服务提供商端点
| 端点 | 描述 |
|---|---|
/sso/hrd |
查找已验证邮箱域名对应的企业连接。 |
/sso/saml/{connection}/metadata |
已配置连接的 SP 元数据 XML。 |
/sso/saml/{connection}/login |
SP 发起 AuthnRequest 并重定向到 IdP。 |
/sso/saml/{connection}/acs |
用于接收已签名或已加密 SAML 响应的 ACS 端点。 |
安全模型
SAML 是 provider-ready:本地和 fake-IdP 证据覆盖当前 Worker 路由;生产 readiness 仍需要真实 IdP 连接,且不得记录 SAMLResponse 值或 provider secret。
- IdP 证书存储在连接上。浏览器提供的 KeyInfo 会被忽略。
- 会校验断言的签发方、受众、接收方、时间窗口、InResponseTo 和重放。
- EncryptedAssertion 使用已配置的 SP 解密密钥,随后仍要求验证解密后断言的签名。
- XML 安全预检和签名结构允许列表已有本地覆盖。完整 XSD 校验和 SAML Single Logout 尚未公开支持。
- XID 当前作为企业 IdP 的 SAML 服务提供商。面向下游 SaaS 应用的出站 SAML IdP 有本地 fake-SaaS 证据,但生产支持仍需要真实 SaaS 管理员 L4。
- 当连接策略允许时,JIT 预配可以创建或更新用户。
- SCIM 仍是取消预配和组成员生命周期的推荐来源。