กรมส่งเสริมการเกษตร · ศสท. · ชั้นที่ 1 เชื่อมแอป · ชั้นที่ 2 ยืนยันตัวตน
เลือกวิธีเชื่อมต่อตามบัญชีผู้ใช้ของแอป
มีสองชั้น: เชื่อมแอปอย่างไร แล้วยืนยันตัวตนด้วยรหัส 6 หลัก หรือแอป DOAE ID
วิธีที่ 1
แอปที่เข้าด้วยบัญชีผู้ใช้ SSO
ใช้กับแอปที่ยังไม่มีหน้าเข้าสู่ระบบของตัวเอง เช่น Helpdesk, GeoPlots และ DOAE App
สิ่งที่ได้
- ได้ access_token สำหรับเรียก API
- ได้ชื่อ อีเมล และหน่วยงานจาก userinfo
- ผู้ใช้เข้าสู่ระบบที่หน้า SSO ของกรม ไม่ต้องมีรหัสซ้ำ
วิธีที่ 2
แอปที่มีบัญชีผู้ใช้ (Step-up)
ใช้กับระบบที่มี user และรหัสผ่านอยู่แล้ว เช่น ทะเบียน พัสดุ และงบประมาณ
สิ่งที่ได้
- แอปเก็บ session และสิทธิ์เอง
- SSO ตรวจ OTP แล้วส่งผลการยืนยันใช้ครั้งเดียว
- ครั้งแรกผูกบัญชี ครั้งถัดไปยืนยันด้วยรหัส 6 หลัก
เปรียบเทียบวิธีเชื่อมต่อ
| หัวข้อ | SSO | Step-up |
|---|---|---|
| บัญชีที่ใช้ | บัญชี SSO อย่างเดียว | บัญชีแอปเดิม ผูกกับ SSO |
| รหัสของแอป | ไม่มี | มี และใช้ตอนเข้าแอปนั้น |
| ผลลัพธ์ | access_token + userinfo | ผลการยืนยันใช้ครั้งเดียว (sso_user_id) |
| ครั้งแรก | เข้า SSO แล้วเปิดแอป | เข้าแอปเดิม แล้วผูกครั้งเดียว |
| ครั้งถัดไป | SSO → รหัส 6 หลัก → แอป | SSO → รหัส 6 หลัก → กลับแอปเดิม |
| สมัคร | เมนูนำแอปเข้า SSO | เมนูนำแอปเข้า SSO → แบบฟอร์ม Step-up ได้ otp_… |
| มาตรฐาน | RFC 6749 Authorization Code · OIDC | NIST SP 800-63B step-up |
ชั้นที่ 2 · วิธียืนยันตัวตน
TOTP กับ DOAE ID ใช้คนละแบบ
ทั้งสองวิธีเชื่อมแอปใช้ชั้นนี้เหมือนกัน เมล @doae.go.th ของท่านเป็นทางสำรองเมื่อเปิดแอปไม่ได้ เลือกแอปเดียว
TOTP
แอปรหัส 6 หลัก
ถ้ามี Google Authenticator, Microsoft Authenticator หรือแอปมาตรฐานอื่นอยู่แล้ว ไม่ต้องติดตั้งแอปกรม
สิ่งที่ได้
- รหัส 6 หลัก เปลี่ยนทุก 30 วินาที ตาม RFC 6238
- ใช้ตอนเข้า SSO และตอน Step-up
- สแกน QR จากหน้าโปรไฟล์ครั้งเดียว เลือกแอปเดียว
แอปกรม
DOAE ID
ถ้าต้องการใช้อุปกรณ์เครื่องเดียว ทั้งรหัส 6 หลักและสแกนเข้าคอมพิวเตอร์
สิ่งที่ได้
- รหัส 6 หลักแบบเดียวกับ TOTP
- สแกน QR ที่หน้าเข้าสู่ระบบเพื่ออนุมัติบนคอมพิวเตอร์
- ยกเลิก session จากแอปได้ 3 อย่าง
- เว็บและแอปที่เข้าด้วย SSO
- LDAP — ล็อกอินโดเมน
- RADIUS — Wi-Fi และ VPN
เปรียบเทียบวิธียืนยันตัวตน
| หัวข้อ | TOTP · แอปทั่วไป | DOAE ID |
|---|---|---|
| รหัส 6 หลัก (TOTP) | ได้ | ได้ — ชุดเดียวกับแอปทั่วไป |
| สแกน QR อนุมัติบนคอมพิวเตอร์ | ไม่ได้ | ได้ ที่หน้าเข้าสู่ระบบ SSO |
| ยกเลิก session จากแอป | ไม่ได้ |
|
| Face ID / Touch ID | แล้วแต่แอปที่เลือก | ได้ในแอปกรม |
| ต้องติดตั้งแอปกรม | ไม่ | ใช่ |
| ใช้ตอน Step-up | ได้ | ได้ |
| เมล @doae.go.th ของท่าน | ได้ เมื่อเปิดแอปไม่ได้ | ได้ เมื่อเปิดแอปไม่ได้ |
| มาตรฐาน | RFC 6238 | RFC 6238 (รหัส 6 หลักชุดเดียว) |
หมายเหตุมาตรฐาน
อ้างอิงมาตรฐานสากลที่ใช้จริง ไม่ใช่ใบรับรอง
- แอปที่เข้าด้วยบัญชี SSO ใช้ RFC 6749 Authorization Code และ OpenID Connect Core 1.0 ได้
access_tokenและ userinfo เลือก Code flow เพราะ token ไม่โผล่ใน URL ต่างจาก Implicit ที่เสี่ยงรั่วและถูกใช้ซ้ำ - แอปที่มีบัญชีผู้ใช้ (Step-up) แอปเก็บ session และสิทธิ์เอง แล้วขอให้ SSO ตรวจ OTP เป็นปัจจัยเพิ่ม ตาม NIST SP 800-63B SSO ส่งผลการยืนยันใช้ครั้งเดียว ผูกกับผู้ใช้ แอปตรวจผลสำเร็จก่อนยกระดับ session
- รหัส 6 หลัก ตาม RFC 6238 TOTP ช่วง 30 วินาที ใช้ชุดเดียวกันทั้งแอปทั่วไปและ DOAE ID
- รหัสผ่าน + รหัส 6 หลัก ตาม NIST SP 800-63B (password + OTP) และ ISO/IEC 27001:2022 A.8.5 Secure authentication
เอกสาร 1 หน้า · https://sso.doae.go.th/overview · สองวิธีเชื่อมแอปใช้ตาราง client คนละชุด ห้ามใช้ client_id ที่ขึ้นต้น otp_ กับ /oauth/authorize