適用於:Live@edu 升級至 Office 365
在 Microsoft Office 365 中,單一登入的實作方式與 Microsoft Live@edu 不同。在 Office 365 中,單一登入使用識別身分同盟,而不是使用 Live@edu SSO 工具組。
- 您必須對 SSO 工具組套用更新,以便在升級為 Office 365 期間和之後,讓使用者保有對 Outlook Web App 的單一登入存取。
- Office 365 對 SSO 工具組的支援僅到 2014 年 12 月 31 日為止,因此您必須在那之前改用同盟。
實作同盟的方法有兩種:
- Active Directory Federation Services (AD FS) 2.0
- Shibboleth Identity Provider (IDP) 和 SAML 2.0
重要事項:當您準備在 Office 365 中設定識別身分同盟時,請遵循本主題而不是 Office 365 一般指示中的程序。由於您的升級網域已經有使用者,因此工具的安裝順序並不相同。
本文內容
更新 SSO 工具組來保有單一登入存取實作同盟
更新 SSO 工具組來保有單一登入存取
Live@edu SSO 工具組的更新可作為 Office 365 中的暫時性的單一登入解決方案。更新的 SSO 工具組受支援到 2014 年 12 月 31 日為止。到時候,您需要實作同盟,才能繼續擁有單一登入功能。
重要事項:如果您未將 SSO 工具組更新至 4.5 版,則升級到 Office 365 期間,該工具組將停止運作。升級之前套用更新可避免在升級期間和之後,對使用者造成使用單一登入 Outlook Web App 的任何中斷,並提供對 Office 365 服務的單一登入存取。
下表概述更新 SSO 工具組後的使用者登入體驗。請注意,即使在更新 SSO 工具組之後,SSO 存取將無法供以下各項的升級使用:
- 個人 Microsoft 帳戶。升級之後,這些帳戶將不再受貴機構管理。使用者需要使用他們的 Microsoft 帳戶的使用者名稱和密碼。
- 智慧型手機和其他裝置上的桌面用戶端和電子郵件用戶端。使用者仍需提供其 Office 365 使用者名稱和密碼。
- Lync 用戶端。如果您在升級後訂閱 Office 365 的學術計劃,使用者將需要提供其 Office 365 使用者名稱和密碼,才能使用 Lync 用戶端。
登入體驗 | 升級之前 | 升級期間** | 升級之後 |
---|---|---|---|
SSO 存取可用 |
|
|
|
需要使用者名稱和密碼 |
|
|
|
* A2 方案或更高的方案都可使用 SharePoint Online 和 Lync Online。
** 變更會在指派授權的步驟發生。升級期間,您可以至 Live@edu 服務管理入口網站來查看您所在的升級步驟。
升級之前
1.更新 SSO 工具組
若要更新您的內部部署 SSO 工具組安裝,請完成下列步驟:- 下載適用於 Office 365 升級的 Live@edu SSO 工具組 4.5 更新套件。
- 備份您目前的解決方案。
- 遵循下載套件中內含之「如何將 Live@edu SSO 工具組升級為 4.5」文件中的步驟,更新 SSO 工具組並驗證單一登入存取。
2.告訴使用者如何提前存取其個人的 Microsoft 帳戶
在升級期間,每個 Live@edu 帳戶都會變成兩個獨立的帳戶。由於升級會將 Microsoft 帳戶變更為個人帳戶而不與您的教育機構有關聯,您不再能夠提供 SkyDrive 的單一存取,也不能為使用者的 Microsoft 帳戶設定密碼。
如果您未給使用者他們的 Live@edu 密碼,請為您的使用者提供以下指示:
- 升級之前,請遵循為什麼我需要新增安全性資訊?中的指示,將備用電子郵件地址新增至您的 Live@edu 帳戶。
- 升級期間,登入 Microsoft 網站,例如 https://skydrive.live.com/。
- 在登入頁面上,按一下無法存取您的帳戶嗎?
