使用者池通過對接外部 SAML 身份供應商(IdP)實現企業 SSO 登入。本文介紹如何在使用者池中匯入 SAML Federation Metadata、配置 SSO 登入和 JIT 使用者同步,以及如何測試 SSO 登入。
功能概述
使用者池的 SAML 身份供應商是您對接的外部企業身份源(如 Microsoft Entra ID、Okta 等)。配置 SAML 身份供應商後,您的 AI Agent 應用使用者可以通過企業 SSO 登入使用者池,實現Agent訪問,系統會自動完成以下操作:
SSO 登入:使用者通過外部 IdP 完成認證,以對應身份單點登入到使用者池。
自動建立使用者:首次 SSO 登入時,系統根據 SAML 斷言中的屬性在使用者池中自動建立使用者(JIT Provisioning)。
自動更新使用者資訊:後續登入時,系統根據 SAML 斷言自動同步處理的使用者屬性的最新值。
前提條件
已建立使用者池。具體操作,請參見使用者池管理。
已在外部 SAML 身份供應商中建立公司專屬應用程式並完成 SAML SSO 基本配置(Entity ID、ACS URL)。具體操作樣本,請參見使用Microsoft Entra ID進行SAML SSO配置。
已從外部 SAML 身份供應商處擷取 Federation Metadata XML 檔案或 URL。
配置 SAML 身份供應商
通過配置外部 IdP 的資訊(Entity ID、登入 URL 和簽署憑證),使用者池可以與外部 IdP 建立信任關係,實現 SAML SSO 登入。
在左側導覽列,選擇。
單擊目標使用者池名稱,進入使用者池詳情頁面。
在通用配置頁簽中,找到SAML 身份供應商地區,單擊配置身份供應商。
在配置身份供應商面板中,配置以下參數:
SSO 功能狀態:開啟或關閉 SAML SSO 登入功能。
自動同步建立使用者:開啟後,首次 SSO 登入的使用者會自動在使用者池中建立使用者(JIT Provisioning)。
自動更新使用者資訊:開啟後,已存在的使用者再次 SSO 登入時,系統根據 SAML 斷言自動同步處理的使用者屬性。
Entity ID:外部 SAML 身份供應商的實體標識符。您可以通過上傳中繼資料檔案自動解析,也可以手動輸入。
登入 URL:外部 IdP 的 SAML SSO 登入端點 URL。
簽署憑證:外部 IdP 用於簽名 SAML 斷言的 X.509 憑證。單擊添加認證上傳認證檔案。
說明如果您已從外部 IdP 擷取 Metadata XML 檔案,可以單擊上傳中繼資料檔案解析,系統將自動填滿 Entity ID、登入 URL 和簽署憑證。
單擊確定。
查看服務提供者資訊
配置外部 SAML 身份供應商時,需要在外部 IdP 中填寫使用者池的服務提供者(SP)資訊。在通用配置頁簽的SAML 身份供應商地區,可以查看以下 SP 資訊:
Entity ID:使用者池作為 SAML Service Provider 的唯一標識,需填入外部 IdP 的"標識符"或"Audience"欄位。
ACS URL:SAML 斷言消費服務的 URL,需填入外部 IdP 的"回複 URL"或"ACS URL"欄位。
您也可以單擊下載中繼資料擷取 SP 中繼資料檔案,直接匯入外部 IdP 完成配置。
啟用或禁用 SAML SSO
您可以通過 SAML 身份供應商地區的開關快速啟用或禁用 SSO 登入功能,無需刪除已配置的身份供應商資訊。
禁用後,使用者將無法通過該 SAML 身份供應商進行 SSO 登入,但已建立的使用者記錄不受影響。
輪轉SAML簽署憑證
身份供應商(IdP)SAML簽署憑證建議定期輪換,您可以在IdP舊認證到期之前,提前上傳新認證。當使用者進行單點登入時,使用者池會分別使用新舊兩個認證驗證SAML簽名,只要有一個驗證通過,此次登入就是可信的。認證輪轉一段時間,觀察並確認新認證生效,舊認證不再使用之後,您可以刪除舊認證。
刪除正在使用的SAML簽署憑證,會導致單點登入失敗,請謹慎操作。
在使用者池詳情頁的通用配置頁簽中,找到SAML 身份供應商地區,單擊配置身份供應商。
在配置身份供應商面板中,輪轉SAML簽署憑證。
單擊添加認證,上傳從企業IdP擷取的新認證。
確認企業IdP開始使用新認證對SAML響應進行簽名,之後嘗試單點登入使用者池,確保可以正常登入。
認證輪轉一段時間,觀察並確認新認證生效,舊認證不再使用之後,您可以單擊舊認證操作列的刪除,刪除舊認證。
單擊確定,完成SAML簽署憑證輪轉。
測試 SSO 登入
完成 SAML 身份供應商配置後,建議進行一次測試登入以驗證配置是否正確。
在使用者池詳情頁面的通用配置頁簽中,複製登入地址。
在瀏覽器中開啟該地址,系統將重新導向到外部 SAML 身份供應商的登入頁面。
輸入外部 IdP 中的使用者憑證完成登入。
登入成功後,返回使用者池的使用者頁簽,確認已自動建立對應的使用者記錄。
常見問題排查
如果 SSO 登入失敗,請檢查以下配置:
外部 IdP 中配置的 Entity ID 和 ACS URL 是否與使用者池服務提供者資訊中顯示的值一致。
Federation Metadata 是否為最新版本。
簽署憑證是否為最新有效認證。
登入 URL 是否正確指向外部 IdP 的 SAML SSO 端點。