Skip to main content

知识库

Microsoft Entra ID 的单点登录

上次修改时间: 2026年5月8日

要求

要使用TeamViewer 单点登录,您需要

  • TeamViewer 13.2.1080 或更新版本
  • 兼容 SAML 2.0 的身份提供商 (IdP)*
  • TeamViewer 帐户,用于访问Management Console 和添加域
  • 访问域名的 DNS 管理,以验证域名所有权
  • TeamViewer Tensor 许可证。

1.创建自定义标识符

TeamViewer 不会存储这个自定义标识符,但会用于单点登录的初始配置。任何时候都不能更改,否则会破坏单点登录,必须重新设置。

任何随机字符串都可用作客户标识符。建议不要在自定义标识符中使用特殊字符。

注意

  • 例如,您可以使用在线密码生成器或内部密码生成器(如果贵公司有的话)。
  • 以后配置 IdP 时需要使用该字符串。

2.身份供应商设置 Microsoft Entra ID

要将TeamViewer 与作为身份提供者的 Microsoft Entra ID 连接,需要为 Microsoft Entra ID 创建一个应用程序。创建和配置企业应用程序的步骤如下:

1) 打开浏览器,使用具有全局管理权限的账户登录 "portal.azure.com"。

2) 您将看到一个主屏幕。选择 "Azure Active Directory"(Azure 服务

Image

3) 选择 "Azure 服务Azure Active Directory"后,你将看到一个概览,请在左侧 "管理 "部分下选择 "企业应用程序"选项。

Image

4) 现在,将打开 Azure AD 中所有企业应用程序的概览。

5) 点击所有应用程序 (1) ,然后点击

6) 点击新申请 (2)

Image

7) 在下一个窗口中,请点击创建自己的应用程序

Image

8) 现在,你可以创建自己的应用程序了:

(1) 输入申请名称。

(2) 选择整合图库中没有的其他应用程序(非图库)。

(3) 注意:请不要从 Azure 选择建议的TeamViewer 应用程序。

(4) 单击创建。

Image

9)创建应用程序后,您将看到该应用程序的概述。

10) 单击 "管理 "部分下的 "单点登录"选项,并选择SAML方法。

Image

15) 您将在 "概览 "中看到新添加的索赔

Image

16) 下一步,下载元数据 XML 文件或复制元数据 URL

(1) 在TeamViewer Management Console 的以下步骤中,您需要其中一个。

Image

17) 在完成TeamViewer Management Console 设置之前,请为应用程序添加组/用户。

注意:这是必需的,这样用户才能成功登录其TeamViewer 账户,而组/用户将用于稍后的 AD SCIM 同步。

(1) 单击应用程序中的用户和组

(2) 单击添加用户/组

Image

3.TeamViewer 配置

1) 打开网络浏览器,使用已获许可的TeamViewer 账户登录网络应用程序https://web.teamviewer.com/

注意:TeamViewer 账户用户权限必须为公司管理员

(1) 单击管理设置

(2) 单击单点登录

(3) 单击添加域

Entra 1

2) 在下一个窗口中,输入要用于单点登录的域。

注意:如果要在TeamViewer Single Sign-On 中使用多个域,请重复此步骤。对不同域使用相同的 XML 文件或 XML URL。这里唯一的要求是这些域链接到相同的 Microsoft Entra ID 租户。

(1) 输入您的域名

(2) 选择配置类型

(3) 上传元数据 XML 文件

(4) 激活其他选项

子域注意事项:此功能不仅允许包含用于 SSO 登录的域(example.com),还允许包含所有子域(如 sub.example.com)。

启用激活电子邮件的注意事项:在此域下创建的 SSO 账户是否会收到激活电子邮件取决于此选项。如果启用此选项,新创建的账户将收到激活电子邮件。

(5) 单击继续。

Entra 2

3) 在下一部分,你可以添加账户到单点登录排除列表。如果没有要添加的内容,请单击 "添加域"。

重要提示:强烈建议将所有域所有者添加到排除列表中,这样在 SSO 需要新配置时,他们仍然可以登录。应使用第二个账户执行 SSO 登录测试。

电子邮件排除注意事项:您可以指定从身份供应商连接中排除的电子邮件地址。这些账户可以像往常一样登录TeamViewer ,无需身份供应商身份验证。建议将域名所有者排除在外作为备用,以防配置不正确或身份供应商不可用。