用户池通过对接外部 SAML 身份提供商(IdP)实现企业 SSO 登录。本文介绍如何在用户池中导入 SAML Federation Metadata、配置 SSO 登录和 JIT 用户同步,以及如何测试 SSO 登录。
功能概述
用户池的 SAML 身份提供商是您对接的外部企业身份源(如 Microsoft Entra ID、Okta 等)。配置 SAML 身份提供商后,您的 AI Agent 应用用户可以通过企业 SSO 登录用户池,实现Agent访问,系统会自动完成以下操作:
SSO 登录:用户通过外部 IdP 完成认证,以对应身份单点登录到用户池。
自动创建用户:首次 SSO 登录时,系统根据 SAML 断言中的属性在用户池中自动创建用户(JIT Provisioning)。
自动更新用户信息:后续登录时,系统根据 SAML 断言自动同步用户属性的最新值。
前提条件
已创建用户池。具体操作,请参见用户池管理。
已在外部 SAML 身份提供商中创建企业应用并完成 SAML SSO 基本配置(Entity ID、ACS URL)。具体操作示例,请参见使用Microsoft Entra ID进行SAML SSO配置。
已从外部 SAML 身份提供商处获取 Federation Metadata XML 文件或 URL。
配置 SAML 身份提供商
通过配置外部 IdP 的信息(Entity ID、登录 URL 和签名证书),用户池可以与外部 IdP 建立信任关系,实现 SAML SSO 登录。
在左侧导航栏,选择。
单击目标用户池名称,进入用户池详情页面。
在通用配置页签中,找到SAML 身份提供商区域,单击配置身份提供商。
在配置身份提供商面板中,配置以下参数:
SSO 功能状态:开启或关闭 SAML SSO 登录功能。
自动同步创建用户:开启后,首次 SSO 登录的用户会自动在用户池中创建用户(JIT Provisioning)。
自动更新用户信息:开启后,已存在的用户再次 SSO 登录时,系统根据 SAML 断言自动同步用户属性。
Entity ID:外部 SAML 身份提供商的实体标识符。您可以通过上传元数据文件自动解析,也可以手动输入。
登录 URL:外部 IdP 的 SAML SSO 登录端点 URL。
签名证书:外部 IdP 用于签名 SAML 断言的 X.509 证书。单击添加证书上传证书文件。
说明如果您已从外部 IdP 获取 Metadata XML 文件,可以单击上传元数据文件解析,系统将自动填充 Entity ID、登录 URL 和签名证书。
单击确定。
查看服务提供商信息
配置外部 SAML 身份提供商时,需要在外部 IdP 中填写用户池的服务提供商(SP)信息。在通用配置页签的SAML 身份提供商区域,可以查看以下 SP 信息:
Entity ID:用户池作为 SAML Service Provider 的唯一标识,需填入外部 IdP 的"标识符"或"Audience"字段。
ACS URL:SAML 断言消费服务的 URL,需填入外部 IdP 的"回复 URL"或"ACS URL"字段。
您也可以单击下载元数据获取 SP 元数据文件,直接导入外部 IdP 完成配置。
启用或禁用 SAML SSO
您可以通过 SAML 身份提供商区域的开关快速启用或禁用 SSO 登录功能,无需删除已配置的身份提供商信息。
禁用后,用户将无法通过该 SAML 身份提供商进行 SSO 登录,但已创建的用户记录不受影响。
轮转SAML签名证书
身份提供商(IdP)SAML签名证书建议定期轮换,您可以在IdP旧证书过期之前,提前上传新证书。当用户进行单点登录时,用户池会分别使用新旧两个证书验证SAML签名,只要有一个验证通过,此次登录就是可信的。证书轮转一段时间,观察并确认新证书生效,旧证书不再使用之后,您可以删除旧证书。
删除正在使用的SAML签名证书,会导致单点登录失败,请谨慎操作。
在用户池详情页的通用配置页签中,找到SAML 身份提供商区域,单击配置身份提供商。
在配置身份提供商面板中,轮转SAML签名证书。
单击添加证书,上传从企业IdP获取的新证书。
确认企业IdP开始使用新证书对SAML响应进行签名,之后尝试单点登录用户池,确保可以正常登录。
证书轮转一段时间,观察并确认新证书生效,旧证书不再使用之后,您可以单击旧证书操作列的删除,删除旧证书。
单击确定,完成SAML签名证书轮转。
测试 SSO 登录
完成 SAML 身份提供商配置后,建议进行一次测试登录以验证配置是否正确。
在用户池详情页面的通用配置页签中,复制登录地址。
在浏览器中打开该地址,系统将重定向到外部 SAML 身份提供商的登录页面。
输入外部 IdP 中的用户凭据完成登录。
登录成功后,返回用户池的用户页签,确认已自动创建对应的用户记录。
常见问题排查
如果 SSO 登录失败,请检查以下配置:
外部 IdP 中配置的 Entity ID 和 ACS URL 是否与用户池服务提供商信息中显示的值一致。
Federation Metadata 是否为最新版本。
签名证书是否为最新有效的证书。
登录 URL 是否正确指向外部 IdP 的 SAML SSO 端点。