本文介紹如何將 Okta 配置為 SAML 2.0 身份提供方(IdP),使 Okta 使用者通過單點登入(SSO)訪問 IDaaS EIAM 使用者門戶。
需要具備 Okta 管理員權限(可建立和配置 SAML 應用),並已開通阿里雲 IDaaS EIAM 執行個體,擷取 IDaaS 管理主控台的存取權限。
步驟一:在 Okta 建立 SAML 應用
進入 Okta Admin Console,單擊 Applications > Create App Integration。

進入 App 建立頁面,Sign-in method 選擇 SAML 2.0,單擊 Next。
輸入 App name,單擊 Next。
進入 SAML Settings,填寫相關資訊。其中 Single sign-on URL 和 Audience URI(SP Entity ID) 為必填項,需等待建立 IDaaS 側的 SAML 身份提供方後才能擷取真實值,可先填寫佔位值,後續步驟會指引更新。
完成 SAML Settings 填寫後,單擊 Finish。
App 建立完成後,在 Sign On 頁面找到 Metadata URL,複製並儲存該地址,後續建立 IDaaS SAML 身份提供方時需要使用。

步驟二:在 IDaaS 建立 SAML 身份提供方
進入 IDaaS EIAM 控制台,單擊 身份源 > 入方向 > 添加入方向,選擇 SAML 身份提供方,單擊添加。

在右側彈窗的绑定 SAML 身份提供方中填寫以下資訊:
显示名称:該名稱為 SAML 身份提供方的名稱,是展示在登入頁中的登入方式名稱。
登录配置:在 IdP Metadata 輸入框中輸入從步驟"在 IDaaS 建立 SAML 身份提供方"中儲存的 Metadata URL,單擊 解析 按鈕。系統將自動解析 XML 並擷取 IdP SSO地址、IdP 唯一标识和验签证书等資訊。
單擊 下一步,進入情境選擇頁面。
配置賬戶綁定情境,根據業務需要選擇以下情境能力,然後單擊 完成创建。
情境
說明
手动绑定账户
通過 SAML 登入時,如果 SAML 賬戶未綁定 IDaaS 賬戶,使用者可以手動綁定。
自动绑定账户
開啟該功能後,使用者通過 SAML 登入時將進行判斷:如果 IDaaS 欄位與 SAML Response 中的 NameID 欄位的值相同,且賬戶無綁定關係,則自動綁定賬戶。
自动创建用户
通過 SAML 登入時,如果 SAML 賬戶未綁定 IDaaS 賬戶,可自動建立 IDaaS 賬戶。每次通過 SAML 登入都將更新賬戶資訊。
自动更新信息
通過 SAML 登入時,將根據欄位對應更新賬戶資訊。
如果開啟了自动更新信息開關,將進入字段映射配置介面,配置參考SAML IdP 欄位對應。
步驟三:在 Okta 配置單點登入資訊
進入 IDaaS EIAM 控制台,單擊 身份源 > 身份提供方 > 入方向,單擊步驟二中建立的 SAML 身份提供方 的 配置信息 按鈕,擷取以下兩項值:
SP ACS 地址:對應 Okta SAML 應用中的 Single sign-on URL 欄位。
SP 唯一标识:對應 Okta SAML 應用中的 Audience URI(SP Entity ID) 欄位。
開啟 Okta Application 的 General 頁面,找到 SAML Settings 模組,單擊 Edit。將 Single sign-on URL 修改為上一步擷取的 SP ACS 地址,將 Audience URI(SP Entity ID) 修改為 SP 唯一标识。
進入 Okta Application 的 Assignments 頁面,單擊 Assign,選擇 People 或 Groups,為該 Application 分配有許可權的使用者或組。
配置 Okta 請求籤名(可選):
重要僅在 Okta 側需要開啟請求籤名時執行以下步驟。如不需要請求籤名,可跳過此節。配置不當會導致認證失敗。
進入 Okta Application 的 General 頁面,找到 SAML Settings 模組,單擊 Edit > Next 進入 Configure SAML 頁面,單擊 Show Advanced Settings,在 Signature Certificate 中產生 PEM 格式的認證。
進入 Okta Application 的 Sign On 頁面,單擊 Edit,找到 Show Advanced Settings 模組,修改如下設定:
開啟 Signed Requests 選項。
Name ID format 選擇 Unspecified(IDaaS 不支援動態配置 NameIDPolicy Format,選擇其他類型會導致 Okta 校正 AuthnRequest 時報錯)。
步驟四:驗證使用者登入流程
完成上述配置後,驗證 IDaaS 使用者登入流程是否正常。
訪問 IDaaS EIAM 使用者門戶,在其他登入方式中會顯示 SAML 身份提供方 的登入選項。
單擊該登入選項,瀏覽器將跳轉至 Okta 進行認證。
若 Okta 帳號未登入,則出現 Okta 登入頁面,登入完成後重新導向回 IDaaS。
若已登入,則直接重新導向回 IDaaS。
認證通過後,系統將根據步驟二中配置的賬戶綁定情境進行賬戶匹配。如無法自動匹配到 IDaaS 使用者,可根據情境配置手動綁定或自動建立賬戶以完成登入。