← 返回首页目录
# NiCE CXone 登录流程详解

作者:吉祥法师

## 核心概念解读

NiCE CXone 是一款企业级的客户体验管理平台,其登录流程是系统验证用户身份、授予访问权限的关键入口。本文将深入解析该平台的身份验证机制、多种登录方式、安全策略以及相关技术概念,帮助用户全面理解并高效使用这一系统。

身份验证(Authentication)是登录流程的核心环节,其目的是确认用户是否为平台的合法使用者。通常,系统通过验证用户名和密码等凭证来完成这一过程。然而,随着企业对安全要求的不断提升,NiCE CXone 提供了更为丰富的验证方式,包括多因素认证(MFA)、单点登录(SSO)以及联合身份管理(FIM),以满足不同规模组织的安全需求。

值得强调的是,NiCE CXone 的登录并非单一模式,而是灵活适配多种场景。用户既可以直接在平台的全局认证页面输入凭证登录,也可以通过外部身份提供者(IdP)如 Entra ID(Azure)、Auth0、Active Directory 联合身份验证服务(ADFS)、Okta 或 Ping 进行间接登录。这种设计既兼顾了传统企业的使用习惯,也为采用现代身份管理方案的组织提供了无缝集成能力。

对于新用户,系统会要求其在账户激活后立即登录以完成启用流程。如果用户无法登录,可能的原因包括员工档案被锁定或被停用。被锁定的账户可以通过用户自身或管理员进行解锁;而被停用的账户则必须由管理员重新激活才能恢复访问权限。

## 单点登录与登出机制

单点登录(SSO)是 NiCE CXone 提升用户体验的重要功能。启用 SSO 后,用户在成功登录一次后,即可无缝访问所有受支持的应用程序,无需重复输入凭证。这一机制建立在信任关系之上:系统信任外部身份提供者所完成的身份验证,从而将认证责任外包给专业服务。

然而,NiCE CXone 的 SSO 支持是**部分性**的。这意味着在某些应用之间,用户可能仍然需要重新认证。例如,当用户从一个应用切换到另一个未完全集成 SSO 的应用时,系统可能要求再次输入凭证。这种设计在便利性和安全性之间取得了平衡,避免了因过度信任而引发的安全风险。

关于单点登出(Single Sign-Out),NiCE CXone 明确表示**不支持**这一功能。这意味着当用户从一个应用中退出登录时,其他应用中的会话仍然保持有效。这一特性具有实际意义:例如,用户可以从平台主界面退出,但代理应用(Agent Application)中的登录状态依然保留。如果用户希望完全登出所有应用,必须逐个手动退出。

### SSO 运作实例

为清晰说明 SSO 的工作流程,假设某组织使用 Okta 作为身份提供者。用户首先登录 Okta 仪表板完成身份验证,随后启动 NiCE CXone 平台。由于双方建立了信任关系,平台会自动识别用户身份并授予访问权限,无需再次输入用户名和密码。在成功进入平台后,用户可以继续启动其他应用,如代理工作台(Agent Workspace)或管理控制台(Admin),所有这些访问均基于最初在 Okta 完成的认证。

在整个会话周期中,用户会话将保持活跃,前提是 Okta 会话仍然有效。SSO 会话的终止发生在两种场景下:
- **安全控制**:根据系统配置的会话策略(如超时时间),Okta 或 NiCE CXone 会话会自动过期。
- **用户操作**:如果用户主动退出 Okta 或 NiCE CXone,SSO 会话立即结束。

### 应用间启动的特殊处理

NiCE CXone 平台允许用户从内部启动其他应用。例如,用户可以从平台界面启动 MAX、主管工作台(Supervisor Workspace)或代理工作台。此外,用户还可以在 MAX 或 Salesforce Agent 中打开工作流管理(WFO)标签页,以嵌入式视图访问 NiCE CXone。

这些情况无法使用认证系统提供的 SSO 功能。原因在于,NiCE CXone 无法保证 SSO 系统与正在运行的应用之间用户信息的一致性。为此,系统采用了一种更直接的机制:新启动的应用直接继承发起应用的登录信息,而不必再次查询 SSO 系统。

