---
title: "SAML 单点登录"
description: "使用 SAML 2.0 连接企业身份提供商。"
locale: "zh-Hans"
---

> Documentation Index
> Fetch the locale documentation index at: https://xid.dev/zh-hans/llms.txt
> Use this file to discover all available pages before exploring further.

# SAML 单点登录

## 服务提供商端点

| 端点 | 描述 |
| --- | --- |
| `/sso/hrd` | 查找已验证邮箱域名对应的企业连接。 |
| `/sso/saml/{connection}/metadata` | 已配置连接的 SP 元数据 XML。 |
| `/sso/saml/{connection}/login` | SP 发起 AuthnRequest 并重定向到 IdP。 |
| `/sso/saml/{connection}/acs` | 用于接收已签名或已加密 SAML 响应的 ACS 端点。 |

## 安全模型

SAML 是 provider-ready：本地和 fake-IdP 证据覆盖当前 Worker 路由；生产 readiness 仍需要真实 IdP 连接，且不得记录 SAMLResponse 值或 provider secret。

- IdP 证书存储在连接上。浏览器提供的 KeyInfo 会被忽略。
- 会校验断言的签发方、受众、接收方、时间窗口、InResponseTo 和重放。
- EncryptedAssertion 使用已配置的 SP 解密密钥，随后仍要求验证解密后断言的签名。
- XML 安全预检和签名结构允许列表已有本地覆盖。完整 XSD 校验和 SAML Single Logout 尚未公开支持。
- XID 当前作为企业 IdP 的 SAML 服务提供商。面向下游 SaaS 应用的出站 SAML IdP 有本地 fake-SaaS 证据，但生产支持仍需要真实 SaaS 管理员 L4。
- 当连接策略允许时，JIT 预配可以创建或更新用户。
- SCIM 仍是取消预配和组成员生命周期的推荐来源。

Source: https://xid.dev/zh-hans/saml/index.mdx
