通过 SAML IdP 登录时,利用 SAML 断言中的 AttributeStatement 数据自动同步并更新 IDaaS 账户字段。
基本概念
通过字段映射能力,可以在以下两个层面实现 IDaaS 账户与外部账号的一致性:
账户层面:通过账户绑定关系保持账户状态一致。当集成应用删除某用户时,IDaaS 中对应的账户也会同步删除。
字段层面:在账户绑定的基础上,通过字段映射关系保持账户信息一致。例如,将集成应用用户的企业邮箱作为 IDaaS 账户的显示名,当该邮箱修改时,IDaaS 账户的显示名也会同步更新。
只有在删除 IDaaS 账户/组织/组后,才可删除绑定关系;组织也支持绑定和字段映射,但暂不支持映射标识。
字段映射入口
您可以通过以下两种方式进入字段映射配置页面:
创建时:在创建身份提供方的流程中直接配置。
修改时:在身份提供方-> 入方向页面中,单击修改配置,在弹窗内切换至字段映射模块。

字段映射配置
在账户绑定关系的基础上,通过字段映射关系保持账户信息一致。例如,将集成的身份提供方应用用户的企业邮箱作为 IDaaS 账户的显示名,当该邮箱修改时,IDaaS 账户的显示名也会同步更新。

不同的身份提供方支持不同的字段作为映射标识。您可以根据业务需求设置其中一个作为映射标识,也可以不设置或取消设置。
映射规则
IDaaS 支持以下两种字段映射方式:
映射方式 | 说明 |
选择字段 | 选择同步来源中的某个字段,直接将它的值作为同步目标对应字段的值。SAML IdP 字段维度目前仅支持 username 属性映射,且会默认生成。 |
表达式 | 通过表达式自定义所需的值,并将它作为同步目标对应字段的值。使用表达式可以灵活地兼容多种场景,以下为常见用法:
|
IDaaS 表达式中的字段格式为:入方向为"idp"+"User/OrganizationOU"+"."+"身份提供方中的字段名",出方向为"idp"+"User/OrganizationOU"+"."+"IDaaS 中的字段名"。例如 idpUser.attributes.email.value。更多表达式样例和语法请查看高级账户字段表达式。
针对不希望进行映射的字段,可以单击移除,此时映射规则变为不映射,同步时将不会处理该字段的数据。