SAML 2.0 配置
1. 概述
SAML 2.0(安全断言标记语言):使用统一的身份提供服务(IdP)验证用户身份,然后将认证后的安全断言和用户信息返回给九数云,九数云将用户与九数云内账号系统关联。
登录页的设置方式参考文档「自定义登录页」。
2. 方式一:使用现有系统的 SAML 功能
如果用户使用的系统中集成了 SAML 功能,可自行查阅相关资料进行配置。下面以 OneLogin 的配置过程举例。
2.1 身份认证服务配置(IdP 侧)
1)以管理员身份登录企业的 OneLogin 账号,进入 Administration。
2)进入 Company Apps,点击 ADD APP,搜索 SAML,选择 SAML Test Connector(IdP w/attr)。

3)进入应用 Info 页面设置名称及图标。

4)进入应用 SSO 页面,获取以下信息:
- SAML Signature Algorithm
- Issuer URL
- SAML 2.0 Endpoint (HTTP)
- SLO Endpoint (HTTP)
- View Details 内的 X.509 Certificate

2.2 九数云内的单点登录配置(SP 侧)
1)管理员登录,进入「管理后台>企业设置」。
2)开启「单点登录>外部账号登录本系统」单击「设置」。

3)单点登录配置方式选择「SAML 2.0」。
4)将 OneLogin 内获得的 SSO 相关信息写入,保存后即可获得「认证返回地址」:
配置项 | 说明 | 必填 |
SAML 2.0 Endpoint (HTTP) | 九数云发送 SAML 时请求的地址 | 是 |
IdP 公钥 | 身份提供商用于签名的公钥证书(X.509) | 是 |
SAML 加密算法 | SHA-1、SHA-256、SHA-512 | 是 |
Issuer 地址 | 使用身份提供商的应用标识 | 是 |
SLO Endpoint (HTTP) | 填写后,用户从九数云登出后会同时登出该 IdP 下所有 SAML 应用 | 否 |

2.3 回写认证返回地址
将「认证返回地址」写入 OneLogin 的 ACS (Consumer) URL 和 ACS (Consumer) URL Validator,即可完成配置。

2.4 成员帐号配置
进入 USERS 点击「NEW USER」添加新的成员;

然后从 ALL USERS 里找到该用户,将他添加到需要单点登录的应用里;

在更多操作里为此成员设置登录密码。(成员首次登录时需要输入 OneLogin 中的登录密码)

2.4 配置 username
在 OneLogin 里找到之前创建的这个应用,然后添加参数 username。
username 的值必须与成员在九数云通讯录中的成员编号完全一致,否则无法匹配账号。

2.5 单点登录
完成以上操作后,相关成员就可以在移动端或 Web 端通过 SSO 的方式直接登录九数云:
- 登录之前需要先设置好企业账号 URL,成员通过企业账号 URL 进行单点登录;
- 首次登录需要输入认证服务商(如 OneLogin)中的用户名和密码。
本文以 OneLogin 为例,其他支持 SAML 认证协议的身份认证服务商皆可同理配置。
登录页的设置方式参考文档「自定义登录页」。
3. 方式二:自行开发对接层
SAML 是一个标准协议,开发人员在动手开发前必须对此协议有一定了解(建议阅读 OASIS 官方文档)。
IdP 必须满足的 4 项硬约束:
1)能够返回符合标准的 SAMLResponse;
2)IdP 的 EntityId 必须与管理员在九数云配置的 Issuer 一致;
3)在 Attribute 段包含一个名为 username 的属性,其值对应成员在九数云内的编号;
4)必须返回 RelayState。
开发人员可参考官方 Node.js 示例工程 。

400-111-0890
在线咨询