選擇性) 安裝與設定「目錄同步作業」工具。
    重要事項:
    • 「目錄同步作業」工具無法安裝在 OLSync、Identity Lifecycle Manager (ILM) 2007 或 Forefront Identity Manager (FIM) 2010 所在的伺服器上。
    • 如果您安裝「目錄同步作業」工具以配合測試網域使用,您必須解除安裝,然後在升級之後重新安裝,才能配合您的實際執行網域使用。
    1. 遵循設定目錄同步作業中的指示執行。
    2. 同步處理您的測試網域。
  4. (選擇性) 在 Active Directory 中建立新使用者,進行同步處理,然後確認使用者可以使用同盟登入 Office 365。

升級之後

為目錄同步作業準備您的內部部署以及雲端目錄。
  1. 在 Office 365 中為您升級後的生產網域啟動 Active Directory 同步處理 。
    • 這個過程需要 24 小時才能完成,不過您可以在等候時繼續執行「安裝和執行「目錄同步作業」工具」之前的步驟。
  2. 如果您使用 OLSync 或 OLMA,請停用它們,不要同步處理。
    1. 使用您的 Live@edu 使用者名稱和密碼登入 Live@edu 服務管理入口網站
    2. 按一下停用 OLMA
    3. 如果「目錄同步作業」工具使用相同的伺服器,請解除安裝 OLSync 以及 Identity Lifecyle Manager (ILM) 2007 或 Forefront Identity Manager (FIM) 2010 的所有元件。請注意,Windows Azure Active Directory 同步作業工具需要 64 位元伺服器。
  3. 下載雲端目錄準備指令碼
    • 這些指令碼可以從任何安裝了 Windows PowerShell 並加入網域的電腦上執行。
  4. 開啟 Windows PowerShell 命令提示字元,然後導覽至包含指令碼的資料夾。
  5. 為了能夠執行指令碼,請執行 Windows PowerShell 命令:
    Set-ExecutionPolicy Unrestricted
  6. 針對每一個最高層級組織單位,請在 Windows PowerShell 執行唯讀模式指令碼 ReadMode.ps1
    .\ReadMode.ps1 -OutputFileName<檔案路徑> -Office365AdminUserName<使用者名稱> -LDAP<"LDAP 路徑">
    • 如需使用方式和疑難排解資訊,請參閱 ReadMode.ps1 使用方式
    • 查看輸出 .csv 檔案,然後判斷是否可以開始使用 RemediationMode.ps1 指令碼:
      • 如果找不到任何錯誤,則 .csv 檔案會有 4 個資料欄:主要 SMTP 位址、案例、ADObjectGUID 以及 CloudObjectGUID。
        • 如果檔案有 4 個資料欄,但沒有資料,則不需要補救。請繼續執行「將試用網域中的同盟轉換到實際執行網域」的步驟。 
        • 如果檔案有 4 個資料欄與資料列,且其中有資料,請繼續執行步驟 7,修復檔案中列出的問題。
      • 如果發生任何錯誤,請按照疑難排解指示 來疑難排解任何問題,然後再次執行 ReadMode.ps1。
  7. 針對每一個最高層級組織單位,請使用上一個步驟建立的 .csv 檔案,在 Windows PowerShell 中執行 RemediationMode.ps1補救指令碼:
    .\RemediationMode.ps1 -InputFileName<檔案路徑> -Office365AdminUserName<使用者名稱>
    • 如需使用方式資訊,請參閱 RemediationMode.ps1 使用方式
    • 如果因為發生錯誤而造成指令碼停止執行,請遵循疑難排解指示,然後重新執行 RemediationMode.ps1。
    • 成功執行 RemediationMode.ps1 指令碼之後,請等候 20 分鐘,然後再次執行 RemediationMode.ps1 指令碼,解決第一次執行指令碼時發生的任何複寫衝突。
將試用網域中的同盟轉換到實際執行網域。
  1. 在啟用同盟之前,先在升級的實際執行 Office 365 網域中建立一個系統管理員帳戶。
    • 如果同盟登入流程發生問題,您可以使用這個帳戶登入 Office 365 的實際執行網域,以管理您的機構。
  2. 建立新的系統管理員帳戶後,在您的實際執行租用戶上啟用 AD FS 2.0。
  3. 確認您可以使用同盟登入內部部署系統與 Office 365。
更新您的學校入口網站
  1. 將您網站上的所有電子郵件連結都變更為 https://portal.microsoftonline.com/。
    • 由於已設定同盟,因此使用者會被引導至您的 AD FS 2.0 身分識別伺服器進行登入。
  2. 如果您的機構過去使用 SSO 工具組,請更新您的學校入口網站以不再使用該工具組。
安裝和執行「目錄同步作業」工具。
  1. 如果您已經安裝「目錄同步作業」工具配合測試網域使用,請解除安裝該工具。
  2. 安裝「目錄同步作業」工具
  3. 使用「目錄同步作業」工具同步處理您的目錄 。
  4. 在 Active Directory 中建立新使用者,進行同步處理,然後確認使用者可以使用同盟登入 Office 365。

