Skip to main content

知识库

TeamViewer 单点登录之 Active Directory Federation Services(ADFS)

上次修改时间: 2026年5月8日

要求

要使用TeamViewer单点登录,您需要

  • TeamViewer版本13.2.1080或更新版本
  • SAML 2.0兼容身份提供商(IdP)*
  • TeamViewer帐户,用于访问管理控制台并添加域
  • 访问您域的DNS管理以验证域所有权
  • TeamViewer Tensor (Classic)许可证。

TeamViewer管理控制台(MCO)配置

使用此域的电子邮件地址为所有TeamViewer帐户在域级别激活单点登录(SSO)。激活后,登录相应TeamViewer帐户的所有用户都将重定向到已为域配置的身份提供程序。

出于安全原因和防止滥用,需要在激活功能之前验证域所有权。

添加新域名

要激活SSO,请登录TeamViewer 管理控制台 并选择Single Sign-On菜单条目。单击添加域,然后输入要为其激活SSO的域。

您还需要为身份提供者提供元数据。有三种选择可供选择:

  • 通过URL:在相应的字段中输入您的IdP元数据URL
  • 通过XML:选择并上传您的元数据XML
  • 手动配置:手动输入所有必要信息。请注意,公钥必须是Base64编码的字符串。
Lithium Attachments 8741Id1F4B3Ad8C1B59A1

创建自定义标识符

添加域后,可以生成自定义标识符。 TeamViewer不存储此自定义标识符,但用于SSO的初始配置。它不能在任何时间点更改,因为这将打破单点登录并且需要新的设置。任何随机字符串都可以用作客户标识符。稍后需要此字符串来配置IdP。

Lithium Attachments 8742Ibe10D838Ec32E262

验证域名所有权

成功添加域后,您需要验证域所有权。

在域验证完成之前,不会激活单点登录。

要验证域名,请使用验证页面上显示的值为您的域名创建新的TXT记录。

注意: 由于DNS系统,验证过程可能需要几个小时。

Lithium Attachments 8744I11535F8B48F146Bb

添加TXT记录的对话框可能类似于:

Lithium Attachments 8745I967233549Bdfbe7A

注意: 根据您的域管理系统,输入字段的描述可能有所不同。

创建新的TXT记录后,单击“开始验证”按钮开始验证过程。

请注意,由于DNS系统,验证过程可能需要几个小时。

提示: TeamViewer将在开始验证后24小时内查找TXT验证记录。如果我们在24小时内找不到TXT记录,则验证失败并且状态会相应更新。在这种情况下,您需要通过此对话框重新启动验证。

提示: 为单点登录添加域时,建议将拥有帐户添加到排除列表中。这样做的原因是即使IdP不工作,您仍然可以访问域配置。

示例:TeamViewer帐户“admin@example.com”为单点登录添加域“example.com”。添加域后,应将电子邮件地址“admin@example.com”添加到排除列表中。.

Lithium Attachments 8896I0A9C5Fce2D774D41

3.选择声明感知并单击开始按钮启动向导

Lithium Attachments 8897I1E0D14Fed5F74Cba

4.根据您是要使用自动变体还是半自动变体,请选择

  • - 通过URL导入元数据
Lithium Attachments 8898I4D26314Fb54E1F84
Lithium Attachments 8899I666Fbf7Fe4Dfefcb

5.选择信赖方信任的名称,例如TeamViewersso.teamviewer.com,或者选择预先填写的名称(如果适用)

Lithium Attachments 8900I286143636Db6E032

6.选择信赖方信任的访问控制策略。例如。选择允许每个人

Lithium Attachments 8901I497A7890066Bed4D

7.在摘要屏幕上单击“下一步”以添加信赖方信任

Lithium Attachments 8902I90D089Ac55Dabafb

接下来,需要为新的依赖方信任配置声明发布策略。

  1. 选择信赖方信任,然后单击右侧导航窗格中的“编辑索赔颁发策略...”。
  2. 单击添加规则,然后选择将LDAP属性作为声明发送
  3. 输入转换规则的名称,例如TeamViewer登录
  4. 选择Active Directory作为属性存储。
  5. 添加以下两个映射LDAP 属性
Image

6.单击完成

7.通过再次添加添加规则添加第二个声明规则,然后选择使用自定义规则发送声明

8.输入自定义声明规则的名称,例如 TeamViewer客户ID

9.输入以下自定义规则,并将设置为生成的客户标识符:

=> issue(Type = "http://sso.teamviewer.com/saml/claims/customeridentifier", Value = "Your Generated Customer Identifier");

请确保在值字段中添加您自己生成的客户标识符

10.单击完成

使用ADFS管理工具手动配置(图形化)

手动配置需要下载并提取TeamViewer SAML服务提供商的签名/加密证书的公钥。

请参阅下面的技术信息部分,了解如何获取证书。

  1. 服务器管理器启动ADFS管理工具
  2. 导航到ADFS - 信赖方信任,然后单击右侧导航窗格中的添加信赖方信任....
Lithium Attachments 8904I6D163Affb8273F01

3.选择声明感知并单击“开始”按钮启动向导

Lithium Attachments 8905I433Ea6F493D6336C

4.选择手动输入数据(第三个要点)

Lithium Attachments 8906I1D89Db71F6F26830

5.选择信赖方信任的名称,例如TeamViewersso.teamviewer.com,或选择预先填写的名称(如果适用)

Lithium Attachments 8907Ib715Ec5D29Bce056

6.浏览到证书文件(参见上面的评论)

Lithium Attachments 8908I557Af5Fc81966714
Lithium Attachments 8909I19A5E86Ea9533078
Lithium Attachments 8910Ie42Cd91C8Aa8F17C

9.确认添加信赖方信任。

10.按照上面的自动过程所述配置索赔发布策略。

11.接下来,配置信赖方信任的签名证书。因此,打开属性(双击)并导航到“签名”选项卡。浏览到上面提到的相同证书文件

Lithium Attachments 8911Ife65C0A54F01Bbfe
Lithium Attachments 8912I7D6D76Fe43Bfe654

TeamViewer客户端配置

从版本13.2.1080开始,TeamViewer与Single Sign-On兼容。

以前的版本不支持单点登录,并且在登录期间无法将用户重定向到您的身份提供商。客户端配置是可选的,但允许更改已使用的浏览器以进行IdP的SSO登录。

默认情况下,TeamViewer客户端将使用嵌入式浏览器进行身份提供程序身份验证。如果您更喜欢使用操作系统的默认浏览器,则可以通过以下注册表项更改此行为:

Windows

HKEY_CURRENT_USER\Software\TeamViewer\SsoUseEmbeddedBrowser = 0 (DWORD)

macOS:

defaults write com.teamviewer.teamviewer.preferences SsoUseEmbeddedBrowser -int 0

注意: 您需要在创建或更改注册表后重新启动TeamViewer客户端。