两个方向
入站企业 SSO 指 XID 作为公司 IdP 的 SAML 服务提供商或 OIDC 依赖方。下游 SaaS SSO 指 XID 作为 Slack、GitHub Enterprise Cloud、Microsoft 自定义应用、Atlassian、Salesforce 和 Zoom 等应用的 SAML 或 OIDC 身份提供商。
两个方向是独立的证据条目。本地 fake IdP 或 fake SaaS 运行验证实现基线,但只有真实外部 IdP 或 SaaS 管理员运行才能支持生产支持声明。
flowchart LR IdP -->|SAML / OIDC| xidSp["XID SP / RP"] xidIdP["XID IdP"] -->|SAML / OIDC| SaaS
上游企业 IdP 状态
| 提供商 | 协议 | 状态 |
|---|---|---|
| Microsoft Entra ID | SAML、OIDC、SCIM 入站 | 已 provider-ready,缺少真实 IdP L4。 |
| Okta | SAML、OIDC、SCIM 入站 | 已 provider-ready,缺少真实 IdP L4。 |
| Google Workspace | SAML、OIDC、SCIM 入站 | 已 provider-ready,缺少真实 IdP L4。 |
| OneLogin | SAML、OIDC、SCIM 入站 | 已 provider-ready,缺少真实 IdP L4。 |
| JumpCloud | SAML、OIDC、SCIM 入站 | 已 provider-ready,缺少真实 IdP L4。 |
| PingOne | SAML、OIDC | 已 provider-ready,缺少真实 IdP L4。 |
| PingFederate | SAML、OIDC | 已 provider-ready,缺少真实 IdP L4。 |
| AD FS | SAML, OIDC, WS-Fed legacy baseline | 已在本地实现;真实 AD FS WS-Fed L4 仍缺失。 |
| Shibboleth | SAML、OIDC | 已 provider-ready,缺少真实 IdP L4。 |
| Keycloak | SAML, OIDC, LDAP legacy baseline | 已在本地实现;原生 Kerberos 桥接仅提供部署文档。 |
下游 SaaS SSO 状态
| SaaS | 方向 | 状态 |
|---|---|---|
| Slack | XID 作为 SAML IdP | 本地出站 SAML 基线已 provider-ready;缺少真实 Slack 管理员 L4。 |
| GitHub Enterprise Cloud | XID 作为 SAML IdP | 本地出站 SAML 基线已 provider-ready;缺少真实 GitHub Enterprise L4。 |
| Microsoft 自定义企业应用 | XID 作为 SAML 或 OIDC IdP | 通用 SAML/OIDC 基线已 provider-ready;缺少真实 Entra 自定义应用 L4。 |
| Atlassian | XID 作为 SAML IdP | 本地出站 SAML 基线已 provider-ready;缺少真实 Atlassian 管理员 L4。 |
| Salesforce | XID 作为 SAML 或 OIDC IdP | 通用 SAML/OIDC 基线已 provider-ready;缺少真实 Salesforce 管理员 L4。 |
| Zoom | XID 作为 SAML 或 OIDC IdP | 通用 SAML/OIDC 基线已 provider-ready;缺少真实 Zoom 管理员 L4。 |
旧版协议边界
- LDAP 直接绑定、WS-Federation、SWA 密码保管、基于 Header 的 SSO 和目录连接器框架已在本地实现,并提供 fake harness L3。真实的 AD/LDAP 网关、AD FS WS-Fed、目标应用保管库和 Application Proxy L4 仍缺失。
- 不支持关联登录、原生 IWA 和 Kerberos 终结。
- 不支持 SAML Single Logout。
- 在真实外部 L4 证据存在之前,provider-ready 条目不得描述为已生产支持。