全部产品
Search
文档中心

应用身份服务:SAML IdP 字段映射配置指南

更新时间:May 22, 2026

通过 SAML IdP 登录时,利用 SAML 断言中的 AttributeStatement 数据自动同步并更新 IDaaS 账户字段。

基本概念

通过字段映射能力,可以在以下两个层面实现 IDaaS 账户与外部账号的一致性:

  • 账户层面:通过账户绑定关系保持账户状态一致。当集成应用删除某用户时,IDaaS 中对应的账户也会同步删除。

  • 字段层面:在账户绑定的基础上,通过字段映射关系保持账户信息一致。例如,将集成应用用户的企业邮箱作为 IDaaS 账户的显示名,当该邮箱修改时,IDaaS 账户的显示名也会同步更新。

说明

只有在删除 IDaaS 账户/组织/组后,才可删除绑定关系;组织也支持绑定和字段映射,但暂不支持映射标识。

字段映射入口

您可以通过以下两种方式进入字段映射配置页面:

  • 创建时:在创建身份提供方的流程中直接配置。

  • 修改时:在身份提供方-> 入方向页面中,单击修改配置,在弹窗内切换至字段映射模块。

image

字段映射配置

在账户绑定关系的基础上,通过字段映射关系保持账户信息一致。例如,将集成的身份提供方应用用户的企业邮箱作为 IDaaS 账户的显示名,当该邮箱修改时,IDaaS 账户的显示名也会同步更新。

image

说明

不同的身份提供方支持不同的字段作为映射标识。您可以根据业务需求设置其中一个作为映射标识,也可以不设置或取消设置。

映射规则

IDaaS 支持以下两种字段映射方式:

映射方式

说明

选择字段

选择同步来源中的某个字段,直接将它的值作为同步目标对应字段的值。SAML IdP 字段维度目前仅支持 username 属性映射,且会默认生成。

表达式

通过表达式自定义所需的值,并将它作为同步目标对应字段的值。使用表达式可以灵活地兼容多种场景,以下为常见用法:

  • 使用字段范围之外的字段:IDaaS 可以获取集成应用 SAML 的 AttributeStatement 数据,并映射到 idpUser.attributes 对象中。您可以通过设置字段映射页面配置扩展字段来获取需要的信息。例如,希望从集成应用配置的 SAML XML 中获取 email:

    <saml2:Attribute Name="email" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified">
        <saml2:AttributeValue>te**@test.com</saml2:AttributeValue>
    </saml2:Attribute>

    设置字段映射页面,于邮箱(user.email)行,将映射规则选择为表达式,在字段值中输入 idpUser.attributes.email.value。如果 SAML XML 中 email 有多个 AttributeValue(即多值字段),则在字段值中输入 idpUser.attributes.email.values

  • 提取邮箱的前缀作为字段值:

    • 使用邮箱前缀:SubstringBefore(idpUser.attributes.email.value,"@")

    • 使用 AD UPN 前缀:SubstringBefore(idpUser.attributes.userPrincipalName.value,"@")

  • 使用固定值:Trim("myString")

说明

IDaaS 表达式中的字段格式为:入方向为"idp"+"User/OrganizationOU"+"."+"身份提供方中的字段名",出方向为"idp"+"User/OrganizationOU"+"."+"IDaaS 中的字段名"。例如 idpUser.attributes.email.value。更多表达式样例和语法请查看高级账户字段表达式

针对不希望进行映射的字段,可以单击移除,此时映射规则变为不映射,同步时将不会处理该字段的数据。