单点登录 (SSO)
你的成员通过你已经在用的身份提供方登录 — Okta、Microsoft Entra、Google Workspace,或任何支持 OpenID Connect 或 SAML 2.0 的服务。
它能做什么
开启单点登录后,成员进入登录页,选择使用单点登录,然后被送往你的提供方。提供方确认身份后,Auddomate 让他们登录。新成员可以在首次登录时创建,因此加入组织只取决于是否在你的目录里。所有者可以要求所有人使用,并保留自己的密码作为后备,这样没有人会被锁在门外。
#OpenID Connect 还是 SAML?
两者做的是同一件事:你的提供方担保某人的身份,Auddomate 信任它。OpenID Connect 是更新、更简单的协议 — 复制三个值,其余的由提供方自己向 Auddomate 说明。SAML 2.0 是较早的企业标准,建立在签名 XML 文档之上;有多年联合认证设置的身份团队,或十年前写的采购清单,会要求它。选你的提供方更容易配的那个。本页其余部分对两者都适用,除非另有说明。
#设置 OpenID Connect
- 在你的提供方创建一个使用 OpenID Connect 授权码流程的 Web 应用。给它 Auddomate 在设置 → 单点登录下显示的重定向 URI。
- 把提供方的发行者 URL、客户端 ID 和客户端密钥复制到同一部分。Auddomate 从发行者读取提供方的 OpenID 配置,所以没有别的要填。
- 输入你的邮箱域名。该域名的用户会从单点登录页被引导到你的提供方,只有他们可以自动加入。
- 保存,然后按测试登录。你会被送到提供方再回来;页面确认往返成功。
- 一旦可用,如果你想让除所有者以外的所有人停用密码,开启要求成员使用单点登录。
#设置 SAML 2.0
- 在设置 → 单点登录下选择 SAML 2.0。Auddomate 显示其实体 ID 和断言消费服务 URL,并在所示地址提供一个元数据文件 — 大多数提供方接受该文件并据此填好一切。
- 在你的提供方用这两个值创建一个 SAML 应用。让它以 NameID(邮箱地址格式)或名为
email的属性发送用户邮箱;若有显示名属性也会使用。 - 把提供方的登录 URL 及其签名证书复制到 Auddomate。提供方的实体 ID 是可选的;如果填了,每个断言都必须标明它。
- 保存,然后按测试登录。你会被送到提供方再回来;页面确认往返成功。
断言加密必须关闭 — Auddomate 验证签名,不做解密。对断言、响应或两者签名;任何未签名的都会被拒绝。
检查内容
对于 SAML,每个响应都作为禁用外部实体的纯 XML 解析,断言或响应上的签名对照存档证书验证,重新计算签名部分的摘要,并将断言的发行者、受众、接收者、有效期和应答对象与 Auddomate 发出的请求核对。每个断言只接受一次。
对于 OpenID Connect,Auddomate 使用带 PKCE 的授权码流程,对照提供方公布的密钥验证身份令牌上的签名,并检查每次登录的发行者、受众、有效期和一次性 nonce。客户端密钥加密存储。只接受 RSA 签名算法。
谁能进来
- 已在你的组织中且邮箱相同的人,会在首次单点登录时匹配并关联。
- 如果开启了自动加入且邮箱属于你的域名,新用户会创建为成员。否则会提示他们向所有者索取邀请。
- 所有者始终保留密码登录,因此提供方故障不会把组织锁在门外。
单点登录是 Enterprise 的一部分。在自托管安装上,登录页直接进入你的提供方;在云端,单点登录页通过邮箱域名找到你的组织。