SAML 2.0 配置

1. 概述

SAML 2.0(安全断言标记语言):使用统一的身份提供服务(IdP)验证用户身份,然后将认证后的安全断言和用户信息返回给九数云,九数云将用户与九数云内账号系统关联。

登录页的设置方式参考文档「自定义登录页」。

2. 方式一:使用现有系统的 SAML 功能

如果用户使用的系统中集成了 SAML 功能,可自行查阅相关资料进行配置。下面以 OneLogin 的配置过程举例。

2.1 身份认证服务配置(IdP 侧)

1)以管理员身份登录企业的 OneLogin 账号,进入 Administration。

2)进入 Company Apps,点击 ADD APP,搜索 SAML,选择 SAML Test Connector(IdP w/attr)

3)进入应用 Info 页面设置名称及图标。

4)进入应用 SSO 页面,获取以下信息:

  • SAML Signature Algorithm
  • Issuer URL
  • SAML 2.0 Endpoint (HTTP)
  • SLO Endpoint (HTTP)
  • View Details 内的 X.509 Certificate

2.2 九数云内的单点登录配置(SP 侧)

1)管理员登录,进入「管理后台>企业设置」。

2)开启「单点登录>外部账号登录本系统」单击「设置」。

3)单点登录配置方式选择「SAML 2.0」。

4)将 OneLogin 内获得的 SSO 相关信息写入,保存后即可获得「认证返回地址」:

配置项

说明

必填

SAML 2.0 Endpoint (HTTP)

九数云发送 SAML 时请求的地址

IdP 公钥

身份提供商用于签名的公钥证书(X.509)

SAML 加密算法

SHA-1、SHA-256、SHA-512

Issuer 地址

使用身份提供商的应用标识

SLO Endpoint (HTTP)

填写后,用户从九数云登出后会同时登出该 IdP 下所有 SAML 应用

2.3 回写认证返回地址

将「认证返回地址」写入 OneLogin 的 ACS (Consumer) URLACS (Consumer) URL Validator,即可完成配置。

2.4 成员帐号配置

进入 USERS 点击「NEW USER」添加新的成员;

然后从 ALL USERS 里找到该用户,将他添加到需要单点登录的应用里;

在更多操作里为此成员设置登录密码。(成员首次登录时需要输入 OneLogin 中的登录密码)

2.4 配置 username

在 OneLogin 里找到之前创建的这个应用,然后添加参数 username。

username 的值必须与成员在九数云通讯录中的成员编号完全一致,否则无法匹配账号。

2.5 单点登录

完成以上操作后,相关成员就可以在移动端或 Web 端通过 SSO 的方式直接登录九数云:

  • 登录之前需要先设置好企业账号 URL,成员通过企业账号 URL 进行单点登录;
  • 首次登录需要输入认证服务商(如 OneLogin)中的用户名和密码。

本文以 OneLogin 为例,其他支持 SAML 认证协议的身份认证服务商皆可同理配置。

登录页的设置方式参考文档「自定义登录页」。

3. 方式二:自行开发对接层

SAML 是一个标准协议,开发人员在动手开发前必须对此协议有一定了解(建议阅读 OASIS 官方文档)。

IdP 必须满足的 4 项硬约束:

1)能够返回符合标准的 SAMLResponse;

2)IdP 的 EntityId 必须与管理员在九数云配置的 Issuer 一致;

3)在 Attribute 段包含一个名为 username 的属性,其值对应成员在九数云内的编号;

4)必须返回 RelayState。

开发人员可参考官方 Node.js 示例工程

咨询
扫码领取100+零代码资料简道云官方微信号400-111-0890
图标在线咨询
立即体验