Skip to main content
SAML 单点登录(SSO)让成员通过组织的身份提供商(IdP)登录工作区。请由同时有权限访问工作区设置和 IdP 管理后台的管理员配置并测试连接。

开始前

准备一位 IdP 管理员,以及邮箱和姓名属性完整的测试账号。配置 IdP 时保留工作区的 SSO 设置页,因为其中显示的服务参数必须与 IdP 中的设置一致。测试通过前,管理员应保留可用的恢复登录方式。

创建 SAML 应用

  1. 在工作区管理区域打开 People & Security(人员与安全),再进入 Single Sign-On(单点登录)。选择启用 SSO 的设置项,让工作区显示 SAML 参数。
  2. 记录页面显示的 ACS(断言消费者服务)URLEntity ID / Audience URI(实体标识符/受众 URI)。在 IdP 中新建 SAML 2.0 应用,并准确填入这些值。
  3. 在 IdP 中设置应用名称和工作区提供的服务参数,并配置用于识别用户的必需属性:
    • Email(邮箱,email:成员在工作区使用的邮箱。
    • First name(名,given_name:映射 IdP 中的名字字段。
    • Last name(姓,family_name:映射 IdP 中的姓氏字段。
    • Email verified(邮箱已验证,email_verified:填写工作区 SAML 设置要求的值。
不同 IdP 的属性标签和 Schema 名称可能不同。按 IdP 所需格式映射,并遵循工作区显示的要求。例如,部分 IdP 会用 Name Identifier Claim 表示邮箱;请确认最终邮箱与成员在工作区使用的邮箱一致。
  1. 从 IdP 应用复制 Single Sign-On URL(单点登录地址)X.509 certificate(X.509 证书)
  2. 回到工作区的 SSO 设置页,填写这些 IdP 参数,然后选择 Create SAML Configuration(创建 SAML 配置)

强制启用前先测试

在隐私窗口中用专门的测试账号登录,确认身份验证进入预期工作区,且成员邮箱和姓名识别正确。如果界面提供自动加入工作区选项,先确认它符合组织的域名策略。 测试成功后,管理员可以为整个工作区强制使用 SAML。强制启用可能会让仍使用其他登录方式的成员退出,因此要提前说明如何通过 IdP 登录,并为管理员保留恢复途径。

可选:由 IdP 发起登录

有些组织会从 IdP 发起登录,而不是先打开工作区。只有当工作区的 SSO 配置支持这种方式时才使用。先与身份团队评估相关安全影响;如需启用,请联系工作区支持人员为对应连接打开此流程。否则请使用从工作区开始的标准登录流程。

故障排查

  • 对照工作区显示的准确值,检查 IdP 中的 ACS URL 和 Audience。
  • 确认邮箱 Claim 与成员在工作区使用的邮箱一致,且必需的姓名和验证属性均已填写。
  • 确认证书和登录地址来自正确的 IdP 应用。
  • 在测试账号和管理员恢复登录方式均可用前,不要强制启用 SSO。