全部产品
Search
文档中心

应用身份服务:绑定 SAML 身份提供方

更新时间:May 22, 2026

企业使用 Entra ID、Okta、ADFS 或 Google Workspace 等身份管理系统时,可通过 SAML 2.0 协议将其与 IDaaS EIAM 对接,实现员工使用已有企业账号统一登录。本文介绍绑定 SAML 身份提供方的完整配置流程、绑定场景选择及常见问题排查方法。

基本概念

通过绑定 SAML 身份提供方,可以使用企业已有的身份管理平台账号登录 IDaaS EIAM。

概念

说明

SAML

安全断言标记语言(Security Assertion Markup Language),基于 XML 的开放标准,用于在身份提供商(IdP)和服务提供商(SP)之间交换身份验证和授权数据。当前使用 SAML 2.0 版本。

IdP

Identity Provider,身份提供商。当前场景中指 Entra ID、Okta、ADFS 等外部身份系统,负责认证并返回 SAML 断言。

SP

Service Provider,服务提供商。当前场景中指 IDaaS EIAM,负责接收并解析 IdP 返回的 SAML 断言,完成用户登录。

联邦认证

Federated Authentication,指 SP 信任并使用 IdP 的认证结果。在当前场景中,即 IDaaS EIAM 信任 Entra ID、Okta、ADFS 或 Google Workspace 等身份提供方的认证结果,实现 IDaaS EIAM 账户登录。联邦认证常被用于支持单点登录。

绑定 SAML 身份提供方

IDaaS EIAM 采用标准的 SAML 2.0 协议实现联邦认证。只要身份提供方(如 Entra ID、Okta、ADFS、Google Workspace)支持标准 SAML 2.0 协议,即可作为 IDaaS EIAM 的身份提供方接入,使用其中的账号登录到 IDaaS EIAM。

在 IDaaS 创建 SAML 身份提供方

  1. 进入 IDaaS EIAM 控制台,单击 身份源 > 入方向 > 添加入方向,选择 SAML 身份提供方,单击添加

    image

  2. 在右侧弹窗的绑定 SAML 身份提供方中填写以下信息:

    • 显示名称:该名称为 SAML 身份提供方的名称,是展示在登录页中的登录方式名称。

    • 登录配置:在 IdP Metadata 输入框中输入从步骤"在 IDaaS 创建 SAML 身份提供方"中保存的 Metadata URL,单击 解析 按钮。系统将自动解析 XML 并获取 IdP SSO地址IdP 唯一标识验签证书等信息。

  3. 单击 下一步,进入场景选择页面。

  4. 配置账户绑定场景,根据业务需要选择以下场景能力,然后单击 完成创建

    场景

    说明

    手动绑定账户

    通过 SAML 登录时,如果 SAML 账户未绑定 IDaaS 账户,用户可以手动绑定。

    自动绑定账户

    开启该功能后,用户通过 SAML 登录时将进行判断:如果 IDaaS 字段与 SAML Response 中的 NameID 字段的值相同,且账户无绑定关系,则自动绑定账户。

    自动创建用户

    通过 SAML 登录时,如果 SAML 账户未绑定 IDaaS 账户,可自动创建 IDaaS 账户。每次通过 SAML 登录都将更新账户信息。

    自动更新信息

    通过 SAML 登录时,将根据字段映射更新账户信息。

    如果开启了自动更新信息开关,将进入字段映射配置界面,配置参考SAML IdP 字段映射

在集成的身份提供方应用中配置单点登录信息

  1. 进入 IDaaS EIAM 控制台,单击 身份源 > 身份提供方 > 入方向,单击步骤二中创建的 SAML 身份提供方配置信息 按钮,获取以下两项值:SP ACS 地址SP 唯一标识

  2. 打开集成的身份提供方应用,找到对应的 SAML 配置模块,更新 SP ACS 地址SP 唯一标识信息对应的配置。

验证结果

完成上述配置后,验证 IDaaS 的用户登录流程。

  1. 访问 IDaaS EIAM 用户门户,其他登录方式中将显示 SAML 身份提供方的登录选项。

  2. 单击该登录选项,浏览器将跳转至集成的身份提供方应用进行认证。

    • 如果集成的身份提供方应用账号未登录,则跳转至集成的身份提供方登录页面,登录完成后重定向回 IDaaS。

    • 如果已登录,则直接重定向回 IDaaS。

  3. 认证通过后,系统根据配置的账户绑定场景选择,进行账户匹配。如果无法自动匹配到 IDaaS 用户,根据场景选择配置,可手动绑定账户或自动创建账户以完成登录。