Skip to content

Đăng nhập bằng Google và Microsoft ​

Cho giáo viên, học sinh đăng nhập bằng tài khoản Google (Google Workspace for Education, Gmail) hoặc tài khoản Microsoft (Microsoft 365 của trường, Entra ID) thay vì nhớ thêm một mật khẩu.

Tính năng TUỲ CHỌN

Đăng nhập Google và đăng nhập Microsoft không nằm trong mẫu Trường phổ thông. Nếu trong Cài đặt -> Tích hợp không có khối Đăng nhập bằng Google hoặc Đăng nhập bằng Microsoft, hãy liên hệ nhà cung cấp để bật thêm cho trường.

Mỗi trường tự tạo ứng dụng đăng nhập trên Google Cloud hoặc Microsoft Entra của mình rồi dán thông tin vào hệ thống. Không có thông tin dùng chung giữa các trường.

Ai cấu hình ​

Quản trị viên (admin). Quyền cần có: configure_google_sso cho Google, configure_microsoft_sso cho Microsoft. Phần chuẩn bị trên Google Cloud hoặc Microsoft Entra cần người có quyền quản trị tài khoản Google/Microsoft của trường.

Google ​

Bước 1: tạo OAuth client trên Google Cloud ​

  1. Mở Google Cloud Console, mục APIs & Services -> Credentials.
  2. Bấm Create credentials -> OAuth client ID, chọn loại Web application.
  3. Ở Authorized redirect URIs, dán đường dẫn trong ô Authorized redirect URI của khối cấu hình trong hệ thống (dạng https://<địa chỉ của trường>/auth/google/callback).
  4. Bấm Create, chép Client ID và Client secret.

Ô Redirect URI lấy theo địa chỉ bạn đang mở trang quản trị. Trường có tên miền riêng thì mở /admin bằng đúng tên miền giáo viên, học sinh dùng rồi mới chép.

Bước 2: cấu hình trong hệ thống ​

/admin -> Cài đặt -> Tích hợp -> khối Đăng nhập bằng Google -> phần Thông tin OAuth.

ÔĐiền gì
Bật đăng nhập GoogleBật để nút hiện trên trang đăng nhập
Authorized redirect URIChỉ để đọc. Chép sang Google Cloud ở Bước 1
Client ID, Client secretLấy từ Google Cloud. Client secret được mã hoá khi lưu
Tự động đăng ký user mớiBật: người lần đầu đăng nhập Google mà chưa có tài khoản sẽ được tạo tài khoản. Tắt: chỉ người đã có tài khoản mới vào được
Domain email được phépĐể trống là chấp nhận mọi email Google, kể cả Gmail cá nhân. Thêm tên miền của trường để chỉ email trường được đăng nhập

Nút chỉ hiện khi đã bật và có đủ Client ID lẫn Client secret.

Microsoft ​

Bước 1: đăng ký ứng dụng trên Microsoft Entra ​

  1. Mở Microsoft Entra admin center -> Identity -> Applications -> App registrations -> New registration.
  2. Supported account types: chọn Accounts in this organizational directory only.
  3. Redirect URI: loại Web, dán đường dẫn trong ô Redirect URI của khối cấu hình trong hệ thống (dạng https://<địa chỉ của trường>/auth/microsoft/callback). Bấm Register.
  4. Ở trang Overview, chép Application (client) ID và Directory (tenant) ID.
  5. Certificates & secrets -> New client secret -> Add. Chép ngay giá trị ở cột Value (Entra chỉ hiện một lần; đừng chép nhầm cột Secret ID). Ghi lại ngày hết hạn của secret.

Bước 2: cấu hình trong hệ thống ​

/admin -> Cài đặt -> Tích hợp -> khối Đăng nhập bằng Microsoft -> phần Ứng dụng trên Microsoft Entra. Bật ô Bật đăng nhập Microsoft thì các ô còn lại mới hiện.

ÔĐiền gì
Redirect URIChỉ để đọc. Chép sang Entra ở Bước 1
Directory (tenant) IDĐiền Directory (tenant) ID của trường. Không dùng được common hay consumers (hai giá trị đó cho tài khoản Microsoft cá nhân đi qua)
Application (client) IDLấy ở trang Overview
Client secretGiá trị Value của client secret. Được mã hoá khi lưu
Tự động tạo tài khoảnNhư ô tương ứng của Google
Domain email được phépNhư ô tương ứng của Google

Client secret trên Entra có thời hạn. Hết hạn là mọi người đăng nhập Microsoft đều nhận lỗi "Đăng nhập Microsoft thất bại. Vui lòng thử lại." Tạo secret mới trên Entra, dán vào ô Client secret, Lưu, thử đăng nhập rồi mới xoá secret cũ.

Khuyến nghị cho trường ​

  • Đặt Domain email được phép là tên miền của trường. Để trống thì bất kỳ ai có tài khoản Google cũng qua được bước đăng nhập.
  • Cân nhắc tắt tự động tạo tài khoản. Tài khoản tạo theo đường này nhận vai trò mặc định cho người dùng mới (thường là subscriber, tức học sinh) và không được gắn vào hồ sơ học sinh hay hồ sơ giáo viên nào. Một giáo viên lần đầu bấm nút Google mà chưa được nhập sẽ thành một tài khoản học sinh. Cách gọn hơn: nhập tài khoản trước (xem Tài khoản người dùng) bằng đúng email Google/Microsoft của người đó, rồi tắt tự động tạo.
  • Mỗi tài khoản mới chiếm một chỗ trong trần tài khoản của gói.
  • Ô Cho phép tự đăng ký tài khoản (Cài đặt -> Chung -> Tài khoản) là cài đặt riêng, không liên quan hai ô tự tạo tài khoản ở đây. Muốn đóng hẳn đường tự vào thì tắt cả ba.

