全部产品
Search
文档中心

应用身份服务:Okta 对接 SAML IdP 实践

更新时间:May 22, 2026

本文介绍如何将 Okta 配置为 SAML 2.0 身份提供方(IdP),使 Okta 用户通过单点登录(SSO)访问 IDaaS EIAM 用户门户。

说明

需要具备 Okta 管理员权限(可创建和配置 SAML 应用),并已开通阿里云 IDaaS EIAM 实例,获取 IDaaS 管理控制台的访问权限。

步骤一:在 Okta 创建 SAML 应用

  1. 进入 Okta Admin Console,单击 Applications > Create App Integration

    image

  2. 进入 App 创建页面,Sign-in method 选择 SAML 2.0,单击 Next

  3. 输入 App name,单击 Next

  4. 进入 SAML Settings,填写相关信息。其中 Single sign-on URLAudience URI(SP Entity ID) 为必填项,需等待创建 IDaaS 侧的 SAML 身份提供方后才能获取真实值,可先填写占位值,后续步骤会指引更新。

  5. 完成 SAML Settings 填写后,单击 Finish

  6. App 创建完成后,在 Sign On 页面找到 Metadata URL,复制并保存该地址,后续创建 IDaaS SAML 身份提供方时需要使用。

    image

步骤二:在 IDaaS 创建 SAML 身份提供方

  1. 进入 IDaaS EIAM 控制台,单击 身份源 > 入方向 > 添加入方向,选择 SAML 身份提供方,单击添加

    image

  2. 在右侧弹窗的绑定 SAML 身份提供方中填写以下信息:

    • 显示名称:该名称为 SAML 身份提供方的名称,是展示在登录页中的登录方式名称。

    • 登录配置:在 IdP Metadata 输入框中输入从步骤"在 IDaaS 创建 SAML 身份提供方"中保存的 Metadata URL,单击 解析 按钮。系统将自动解析 XML 并获取 IdP SSO地址IdP 唯一标识验签证书等信息。

  3. 单击 下一步,进入场景选择页面。

  4. 配置账户绑定场景,根据业务需要选择以下场景能力,然后单击 完成创建

    场景

    说明

    手动绑定账户

    通过 SAML 登录时,如果 SAML 账户未绑定 IDaaS 账户,用户可以手动绑定。

    自动绑定账户

    开启该功能后,用户通过 SAML 登录时将进行判断:如果 IDaaS 字段与 SAML Response 中的 NameID 字段的值相同,且账户无绑定关系,则自动绑定账户。

    自动创建用户

    通过 SAML 登录时,如果 SAML 账户未绑定 IDaaS 账户,可自动创建 IDaaS 账户。每次通过 SAML 登录都将更新账户信息。

    自动更新信息

    通过 SAML 登录时,将根据字段映射更新账户信息。

    如果开启了自动更新信息开关,将进入字段映射配置界面,配置参考SAML IdP 字段映射

步骤三:在 Okta 配置单点登录信息

  1. 进入 IDaaS EIAM 控制台,单击 身份源 > 身份提供方 > 入方向,单击步骤二中创建的 SAML 身份提供方配置信息 按钮,获取以下两项值:

    • SP ACS 地址:对应 Okta SAML 应用中的 Single sign-on URL 字段。

    • SP 唯一标识:对应 Okta SAML 应用中的 Audience URI(SP Entity ID) 字段。

  2. 打开 Okta ApplicationGeneral 页面,找到 SAML Settings 模块,单击 Edit。将 Single sign-on URL 修改为上一步获取的 SP ACS 地址,将 Audience URI(SP Entity ID) 修改为 SP 唯一标识

  3. 进入 Okta ApplicationAssignments 页面,单击 Assign,选择 PeopleGroups,为该 Application 分配有权限的用户或组。

  4. 配置 Okta 请求签名(可选):

    重要

    仅在 Okta 侧需要开启请求签名时执行以下步骤。如不需要请求签名,可跳过此节。配置不当会导致认证失败。

    1. 进入 Okta ApplicationGeneral 页面,找到 SAML Settings 模块,单击 Edit > Next 进入 Configure SAML 页面,单击 Show Advanced Settings,在 Signature Certificate 中生成 PEM 格式的证书。

    2. 进入 Okta ApplicationSign On 页面,单击 Edit,找到 Show Advanced Settings 模块,修改如下设置:

      1. 开启 Signed Requests 选项。

      2. Name ID format 选择 Unspecified(IDaaS 不支持动态配置 NameIDPolicy Format,选择其他类型会导致 Okta 校验 AuthnRequest 时报错)。

步骤四:验证用户登录流程

完成上述配置后,验证 IDaaS 用户登录流程是否正常。

  1. 访问 IDaaS EIAM 用户门户,在其他登录方式中会显示 SAML 身份提供方 的登录选项。

  2. 单击该登录选项,浏览器将跳转至 Okta 进行认证。

    • 若 Okta 账号未登录,则出现 Okta 登录页面,登录完成后重定向回 IDaaS。

    • 若已登录,则直接重定向回 IDaaS。

  3. 认证通过后,系统将根据步骤二中配置的账户绑定场景进行账户匹配。如无法自动匹配到 IDaaS 用户,可根据场景配置手动绑定或自动创建账户以完成登录。