完成 SAML 单点登录设置
- 具有以下权限:
- sso.saml.settings.edit
- sso.saml.settings.read
- 来自身份提供商 (IdP) 的完整元数据文件(.xml 格式)。如果您为测试租户和上线租户使用相同的 IdP,则仅需要 1 个元数据文件。
- 确定用户是从 Vndly(服务提供商)发起单点登录 (SSO),还是从 IdP 发起单点登录 (SSO)。
元数据文件通常采用 .xml 文件格式,不是证书。Vndly 使用元数据文件来完成单点登录设置。针对测试租户和上线租户完成以下步骤。
- 从标头中,选择。
- 从“安全性”版块中,单击“SAML 单点登录”。
- 单击“默认”。
- 在“详细信息”选项卡上,请参考以下信息:选项描述标签输入服务器的名称。服务提供商实体编号重设如果要重设默认服务提供商实体编号并更改 Vndly 将自身标识为 SAML 服务提供商的方式,请输入其他实体编号。允许主动提供如果您的租户设置为使用 IdP 发起的登录,以允许用户从 IdP 发起登录,请选中此复选框。需要签字的回复选择 IdP 是否要求提供已签字的响应和/或已签字的声明的选项。推荐选项为“需要在回复上签字”。允许的时钟偏差输入 Vndly 允许断言时间戳偏差超过截止值的秒数。远程系统之间的时钟通常可能相差很大的时间,而时钟偏差有助于解决这些时差变化。示例:服务器之间的时钟通常不同步。如果授权消息晚于授权消息的有效日期/时间到达,则 Vndly 将拒绝该消息。使用“时钟偏差”字段添加时间可使用额外的时间来处理服务器时钟中的细微差异,Vndly 将接受在允许的时钟偏差范围内到达的消息。元数据的有效期输入将 Vndly 元数据标记为有效的小时数。当 Vndly 元数据过期时,您的 IdP 可以自动获取更新后的 Vndly 元数据文件。允许的姓名识别号格式使用下拉菜单指示允许的身份识别号格式。确保选中所有值。首选单点登录绑定顺序定义 Vndly 在查找单点登录绑定时对 IdP 元数据文件进行搜索的顺序。首选单点登出绑定顺序定义 Vndly 在查找单点注销绑定时搜索 IdP 元数据的顺序。
- 单击“保存”。
- 单击“身份提供商”选项卡。
- 单击“Single Sign On - SAML”。
- 填写“身份提供商”页面时,请参考以下信息:选项描述标签身份提供商的标签。更新用户的身份验证方法时,该标签将显示为下拉选项。外部身份识别号在外部集成中引用 IdP 时使用的值。它指明在 Vndly 中执行账户批量上传时应使用的 IdP。IdP 元数据从您的 IdP 为此租户提供的元数据文件中复制并粘贴 SAML 元数据。绕过元数据验证选中此复选框可使 VINDLY 绕过元数据验证。某些元数据文件可能包含 SAML 扩展名,这些扩展名即使在有效情况下也会导致验证错误。姓名身份识别号策略格式选择要用于用户的姓名识别号。您可以从 IdP 元数据文件中获取策略格式。如果元数据中缺少姓名识别号政策格式的“”,请选择未指定的“”。签字算法选择 IdP 元数据文件中指示的签名算法。您可以在 IdP 元数据文件中搜索关键字签字。摘要算法选择 IdP 元数据文件中指示的摘要算法。您可以在 IdP 元数据文件中搜索关键字摘要。链式登出 URL如果您希望跳过 SAML 登出流程,并在用户从 Vndly 登出时将用户重定向到指定的 URL,请输入自定义 URL。该用户也将从其 IdP 的所有其他应用程序中登出。如果链式登出 URL 为空,并且您的 IdP 中设置了单点登出 (SLO),则用户可能仍会从所有应用程序登出。将主题用作用户名选中此复选框可将主题值用作优先级最高的用户名选项。SAML 声明包含主题字段和其他属性。通常,用户名来自属性。在某些情况下,IdP 可能会将主题字段用作用户名。用户名属性为 Vndly 添加 SAML 属性,以便在身份验证期间进行搜索和将其用作用户名。您可以根据需要自定义属性,以与您的 IdP 配置保持一致。建议使用用户名属性来识别用户,因为用户名属性在 Vndly 中具有唯一性。这意味着创建用户时不能重复使用同一用户名。用户名属性示例:test.user建议的属性:
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- 别名
- principalname
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- 用户名
IdP 公开的用户属性示例可能有助于在 Vndly 中映射用户属性。电子邮件属性为 Vndly 添加 SAML 属性,以便在身份验证期间搜索和使用电子邮件地址。可以根据需要自定义属性。建议不要使用电子邮件字段来标识用户,因为 Vndly 中的多个用户账户可以具有相同的电子邮件地址。电子邮件属性示例:test@email.com建议的属性:- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:mace:dir:attribute-def:mail
- urn:oid:0.9.2342.19200300.100.1.3
为节省时间,请务必记下用于外部编号的值。在稍后的步骤中为用户设置身份验证方法时,您将需要此设置。 - 单击“保存”。
- (可选)要配置其他 IdP,请执行以下操作:
- 导航至“身份提供商”选项卡。
- 单击“创建”。
- 针对其他 IdP,完成步骤 8 和步骤 9。
- 对另一个 Vndly 租户重复上述步骤。建议您保存来自 IdP 的原始元数据文件,以备您需要进行更新或恢复为先前版本时使用。