Người dùng bấm ở đâu ​

Nút Đăng nhập bằng Google / Đăng nhập bằng Microsoft hiện dưới form đăng nhập ở mọi cổng: /login (học sinh, phụ huynh), /admin/login, /teacher/login. Đăng nhập xong, người dùng được đưa về đúng cổng đã bấm nút.

Bật đăng nhập Google/Microsoft không khoá đường mật khẩu: người có mật khẩu vẫn đăng nhập bằng mật khẩu được.

Lần đầu đăng nhập: tài khoản được khớp thế nào ​

  1. Đã từng đăng nhập bằng bên đó: vào thẳng tài khoản đã gắn.
  2. Chưa từng, nhưng đã có tài khoản cùng email: hệ thống gắn tài khoản Google/Microsoft vào tài khoản đó. Dữ liệu học tập giữ nguyên.
  3. Chưa có tài khoản nào: tạo mới nếu ô tự tạo tài khoản đang bật và trường còn chỗ; nếu không, người dùng nhận lời báo không tìm thấy tài khoản.

Trước bước 1, hệ thống kiểm Domain email được phép (nếu có đặt).

Với Microsoft, email dùng để khớp là tên đăng nhập Microsoft của người đó. Nếu tên đăng nhập khác địa chỉ thư thường dùng, hãy nhập tài khoản bằng tên đăng nhập Microsoft.

Bắt buộc đăng nhập bằng Google/Microsoft theo tên miền ​

/admin -> Cài đặt -> Chung -> tab Tài khoản -> ô Domain bắt buộc đăng nhập bằng SSO. Cần quyền configure_accounts.

Người có email thuộc tên miền trong danh sách không đăng nhập được bằng mật khẩu và không xin được link đặt lại mật khẩu, kể cả khi mật khẩu đúng; họ chỉ vào được bằng nút Google/Microsoft. Dùng khi trường muốn giáo viên nghỉ việc (bị khoá tài khoản Google/Microsoft của trường) không còn đường vào bằng mật khẩu cũ.

Làm đúng thứ tự để không ai bị khoá ngoài:

  1. Cấu hình đăng nhập Google hoặc Microsoft, Lưu.
  2. Mở trang đăng nhập trong cửa sổ ẩn danh, đăng nhập thử bằng nút với một tài khoản thuộc đúng tên miền sắp khai.
  3. Quay lại tab Tài khoản, khai tên miền (viết không có @, ví dụ truong.edu.vn), Lưu.

Giữ sẵn một tài khoản quản trị ngoài tên miền đó

Nếu email của chính bạn thuộc tên miền vừa khai mà đăng nhập Google/Microsoft chưa chạy, bạn tự khoá mình ngoài. Trước khi bật, giữ sẵn một tài khoản quản trị có email ngoài tên miền đó. Không còn cách nào thì liên hệ nhà cung cấp.

Tên miền so nguyên văn phần sau @: khai truong.edu.vn thì gv@hs.truong.edu.vn không bị buộc; tên miền con phải khai riêng. Người đang đăng nhập sẵn không bị đăng xuất; luật áp từ lần đăng nhập kế tiếp.

Gỡ liên kết Google hoặc Microsoft ​

Người dùng -> mở người đó -> Gỡ liên kết SSO -> chọn Google, Microsoft hoặc cả hai -> Gỡ liên kết. Nút chỉ hiện khi tài khoản đang có liên kết và bạn có quyền sửa người dùng. Mỗi lần gỡ được ghi vào Nhật ký kiểm toán.

Gỡ liên kết không đổi email, mật khẩu hay vai trò. Người đó bấm lại nút với cùng email thì hệ thống tự gắn lại; muốn chặn hẳn, đổi email của tài khoản hoặc xoá tài khoản.

Câu hỏi thường gặp ​

"Domain email của bạn không được phép đăng nhập..." Email của họ không thuộc tên miền nào trong Domain email được phép. Thêm tên miền đó nếu họ đúng là người của trường.

"Không tìm thấy tài khoản phù hợp và chế độ tự đăng ký đang tắt. Liên hệ quản trị viên." Ô tự tạo tài khoản đang tắt và chưa có tài khoản nào mang email đó. Tạo hoặc nhập tài khoản bằng đúng email Google/Microsoft của họ, rồi bảo họ bấm lại nút.

"Tổ chức này đã hết chỗ tài khoản nên không tạo được tài khoản mới cho bạn." Trường đã dùng hết số tài khoản của gói. Người đã có tài khoản vẫn đăng nhập bình thường. Xem Tài khoản người dùng.

Mọi người đều nhận "Đăng nhập Google thất bại" hoặc "Đăng nhập Microsoft thất bại". Thường do client secret sai hoặc đã hết hạn. Tạo lại secret, dán vào ô Client secret, Lưu.

Tài liệu hướng dẫn NextLMS dành cho trường phổ thông