為 Office 365 設定 Shibboleth 同盟

利用 Shibboleth Identity Provider (IDP) 的同盟適用於下列使用 Active Directory 的用戶端。請注意,這種同盟不支援 Lync 2010 桌面用戶端。
  • 網頁式用戶端,例如 Outlook Web App 和 SharePoint Online。
  • 使用基本驗證以及支援的 Exchange 存取方法 (例如 IMAP、POP、Active Sync 或 MAPI) 的電子郵件用戶端:
    • Microsoft Outlook 2007
    • Microsoft Outlook 2009
    • Thunderbird 8 和 9
    • iPhone (iOS 4、ioS 5)
    • Windows Phone 7
如需如何使用 Shibboleth 實作同盟的逐步指示,請參閱使用 Shibboleth Identity Provider 實作單一登入

升級之前

執行部署整備度工具。
  1. 執行部署整備度工具

在 Office 365 試用租用戶上建立和測試 Shibboleth。

  1. 建立您的 Office 365 試用租用戶。
    1. 移至 Office 365 教育版方案和訂價,然後按一下 免費 30 天試用版。您可以獲得 30 天的試用租用戶。
      • 請注意,此試用網域不可以與您的實際執行網域合併。
      • Office 365 試用包括您的機構從 Live@edu 升級後可獲得的 Office 365 服務升級。這項差異與測試識別身分同盟無關。如需 Office 365 服務升級的詳細資訊,請參閱升級常見問題集

    2. 新增測試網域至 Office 365 試用版用戶,但此測試網域不能為實際執行用戶的子網域。
    3. 在您的內部部署 Active Directory 中建立測試使用者。
    4. 使用 Office 365 的 管理頁面或 Windows PowerShell,用上一個步驟中於內部部署建立的相同使用者主體名稱,在 Office 365 中建立新的使用者,然後將 Exchange Online 授權指派給每一個使用者。若要瞭解如何建立使用者,請參閱建立或編輯使用者使用 Windows PowerShell 建立郵件使用者
    5. 登入測試信箱,測試信箱功能是否正常。
  2. 遵循使用 Shibboleth Identity Provider 實作單一單入中的指示設定 Shibboleth。
  3. (選擇性) 安裝與設定「目錄同步作業」工具。
    重要事項:
    • 「目錄同步作業」工具無法安裝在 OLSync、Identity Lifecycle Manager (ILM) 2007 或 Forefront Identity Manager (FIM) 2010 所在的伺服器上。
    • 如果您安裝「目錄同步作業」工具以配合測試網域使用,您必須解除安裝,然後在升級之後重新安裝,才能配合您的實際執行網域使用。
    1. 遵循設定目錄同步作業中的指示執行。
    2. 同步處理您的測試網域。
  4. (選擇性) 在 Active Directory 中建立新使用者,進行同步處理,然後確認使用者可以使用同盟登入 Office 365。