- 遵循重設您的密碼頁面上的指示。
升級之後
1.邀免密碼鎖定
與 Live@edu 中不同,Office 365 有預設的 90 天密碼到期原則,並且依預設會要求新建立的使用者在第一次登入時重設其密碼。
- 如果您未給使用者他們的 Live@edu 密碼,升級的使用者在升級後 90 天系統提示使用者重設其密碼時,將無法存取 Outlook Web App 或其他 Office 365 服務。
- 根據您計劃在 Office 365 中建立使用者的方式,於第一次登入或建立後的 90 天系統提示使用者重設密碼時,新使用者將無法存取 Outlook Web App 或其他 Office 365 服務。
重要事項為避免造成您的使用者無法存取 Office 365 服務,我們建議您在下列情況下使用 Windows Azure Active Directory PowerShell:
使用者從 Live@edu 升級
對於從 Live@edu 升級的使用者,請使用 Windows Azure Active Directory Set-MsolUserCmdlet,將他們的密碼設定為永遠不過期。
- 必須對每個使用者執行此動作。
- 如需詳細資訊,請參閱將使用者密碼設定為永遠不過期。
- 範例:若要將特定網域中所有使用者的密碼設定為永遠不過期,請執行下列 Cmdlet:
Get-MsolUser -DomainName fineartschool.net -All | Set-MsolUser -PasswordNeverExpires $true
重設使用者的密碼
若要重設使用者的密碼,請使用 Windows Azure Active Directory Set-MsolUserPassword Cmdlet。
- 您可以透過指定 -ForceChangePassword參數,避免在使用者第一次登入時提示其變更密碼。
- 對於為使用者設定密碼,以讓使用者透過智慧型手機和桌面應用程式存取電子郵件的機構來說,此選項很實用。
- 範例:
Set-MsolUserPassword –UserPrincipleName dina@fineartschool.net -NewPassword "P@ssw0rd!"-ForceChangePassword $false
在 Office 365 中建立新使用者
若要在 Office 365 中建立新使用者,請使用 Windows Azure Active Directory New-MsolUser Cmdlet。
- 您可以分別透過指定 -ForceChangePassword和 -PasswordNeverExpires避免在使用者第一次登入時提示其變更密碼,以及避免其密碼過期。
- 如果您使用 Office 365 的管理頁面、Exchange 控制台或 Exchange Online Cmdlet 建立新使用者,您可以在建立之後重設其密碼,並將他們的密碼設定為永遠不過期。
- 範例:
New-MsolUser -UserPrincipalName rowena@fineartschool.net –DisplayName “Rowena Berry” –FirstName “Rowena” –LastName “Berry” –UsageLocation “US” -LicenseAssignment “FineArtSchool:EXCHANGESTANDARD_STUDENT” –Password “P@ssw0rd!” –ForceChangePassword $false –PasswordNeverExpires $true
如需在 Live@edu 和 Office 365 中使用 Windows PowerShell 之差異的相關資訊,請參閱 Windows PowerShell。
2.實作同盟
Office 365 對 SSO 工具組的支援僅到 2014 年 12 月 31 日為止,因此您必須在那之前實作同盟。
實作同盟的方法有兩種:
實作同盟
無論您計劃在從 Live@edu 升級後立即開始使用同盟或稍後再實作,我們建議先對試用的 Office 365 網域建立並測試同盟。在對試用的網域進行同盟測試之後,您便可以快速同盟轉換到實際執行網域。
如果您想要立即切換到同盟,在從 Live@edu 升級到 Office 365 之前和之後,有部分需要執行的工作。如果您已更新 SSO 工具組,則所有的同盟設定步驟可在升級到 Office 365 之後完成。
為 Office 365 設定 AD FS 2.0 同盟
開始之前:- 閱讀 設定單一登入 ,以便您瞭解詞彙、系統需求及其運作方式。
- 在為單一登入做好準備文章中,按照「準備 Active Directory」中的指示進行。請注意,使用者的使用者主體名稱 (UPN) 無法使用 .local 字尾,因為 Active Directory 使用者的 UPN 必須符合同盟網域。例如,dave@contoso.edu 的 UPN 符合同盟網域 contoso.edu。
- 如需系統需求,請參閱規劃 AD FS 2.0 的部署並進行部署,以便搭配單一登入使用。請注意,在 Office 365 中使用 AD FS 2.0 需具備單一 Active Directory 樹系。
- 參閱 準備目錄以進行升級,以瞭解「雲端目錄準備」指令碼。
升級之前
執行部署整備度工具。 |
|
以 Office 365 試用租用戶建立和測試 AD FS 2.0 與 Windows Azure Active Directory 同步作業工具。 |
|
- 您可以在如何在實際執行使用者樹系中試運行單一登入文章中找到其他與測試網域試運行有關的資訊。這篇文章是專為目前已經執行「目錄同步作業」工具的 Office 365 客戶而撰寫的。
升級之後
為目錄同步作業準備您的內部部署以及雲端目錄。 |
|
將試用網域中的同盟轉換到實際執行網域。 |
|
更新您的學校入口網站 |
|
安裝和執行「目錄同步作業」工具。 |
|
為 Office 365 設定 Shibboleth 同盟
利用 Shibboleth Identity Provider (IDP) 的同盟適用於下列使用 Active Directory 的用戶端。請注意,這種同盟不支援 Lync 2010 桌面用戶端。- 網頁式用戶端,例如 Outlook Web App 和 SharePoint Online。
- 使用基本驗證以及支援的 Exchange 存取方法 (例如 IMAP、POP、Active Sync 或 MAPI) 的電子郵件用戶端:
- Microsoft Outlook 2007
- Microsoft Outlook 2009
- Thunderbird 8 和 9
- iPhone (iOS 4、ioS 5)
- Windows Phone 7
升級之前
執行部署整備度工具。 |
|
在 Office 365 試用租用戶上建立和測試 Shibboleth。 |
|
升級之後
為目錄同步作業準備您的內部部署以及雲端目錄。 |
|
將試用網域中的同盟轉換到實際執行網域。 |
|
更新您的學校入口網站 |
|
安裝和執行「目錄同步作業」工具。 |
|