以一个具体场景说明:用户 Jay Gatsby 登录 NiCE CXone 后,启动了 MAX 应用。此时,MAX 自动以 Jay Gatsby 的身份登录。之后,Jay 退出 NiCE CXone,并以 Nick Carraway 的身份重新登录。此时,系统中存在两个窗口:一个以 Jay Gatsby 身份登录的 MAX,另一个以 Nick Carraway 身份登录的 NiCE CXone。如果 Jay 在 MAX 中展开 WFO 标签页,该标签页没有使用 SSO 信息(否则会显示 Nick Carraway 的信息),而是沿用了 MAX 中 Jay Gatsby 的登录信息。这样既保证了用户信息的一致性,又避免了重复登录的繁琐。

### 浏览器兼容性要求

NiCE CXone 的大部分应用基于 Web 架构,因此必须兼容不同浏览器的运行环境,并满足用户对 Web 应用的普遍行为预期。平台支持的浏览器列表及详细要求,在“平台要求”页面中有明确说明。用户在使用前应检查自身浏览器是否符合要求,以避免登录或使用过程中出现问题。

## 联合身份管理(FIM)

联合身份管理(Federated Identity Management, FIM)是一组技术体系,与 SSO 存在密切关联。实际上,FIM 可以被视为提供 SSO 能力的技术集合。常见的例子是:许多网站允许用户使用其他平台的账户(如 Facebook 或 Google)注册或登录。在这种情况下,该网站使用了 FIM 技术,并由此自动获得了 SSO 功能。

具体来说,如果用户已经登录了 Facebook,当访问新网站并选择使用 Facebook 账户登录时,网站会提示用户授权集成。一旦完成授权,用户后续访问该网站时就不再需要重复登录 Facebook,因为 FIM 技术已经建立了信任桥梁。这种模式极大地简化了用户的登录体验,同时降低了密码管理的复杂性。

在 NiCE CXone 的生态中,FIM 与 SSO 协同工作,使得企业可以灵活选择身份管理方案,无论是采用传统的 Active Directory,还是现代云身份服务,平台都能提供一致的用户体验。

## 多因素认证(MFA)

多因素认证(Multi-Factor Authentication, MFA)是一种增强安全性的身份验证技术。它要求用户在提供用户名和密码之外,额外提供其他凭证来验证身份。这种“多因素”的设计有效降低了因单一凭证泄露导致的安全风险。

NiCE CXone 支持的常见 MFA 方法包括:
- **一次性验证码**:用户从身份验证器应用(如 Google Authenticator、Microsoft Authenticator)中获取一次性密码(OTP),并在登录时输入。
- **生物特征验证**:包括指纹识别或面部识别等生物识别技术。

需要注意的是,NiCE CXone 目前**仅支持**使用身份验证器应用生成的一次性验证码作为 MFA 方法。管理员可以根据组织的安全策略,配置系统强制要求用户启用 MFA。在启用 MFA 的登录流程中,用户需要在密码输入后,额外输入验证码才能完成验证。

## 通用登录流程

在了解上述概念后,我们进入具体的操作流程。请遵循以下步骤完成 NiCE CXone 的登录:

**前提**:如果管理员要求你通过其他系统、身份提供者或特定流程登录,请优先遵循相关指引。如果需要输入一次性 MFA 验证码,请参考后续的 MFA 登录流程。

1. **访问登录页面**:在浏览器中输入你要访问的 NiCE CXone 应用登录 URL。系统将自动重定向至全局认证页面。
   *注意*:如果你之前登录过且会话尚未过期,系统可能会直接加载应用,无需再次输入凭证。

2. **输入用户名**:在“用户名”字段输入你的 NiCE CXone 用户名,然后点击“下一步”。
   *默认情况*:用户名与账户注册时使用的电子邮件地址一致。管理员可以将其改为其他内容,但必须保持电子邮件格式。

3. **输入密码**:在“密码”字段输入你的登录密码,然后点击“登录”。

4. **验证结果**:
   - **成功**:如果用户名和密码有效,系统将授予你应用访问权限。
   - **失败**:如果输入的用户名或密码错误,系统会提示重新输入密码。如需重新输入用户名,可点击“返回”。
   - **锁定**:如果连续输入错误密码次数过多,账户将被锁定 30 分钟。可尝试的密码次数由管理员配置。
   - **遗忘密码**:可点击“忘记密码?”链接。系统将向你注册邮箱发送包含重置密码链接的邮件。新密码必须符合管理员设定的密码策略。

