跳到正文

SAML 单点登录

使用 SAML 2.0 连接企业身份提供商。

服务提供商端点

端点 描述
/sso/hrd 查找已验证邮箱域名对应的企业连接。
/sso/saml/{connection}/metadata 已配置连接的 SP 元数据 XML。
/sso/saml/{connection}/login SP 发起 AuthnRequest 并重定向到 IdP。
/sso/saml/{connection}/acs 用于接收已签名或已加密 SAML 响应的 ACS 端点。

安全模型

SAML 是 provider-ready:本地和 fake-IdP 证据覆盖当前 Worker 路由;生产 readiness 仍需要真实 IdP 连接,且不得记录 SAMLResponse 值或 provider secret。

  • IdP 证书存储在连接上。浏览器提供的 KeyInfo 会被忽略。
  • 会校验断言的签发方、受众、接收方、时间窗口、InResponseTo 和重放。
  • EncryptedAssertion 使用已配置的 SP 解密密钥,随后仍要求验证解密后断言的签名。
  • XML 安全预检和签名结构允许列表已有本地覆盖。完整 XSD 校验和 SAML Single Logout 尚未公开支持。
  • XID 当前作为企业 IdP 的 SAML 服务提供商。面向下游 SaaS 应用的出站 SAML IdP 有本地 fake-SaaS 证据,但生产支持仍需要真实 SaaS 管理员 L4。
  • 当连接策略允许时,JIT 预配可以创建或更新用户。
  • SCIM 仍是取消预配和组成员生命周期的推荐来源。
导航

输入内容以搜索...

使用方向键导航按 Enter 键选择按 Escape 键关闭