完成 SAML 單點登入設定
- 具有以下權限︰
- sso.saml.settings.edit
- sso.saml.settings.read
- 來自您的身分提供者 (IdP) 的完整中繼資料檔案 (.xml 格式)。如果您對測試和正式環境用戶使用相同的 IdP,則只需要 1 個中繼資料檔案。
- 決定使用者是從 VNDLY (服務供應商) 還是從 IdP 起始單點登入 (SSO)。
中繼資料檔案通常為 .xml 檔案格式,並非憑證。VNDLY 會使用中繼資料檔案來完成 SSO 設定。針對測試和正式環境用戶完成下列步驟。
- 從標頭中,選取 。
- 在「安全性」區段中,按一下SAML 單點登入 (SSO)。
- 按一下預設值。
- 在詳細資料分頁上,請參考以下說明︰選項說明標籤輸入伺服器的名稱。服務提供者實體 ID 覆寫如果您要覆寫預設的服務提供者實體 ID,並變更 VNDLY 將自己識別為 SAML 服務提供者的方式,請輸入不同的實體 ID。允許主動提供如果您的用戶設定為使用 IdP 起始的登入,請選取此核取方塊以允許使用者從 IdP 起始登入。必須簽署回覆選取 IdP 是否需要簽署的回應和/或簽署的判斷提示選項。建議的選項是「需要簽署的回應」。允許的時鐘偏差請輸入 VNDLY 允許的判斷時間戳記超過其臨界值的秒數。遠端系統之間的出勤時間通常相差很大,而出勤工作時數偏移有助於解決不同的時差問題。範例︰伺服器時鐘彼此之間通常不同步。如果授權訊息在有效日期/時間之後到達,VNDLY 會拒絕該訊息。使用「時鐘偏移」欄位新增時間,可讓使用者有更多時間處理伺服器出勤時間的細微差異,而且 VNDLY 會接受在允許的時鐘偏移範圍內送達的訊息。中繼資料有效期間請輸入將 VNDLY 中繼資料標示為有效的小時數。當 VNDLY 中繼資料到期時,您的 IdP 可自動取得更新的 VNDLY 中繼資料檔案。允許的姓名 ID 格式指出下拉式功能表允許的姓名 ID 格式。確保已選取所有值。首選單點登入 (SSO) 系結順序定義 VNDLY 在尋找 SSO 綁定時搜尋 IdP 中繼資料檔案的順序。首選的單點登出裝訂順序定義 VNDLY 在尋找單次登出綁定時搜尋 IdP 中繼資料的順序。
- 按一下儲存。
- 按一下身分提供者分頁。
- 按一下「單點登入 - SAML」。
- 填寫「身分提供者」頁面時,請參考以下說明︰選項說明標籤身分提供者的標籤。更新使用者的驗證方法時,標籤會顯示為下拉清單選項。外部 ID在外部整合中參照 IdP 時使用的值。表示在 VNDLY 中執行帳戶整批上傳時,應使用哪個 IdP。IdP metadata從您的 IdP 為此用戶提供的中繼資料檔案中,複製並貼上 SAML 中繼資料。略過中繼資料驗證選取此核取方塊可讓 VNDLY 略過中繼資料驗證。某些中繼資料檔案可能包含 SAML 副檔名,即使在有效時也會導致驗證錯誤。姓名 ID 原則格式選取要用於使用者的名稱 ID。您可以從 IdP 中繼資料檔案中取得原則格式。如果中繼資料中缺少姓名 ID 原則格式,請選取「未指定」。簽署演算法選取 IdP 中繼資料檔案中指出的簽署演算法。您可以在 IdP 中繼資料檔案中搜尋關鍵字簽署。摘要演算法選取 IdP 中繼資料檔案中指出的摘要演算法。您可以在 IdP 中繼資料檔案中搜尋關鍵字摘要。連結的登出 URL如果您希望在使用者登出 VNDLY 時略過 SAML 登出流程,並將使用者重新導向至指定的 URL,請輸入自訂 URL。使用者也會從其 IdP 登出所有其他應用程式。如果連結登出 URL 為空白,且在 IdP 中設定單點登出 (SLO),使用者仍可能會從所有應用程式登出。使用主旨做為使用者名稱選取此核取方塊,將主旨值設為優先順序最高的使用者名稱選項。SAML 判斷提示包含主體欄位和其他屬性。使用者名稱通常來自屬性內容。在某些情況下,IdP 會使用主旨欄位做為使用者名稱。使用者名稱屬性新增 VNDLY 的 SAML 屬性內容,以便在驗證期間搜尋並做為使用者名稱。可視需要自訂屬性,以符合您的 IdP 配置。建議使用使用者名稱屬性內容來識別使用者,因為 VNDLY 中的使用者名稱屬性內容是唯一的。這表示在建立使用者時,不能重複使用相同的使用者名稱。使用者名稱屬性內容範例︰test.user建議的屬性內容︰
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- 別名
- 主體名稱
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- 使用者名稱
IdP 公開的使用者屬性範例可能有助於在 VNDLY 中對應使用者屬性。電子郵件屬性新增 VNDLY 的 SAML 屬性,以便在驗證期間搜尋並用做電子郵件地址。可視需要自訂屬性內容。不建議使用電子郵件欄位來識別使用者,因為 VNDLY 中的多個使用者帳戶可以使用相同的電子郵件地址。電子郵件屬性範例︰test@email.com建議的屬性內容︰- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:mace:dir:attribute-def:mail
- urn:oid:0.9.2342.19200300.100.1.3
為節省時間,請務必記下您用於外部 ID 的值。您將在後續步驟中為使用者設定驗證方法時,會用到此資訊。 - 按一下儲存。
- (選用) 配置其他 IdP︰
- 導覽至「身分提供者」分頁。
- 按一下建立。
- 針對其他 IdP 完成步驟 8 和 9。
- 對其他 VNDLY 用戶重複上述步驟。建議您儲存 IdP 的原始中繼資料檔案,以備不時之需進行更新或還原為先前版本。