---
title: "企业 SSO"
description: "配置上游企业 IdP，并追踪下游 SaaS SSO 边界，同时不夸大生产支持程度。"
locale: "zh-Hans"
---

> Documentation Index
> Fetch the locale documentation index at: https://xid.dev/zh-hans/llms.txt
> Use this file to discover all available pages before exploring further.

# 企业 SSO

## 两个方向

入站企业 SSO 指 XID 作为公司 IdP 的 SAML 服务提供商或 OIDC 依赖方。下游 SaaS SSO 指 XID 作为 Slack、GitHub Enterprise Cloud、Microsoft 自定义应用、Atlassian、Salesforce 和 Zoom 等应用的 SAML 或 OIDC 身份提供商。

两个方向是独立的证据条目。本地 fake IdP 或 fake SaaS 运行验证实现基线，但只有真实外部 IdP 或 SaaS 管理员运行才能支持生产支持声明。

```mermaid
flowchart LR
  IdP -->|SAML / OIDC| xidSp["XID SP / RP"]
  xidIdP["XID IdP"] -->|SAML / OIDC| SaaS
```

## 上游企业 IdP 状态

| 提供商 | 协议 | 状态 |
| --- | --- | --- |
| Microsoft Entra ID | SAML、OIDC、SCIM 入站 | 已 provider-ready，缺少真实 IdP L4。 |
| Okta | SAML、OIDC、SCIM 入站 | 已 provider-ready，缺少真实 IdP L4。 |
| Google Workspace | SAML、OIDC、SCIM 入站 | 已 provider-ready，缺少真实 IdP L4。 |
| OneLogin | SAML、OIDC、SCIM 入站 | 已 provider-ready，缺少真实 IdP L4。 |
| JumpCloud | SAML、OIDC、SCIM 入站 | 已 provider-ready，缺少真实 IdP L4。 |
| PingOne | SAML、OIDC | 已 provider-ready，缺少真实 IdP L4。 |
| PingFederate | SAML、OIDC | 已 provider-ready，缺少真实 IdP L4。 |
| AD FS | SAML, OIDC, WS-Fed legacy baseline | 已在本地实现；真实 AD FS WS-Fed L4 仍缺失。 |
| Shibboleth | SAML、OIDC | 已 provider-ready，缺少真实 IdP L4。 |
| Keycloak | SAML, OIDC, LDAP legacy baseline | 已在本地实现；原生 Kerberos 桥接仅提供部署文档。 |

## 下游 SaaS SSO 状态

| SaaS | 方向 | 状态 |
| --- | --- | --- |
| Slack | XID 作为 SAML IdP | 本地出站 SAML 基线已 provider-ready；缺少真实 Slack 管理员 L4。 |
| GitHub Enterprise Cloud | XID 作为 SAML IdP | 本地出站 SAML 基线已 provider-ready；缺少真实 GitHub Enterprise L4。 |
| Microsoft 自定义企业应用 | XID 作为 SAML 或 OIDC IdP | 通用 SAML/OIDC 基线已 provider-ready；缺少真实 Entra 自定义应用 L4。 |
| Atlassian | XID 作为 SAML IdP | 本地出站 SAML 基线已 provider-ready；缺少真实 Atlassian 管理员 L4。 |
| Salesforce | XID 作为 SAML 或 OIDC IdP | 通用 SAML/OIDC 基线已 provider-ready；缺少真实 Salesforce 管理员 L4。 |
| Zoom | XID 作为 SAML 或 OIDC IdP | 通用 SAML/OIDC 基线已 provider-ready；缺少真实 Zoom 管理员 L4。 |

## 旧版协议边界

- LDAP 直接绑定、WS-Federation、SWA 密码保管、基于 Header 的 SSO 和目录连接器框架已在本地实现，并提供 fake harness L3。真实的 AD/LDAP 网关、AD FS WS-Fed、目标应用保管库和 Application Proxy L4 仍缺失。
- 不支持关联登录、原生 IWA 和 Kerberos 终结。
- 不支持 SAML Single Logout。
- 在真实外部 L4 证据存在之前，provider-ready 条目不得描述为已生产支持。

Source: https://xid.dev/zh-hans/enterprise-sso/index.mdx