## MFA 登录流程

如果系统要求输入一次性验证码,请按以下步骤操作:

1. **访问登录页面**:在浏览器中输入目标应用的登录 URL,进入全局认证页面。

2. **输入用户名**:输入用户名,点击“下一步”。

3. **输入密码与 MFA 令牌**:在密码输入框下方或旁边,找到“MFA 令牌”或类似字段,输入从身份验证器应用中获取的一次性验证码,然后点击“登录”。

4. **验证结果**:
   - **成功**:如果用户名、密码和验证码均有效,系统授予访问权限。
   - **失败**:如果任何一项凭证无效,系统会提示重新输入密码和 MFA 令牌。如需重新输入用户名,点击“返回”。
   - **锁定**:与通用流程一样,连续错误尝试会导致账户锁定 30 分钟。
   - **遗忘密码**:同样可使用“忘记密码?”功能重置。新密码需满足登录验证器设定的密码要求。如有疑问,请联系管理员。

## 多区域业务连续性计划下的登录

多区域业务连续性计划(Multi-Region Business Continuity Plan, Multi-Region BCP)是 NiCE CXone 提供的高可用性方案。该计划为主系统设置了一个备用系统,当主系统因故障、计划维护或区域性中断而无法正常运行时,备用系统将自动接管服务。

当 Multi-Region BCP 启用时,用户的登录体验基本不变。系统会自动将用户重定向至备用系统,整个过程对用户透明,无需中断操作。唯一例外的情况是:如果用户在系统中拥有多个账户,系统会提示用户选择要登录的账户。

值得注意的是,登录 BCP 备用系统**不需要**使用专门的 URL。用户仍然使用原有的登录地址,系统会根据情况自动完成路由和重定向。

## 账户锁定机制

NiCE CXone 会在以下两种情况下锁定用户账户:

1. **长期不活动**:管理员可以设置不活动天数阈值(范围为 7 至 90 天),超过该期限未登录的账户将被自动锁。默认阈值为 90 天。

2. **连续登录失败**:管理员在创建密码策略时,可以设定允许的失败登录次数。当用户接近锁定阈值时,系统会在登录窗口显示警告信息,提示用户“您还剩两次登录尝试,之后将被锁定”。

**锁定恢复方法**:被锁定的账户可以通过“忘记密码”功能重置密码来解锁。重置密码后,账户将恢复正常使用。

**锁定时长示例**:
假设用户 Irene Adler 试图登录 Sherlock Holmes 的账户。她连续三次错误输入密码后,系统弹出警告,显示还剩两次尝试机会。Irene 继续输入两次错误密码,此时账户被锁定 30 分钟。30 分钟锁定结束后,Irene 再次尝试输入错误密码,系统将重新计算锁定时间,这次锁定时长延长为 1 小时。这种逐步升级的锁定机制有效防止了暴力破解攻击。

## 总结与最佳实践

NiCE CXone 的登录流程设计既关注安全又注重用户体验。通过灵活的身份验证选项(直接登录、SSO、MFA),平台能够适应不同规模、不同行业组织的多样化需求。用户在日常使用时,应注意以下几点:

- **保管好凭证**:用户名和密码是访问系统的第一道防线,切勿泄露给他人。
- **启用 MFA**:如果组织要求,请配合安装身份验证器应用,并按指引设置 MFA。
- **记住密码策略**:了解密码长度、复杂度要求及更换周期,避免因密码不符合要求导致登录失败。
- **及时处理锁定**:一旦账户被锁定,可通过“忘记密码”功能快速恢复,或联系管理员协助处理。
- **熟悉应用启动行为**:在 SSO 环境下,从主应用启动子应用时,会话信息会自动继承,无需重复登录,但单独登出时需依次操作。

通过深入理解这些流程和机制,用户不仅能顺利登录 NiCE CXone,更能充分利用平台提供的安全功能,保障企业的客户交互数据安全。