1Password

公司已經在用 Microsoft Entra ID 或 Google Workspace 管理員工帳號,1Password 可以串接同一套身分系統:員工用公司帳號登入即可解鎖保險庫,到職離職也能跟著自動開通、自動停用。這篇整理串接前要準備什麼、SSO 跟 SCIM 差在哪,以及設定時最容易出錯的地方。

SSO 支援的身分供應商

身分供應商串接方式需要方案
Microsoft Entra IDSAML 2.0Business 以上
Google WorkspaceGoogle 登入或 SAML 2.0Business 以上
OktaSAML 2.0Business 以上
OneLoginSAML 2.0Business 以上
DuoSAML 2.0Business 以上

SSO 跟 SCIM,先搞懂差在哪

這兩個常被混在一起講,但解決的是不同問題:

SSOSCIM
解決什麼員工用哪組帳號登入 1Password帳號怎麼自動開通與停用
沒有設定時員工要另外記一組 1Password 主密碼IT 要手動邀請新人、手動移除離職員工
設定後的效果公司帳號一組密碼登入多個系統到職自動加入保險庫、離職自動撤銷存取
是否互相依賴可單獨設定建議搭配 SSO 一起設定,效果更完整

只設 SSO 也有意義。沒有 SCIM 自動化,光是 SSO 就能讓員工不用另外記主密碼,登入體驗跟公司其他系統一致。SCIM 是進一步把「新人加入、離職移除」也自動化,兩者可以分開導入,不必一次到位。

串接前的準備清單

1
保留一組不受 SSO 控管的管理員帳號

1Password 允許設定 SSO 時保留 Recovery 機制,確保串接設定錯誤時,還有一組帳號能登入後台排除問題,避免全公司被一起鎖在外面。

2
確認身分供應商後台的操作權限

串接需要在 Entra ID 或 Google Workspace 後台建立新的應用程式、設定 SAML 中繼資料,需要該後台的管理員權限,通常由公司 IT 或系統管理員操作。

3
決定要不要一併開通 SCIM 自動佈建

如果公司人員異動頻繁,建議 SSO 跟 SCIM 一起設定;人員穩定、異動少的公司,可以先設 SSO,之後有需要再加開 SCIM。

4
先用小範圍帳號測試

串接完成後,先用 1-2 位測試帳號驗證登入流程正常,確認沒問題再把 SSO 規則套用到全公司,不要一次對所有人開通。

串接大致流程

不同身分供應商的介面不同,但核心步驟一致:

  1. 在 1Password 後台開啟 SSO 設定,取得需要提供給身分供應商的中繼資料(Metadata)與登入網址。
  2. 在 Entra ID 或 Google Workspace 後台新增應用程式,貼上 1Password 提供的中繼資料,建立 SAML 信任關係。
  3. 指派可使用的使用者或群組,決定哪些員工或部門套用這個 SSO 設定。
  4. 把身分供應商回傳的中繼資料貼回 1Password 後台,完成雙向信任設定。
  5. 用測試帳號登入驗證,確認能正常透過公司帳號解鎖 1Password。
  6. 視需求另外開通 SCIM,設定自動佈建與自動停用的規則。

SSO 設好之後,離職回收更乾淨。搭配 SCIM,員工離職當天帳號自動從 1Password 移除,不必再手動確認有沒有漏掉。沒有 SCIM 的公司,仍建議依循固定 SOP 手動確認,可參考〈員工離職,帳號密碼怎麼收回?檢查清單與 SOP〉。

設定時最容易出錯的 3 個地方

需要協助規劃 SSO 串接?

映藍國際提供 1Password 企業方案的需求評估與新台幣報價,通常 1 個工作日回覆。

02-7702-1095 |  info@ulane.com.tw | 認識 1Password 企業方案 →

了解 1Password 企業方案 →