功能说明#
本文说明数犀集成平台作为身份提供方,为目标应用配置 SAML 单点登录的通用操作边界。实际角色、字段和证书要求必须以当前应用页面与目标服务提供方(SP)的配置为准。SAML 原理不能代替产品配置。开始前应从目标 SP 获取 SSO、Recipient、Destination、Audience 或 SP 实例 ID 等真实参数,并确认目标应用使用的用户名属性。前置条件#
已创建目标应用,且当前应用的单点登录页面展示 SAML。
配置 SAML#
SAML 基础配置包含 SSO、Recipient、Destination 和受众参数;地址已脱敏
1
确认双方角色
确认数犀集成平台是 IdP、目标应用是 SP;如果目标应用要求相反方向,应使用其实际支持的接入方式。
2
填写基础参数
按目标 SP 提供的资料填写 SSO URL、Recipient URL、Destination URL、SP 实例 ID 或 Audience Restriction。
3
配置 NameID 与用户名
选择目标 SP 接受的 NameID 格 式,并把应用用户名映射到双方约定的唯一属性。
4
配置签名与属性
按 SP 要求设置 Response 或 Assertion 签名、签名算法、摘要算法和 SAML 属性映射。
5
交换元数据
将当前应用页面生成的 Metadata URL 或元数据内容登记到目标 SP;不要复用其他租户或其他应用的地址。
6
保存并验证
保存后先预览 Assertion,再使用测试账号完成一次真实登录,并验证无权限用户和错误配置路径。
SAML 高级配置包含签名、摘要算法和属性映射;元数据地址已脱敏
字段说明#
| 配置项 | 说明 |
|---|
| SSO URL | SP 接收 SAML 登录响应的地址,以目标应用资料为准 |
| Recipient URL | Assertion 的接收方地址 |
| Destination URL | SAML Response 的目标地址 |
| SP 实例 ID / Audience | SP 的实体标识或受众限制 |
| NameID 格式 | SP 要求的用户标识格式 |
| 应用用户名属性 | 平台用户与目标应用账号匹配所使用的属性 |
| Response / Assertion 签名 | 是否签名及使用哪种算法,必须与 SP 校验规则一致 |
| 属性映射 | 发送给 SP 的属性名称和值 |
验证与排错#
回调后验证失败:核对 Recipient、Destination、Audience、证书和系统时间。
登录成功但账号错误:核对 NameID、应用用户名属性和目标应用账号唯一键。
缺少属性:检查属性映射、用户数据和目标 SP 对属性名称的大小写要求。
证书到期或轮换:先在隔离环境完成元数据与证书更新验证,再切换生产。
未授权用户也能进入:检查应用授权范围和目标 SP 本地授权,不要只看 SAML 登录成功。
当前表单没有展示 SAML SLO 配置,因此本文不承诺所有应用支持统一单点登出。退出行为应按单点登出配置分别验证。验证清单#
基础 URL 和 Audience 来自当前目标应用。
图片、日志和配置未暴露真实账号、Token、Cookie 或私钥。