升級之後

為目錄同步作業準備您的內部部署以及雲端目錄。
  1. 在 Office 365 中為您升級後的生產網域啟動 Active Directory 同步處理 。
    • 這個過程需要 24 小時才能完成,不過您可以在等候時繼續執行「安裝和執行「目錄同步作業」工具」之前的步驟。
  2. 如果您使用 OLSync 或 OLMA,請停用它們,不要同步處理。
    1. 使用您的 Live@edu 使用者名稱和密碼登入  Live@edu 服務管理入口網站
    2. 按一下停用 OLMA
    3. 如果「目錄同步作業」工具使用相同的伺服器,請解除安裝 OLSync 以及 Identity Lifecyle Manager (ILM) 2007 或 Forefront Identity Manager (FIM) 2010 的所有元件。請注意,Windows Azure Active Directory 同步作業工具需要 64 位元伺服器。
    • 這些指令碼可以從任何安裝了 Windows PowerShell 並加入網域的電腦上執行。
  3. 開啟 Windows PowerShell 命令提示字元,然後導覽至包含指令碼的資料夾。
  4. 為了能夠執行指令碼,請執行 Windows PowerShell 命令:
    Set-ExecutionPolicy Unrestricted
  5. 針對每一個最高層級組織單位,請在 Windows PowerShell 執行唯讀模式指令碼 ReadMode.ps1
    .\ReadMode.ps1 -OutputFileName<檔案路徑> -Office365AdminUserName<使用者名稱> -LDAP<"LDAP 路徑">
    • 如需使用方式和疑難排解資訊,請參閱 ReadMode.ps1 使用方式
    • 查看輸出 .csv 檔案,然後判斷是否可以開始使用 RemediationMode.ps1 指令碼:
      • 如果找不到任何錯誤,則 .csv 檔案會有 4 個資料欄:主要 SMTP 位址、案例、ADObjectGUID 以及 CloudObjectGUID。
        • 如果檔案有 4 個資料欄,但沒有資料,則不需要補救。請繼續執行「將試用網域中的同盟轉換到實際執行網域」的步驟。 
        • 如果檔案有 4 個資料欄與資料列,且其中有資料,請繼續執行步驟 7,修復檔案中列出的問題。
      • 如果發生任何錯誤,請按照疑難排解指示進行排解。
  6. 針對每一個最高層級組織單位,請使用上一個步驟建立的 .csv 檔案,在 Windows PowerShell 中執行 RemediationMode.ps1補救指令碼
    .\RemediationMode.ps1 -InputFileName<檔案路徑> -Office365AdminUserName<使用者名稱>
    • 如需用法資訊,請參閱 RemediationMode.ps1 用法
    • 如果因為發生錯誤而造成指令碼停止執行,請按照疑難排解指示進行排解,然後再次執行 RemediationMode.ps1。
    • 成功執行 RemediationMode.ps1 指令碼之後,請等候 20 分鐘,然後再次執行 RemediationMode.ps1 指令碼,解決第一次執行指令碼時發生的任何複寫衝突。
將試用網域中的同盟轉換到實際執行網域。
  1. 在啟用同盟之前,先在升級的實際執行 Office 365 網域中建立一個系統管理員帳戶。
    • 如果同盟登入流程發生問題,您可以使用這個帳戶登入 Office 365 的實際執行網域,以管理您的機構。
  2. 建立新的系統管理員帳戶後,在您的實際執行租用戶上啟用 Shibboleth。
  3. 確認您可以使用同盟登入內部部署系統與 Office 365。
更新您的學校入口網站
  1. 將您網站上的所有電子郵件連結都變更為 https://portal.microsoftonline.com/
    • 由於已設定同盟,因此使用者會被引導至您的 Shibboleth 身分識別伺服器進行登入。
  2. 如果您的機構過去使用 SSO 工具組,請更新您的學校入口網站以不再使用該工具組。
安裝和執行「目錄同步作業」工具。
  1. 如果您已經安裝「目錄同步作業」工具配合試用網域使用,請解除安裝。
  2. 安裝「目錄同步作業」工具
  3. 使用「目錄同步作業」工具同步處理您的目錄
  4. 在 Active Directory 中建立新使用者,進行同步處理,然後確認使用者可以使用同盟登入 Office 365。

Viewing all articles
Browse latest Browse all 2009

Trending Articles



<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>