
公司已經在用 Microsoft Entra ID 或 Google Workspace 管理員工帳號,1Password 可以串接同一套身分系統:員工用公司帳號登入即可解鎖保險庫,到職離職也能跟著自動開通、自動停用。這篇整理串接前要準備什麼、SSO 跟 SCIM 差在哪,以及設定時最容易出錯的地方。
SSO 支援的身分供應商
| 身分供應商 | 串接方式 | 需要方案 |
|---|---|---|
| Microsoft Entra ID | SAML 2.0 | Business 以上 |
| Google Workspace | Google 登入或 SAML 2.0 | Business 以上 |
| Okta | SAML 2.0 | Business 以上 |
| OneLogin | SAML 2.0 | Business 以上 |
| Duo | SAML 2.0 | Business 以上 |
SSO 跟 SCIM,先搞懂差在哪
這兩個常被混在一起講,但解決的是不同問題:
| SSO | SCIM | |
|---|---|---|
| 解決什麼 | 員工用哪組帳號登入 1Password | 帳號怎麼自動開通與停用 |
| 沒有設定時 | 員工要另外記一組 1Password 主密碼 | IT 要手動邀請新人、手動移除離職員工 |
| 設定後的效果 | 公司帳號一組密碼登入多個系統 | 到職自動加入保險庫、離職自動撤銷存取 |
| 是否互相依賴 | 可單獨設定 | 建議搭配 SSO 一起設定,效果更完整 |
只設 SSO 也有意義。沒有 SCIM 自動化,光是 SSO 就能讓員工不用另外記主密碼,登入體驗跟公司其他系統一致。SCIM 是進一步把「新人加入、離職移除」也自動化,兩者可以分開導入,不必一次到位。
串接前的準備清單
1Password 允許設定 SSO 時保留 Recovery 機制,確保串接設定錯誤時,還有一組帳號能登入後台排除問題,避免全公司被一起鎖在外面。
串接需要在 Entra ID 或 Google Workspace 後台建立新的應用程式、設定 SAML 中繼資料,需要該後台的管理員權限,通常由公司 IT 或系統管理員操作。
如果公司人員異動頻繁,建議 SSO 跟 SCIM 一起設定;人員穩定、異動少的公司,可以先設 SSO,之後有需要再加開 SCIM。
串接完成後,先用 1-2 位測試帳號驗證登入流程正常,確認沒問題再把 SSO 規則套用到全公司,不要一次對所有人開通。
串接大致流程
不同身分供應商的介面不同,但核心步驟一致:
- 在 1Password 後台開啟 SSO 設定,取得需要提供給身分供應商的中繼資料(Metadata)與登入網址。
- 在 Entra ID 或 Google Workspace 後台新增應用程式,貼上 1Password 提供的中繼資料,建立 SAML 信任關係。
- 指派可使用的使用者或群組,決定哪些員工或部門套用這個 SSO 設定。
- 把身分供應商回傳的中繼資料貼回 1Password 後台,完成雙向信任設定。
- 用測試帳號登入驗證,確認能正常透過公司帳號解鎖 1Password。
- 視需求另外開通 SCIM,設定自動佈建與自動停用的規則。
SSO 設好之後,離職回收更乾淨。搭配 SCIM,員工離職當天帳號自動從 1Password 移除,不必再手動確認有沒有漏掉。沒有 SCIM 的公司,仍建議依循固定 SOP 手動確認,可參考〈員工離職,帳號密碼怎麼收回?檢查清單與 SOP〉。
設定時最容易出錯的 3 個地方
- 沒有保留 Recovery 帳號:中繼資料貼錯或憑證過期,導致全公司帳號一起登不進去,卻沒有備用帳號可以進後台修正。
- 中繼資料複製不完整:SAML 設定需要精確的網址與憑證,複製貼上時漏掉字元是最常見的出錯原因。
- 一次對全公司開通:沒有先用小範圍帳號測試,串接設定有問題時,影響範圍是全公司而不是幾個人。
需要協助規劃 SSO 串接?
映藍國際提供 1Password 企業方案的需求評估與新台幣報價,通常 1 個工作日回覆。
02-7702-1095 | info@ulane.com.tw | 認識 1Password 企業方案 →
了解 1Password 企業方案 →