跳到正文

SAML 单点登录

使用 SAML 2.0 连接企业身份提供商。

服务提供商端点

端点 描述
/sso/hrd 查找已验证邮箱域名对应的企业连接。
/sso/saml/{connection}/metadata 已配置连接的 SP 元数据 XML。
/sso/saml/{connection}/login SP 发起 AuthnRequest 并重定向到 IdP。
/sso/saml/{connection}/acs 用于接收已签名或已加密 SAML 响应的 ACS 端点。

安全模型

SAML 是 provider-ready:本地和 fake-IdP 证据覆盖当前 Worker 路由;生产 readiness 仍需要真实 IdP 连接,且不得记录 SAMLResponse 值或 provider secret。

  • IdP 证书存储在连接上。浏览器提供的 KeyInfo 会被忽略。
  • 会校验断言的签发方、受众、接收方、时间窗口、InResponseTo 和重放。
  • EncryptedAssertion 使用已配置的 SP 解密密钥,随后仍要求验证解密后断言的签名。
  • XML 安全预检查、递归结构 schema 允许列表和签名/引用结构允许列表均已在本地实现并验证。结构允许列表会在签名验证前检查 SAML Response,并再次检查每个已解密的 Assertion;这是针对所用 SAML profile 的封闭语法,而不是通用 XSD 引擎。入站和出站 SAML Single Logout 已在本地通过 L1/L2 覆盖。由于 Slack 不支持 SLO,因此不包含 Slack profile,真实提供商的 L4 证据仍为 UNKNOWN。
  • XID 当前作为企业 IdP 的 SAML 服务提供商。面向下游 SaaS 应用的出站 SAML IdP 有本地 fake-SaaS 证据,但生产支持仍需要真实 SaaS 管理员 L4。
  • 当连接策略允许时,JIT 预配可以创建或更新用户。
  • SCIM 仍是取消预配和组成员生命周期的推荐来源。
导航

输入内容以搜索...

使用方向键导航按 Enter 键选择按 Escape 键关闭