กรมส่งเสริมการเกษตร · ศสท. · ชั้นที่ 1 เชื่อมแอป · ชั้นที่ 2 ยืนยันตัวตน

เลือกวิธีเชื่อมต่อตามบัญชีผู้ใช้ของแอป

มีสองชั้น: เชื่อมแอปอย่างไร แล้วยืนยันตัวตนด้วยรหัส 6 หลัก หรือแอป DOAE ID

วิธีที่ 1

แอปที่เข้าด้วยบัญชีผู้ใช้ SSO

ใช้กับแอปที่ยังไม่มีหน้าเข้าสู่ระบบของตัวเอง เช่น Helpdesk, GeoPlots และ DOAE App

สิ่งที่ได้

  • ได้ access_token สำหรับเรียก API
  • ได้ชื่อ อีเมล และหน่วยงานจาก userinfo
  • ผู้ใช้เข้าสู่ระบบที่หน้า SSO ของกรม ไม่ต้องมีรหัสซ้ำ
คู่มือ SSO

วิธีที่ 2

แอปที่มีบัญชีผู้ใช้ (Step-up)

ใช้กับระบบที่มี user และรหัสผ่านอยู่แล้ว เช่น ทะเบียน พัสดุ และงบประมาณ

สิ่งที่ได้

  • แอปเก็บ session และสิทธิ์เอง
  • SSO ตรวจ OTP แล้วส่งผลการยืนยันใช้ครั้งเดียว
  • ครั้งแรกผูกบัญชี ครั้งถัดไปยืนยันด้วยรหัส 6 หลัก
คู่มือ Step-up

เปรียบเทียบวิธีเชื่อมต่อ

หัวข้อSSOStep-up
บัญชีที่ใช้บัญชี SSO อย่างเดียวบัญชีแอปเดิม ผูกกับ SSO
รหัสของแอปไม่มีมี และใช้ตอนเข้าแอปนั้น
ผลลัพธ์access_token + userinfoผลการยืนยันใช้ครั้งเดียว (sso_user_id)
ครั้งแรกเข้า SSO แล้วเปิดแอปเข้าแอปเดิม แล้วผูกครั้งเดียว
ครั้งถัดไปSSO → รหัส 6 หลัก → แอปSSO → รหัส 6 หลัก → กลับแอปเดิม
สมัครเมนูนำแอปเข้า SSOเมนูนำแอปเข้า SSO → แบบฟอร์ม Step-up ได้ otp_…
มาตรฐานRFC 6749 Authorization Code · OIDCNIST SP 800-63B step-up

ชั้นที่ 2 · วิธียืนยันตัวตน

TOTP กับ DOAE ID ใช้คนละแบบ

ทั้งสองวิธีเชื่อมแอปใช้ชั้นนี้เหมือนกัน เมล @doae.go.th ของท่านเป็นทางสำรองเมื่อเปิดแอปไม่ได้ เลือกแอปเดียว

TOTP

แอปรหัส 6 หลัก

ถ้ามี Google Authenticator, Microsoft Authenticator หรือแอปมาตรฐานอื่นอยู่แล้ว ไม่ต้องติดตั้งแอปกรม

สิ่งที่ได้

  • รหัส 6 หลัก เปลี่ยนทุก 30 วินาที ตาม RFC 6238
  • ใช้ตอนเข้า SSO และตอน Step-up
  • สแกน QR จากหน้าโปรไฟล์ครั้งเดียว เลือกแอปเดียว
คู่มือรหัส 6 หลัก

แอปกรม

DOAE ID

ถ้าต้องการใช้อุปกรณ์เครื่องเดียว ทั้งรหัส 6 หลักและสแกนเข้าคอมพิวเตอร์

สิ่งที่ได้

  • รหัส 6 หลักแบบเดียวกับ TOTP
  • สแกน QR ที่หน้าเข้าสู่ระบบเพื่ออนุมัติบนคอมพิวเตอร์
  • ยกเลิก session จากแอปได้ 3 อย่าง
    • เว็บและแอปที่เข้าด้วย SSO
    • LDAP — ล็อกอินโดเมน
    • RADIUS — Wi-Fi และ VPN
คู่มือ DOAE ID

เปรียบเทียบวิธียืนยันตัวตน

หัวข้อTOTP · แอปทั่วไปDOAE ID
รหัส 6 หลัก (TOTP)ได้ได้ — ชุดเดียวกับแอปทั่วไป
สแกน QR อนุมัติบนคอมพิวเตอร์ไม่ได้ได้ ที่หน้าเข้าสู่ระบบ SSO
ยกเลิก session จากแอปไม่ได้
  • เว็บและแอป SSO
  • LDAP (ล็อกอินโดเมน)
  • RADIUS (Wi-Fi และ VPN)
Face ID / Touch IDแล้วแต่แอปที่เลือกได้ในแอปกรม
ต้องติดตั้งแอปกรมไม่ใช่
ใช้ตอน Step-upได้ได้
เมล @doae.go.th ของท่านได้ เมื่อเปิดแอปไม่ได้ได้ เมื่อเปิดแอปไม่ได้
มาตรฐานRFC 6238RFC 6238 (รหัส 6 หลักชุดเดียว)

หมายเหตุมาตรฐาน

อ้างอิงมาตรฐานสากลที่ใช้จริง ไม่ใช่ใบรับรอง

  • แอปที่เข้าด้วยบัญชี SSO ใช้ RFC 6749 Authorization Code และ OpenID Connect Core 1.0 ได้ access_token และ userinfo เลือก Code flow เพราะ token ไม่โผล่ใน URL ต่างจาก Implicit ที่เสี่ยงรั่วและถูกใช้ซ้ำ
  • แอปที่มีบัญชีผู้ใช้ (Step-up) แอปเก็บ session และสิทธิ์เอง แล้วขอให้ SSO ตรวจ OTP เป็นปัจจัยเพิ่ม ตาม NIST SP 800-63B SSO ส่งผลการยืนยันใช้ครั้งเดียว ผูกกับผู้ใช้ แอปตรวจผลสำเร็จก่อนยกระดับ session
  • รหัส 6 หลัก ตาม RFC 6238 TOTP ช่วง 30 วินาที ใช้ชุดเดียวกันทั้งแอปทั่วไปและ DOAE ID
  • รหัสผ่าน + รหัส 6 หลัก ตาม NIST SP 800-63B (password + OTP) และ ISO/IEC 27001:2022 A.8.5 Secure authentication

เอกสาร 1 หน้า · https://sso.doae.go.th/overview · สองวิธีเชื่อมแอปใช้ตาราง client คนละชุด ห้ามใช้ client_id ที่ขึ้นต้น otp_ กับ /oauth/authorize