SAML身份提供商管理

更新时间:
复制 MD 格式

用户池通过对接外部 SAML 身份提供商(IdP)实现企业 SSO 登录。本文介绍如何在用户池中导入 SAML Federation Metadata、配置 SSO 登录和 JIT 用户同步,以及如何测试 SSO 登录。

功能概述

用户池的 SAML 身份提供商是您对接的外部企业身份源(如 Microsoft Entra ID、Okta 等)。配置 SAML 身份提供商后,您的 AI Agent 应用用户可以通过企业 SSO 登录用户池,实现Agent访问,系统会自动完成以下操作:

  • SSO 登录:用户通过外部 IdP 完成认证,以对应身份单点登录到用户池。

  • 自动创建用户:首次 SSO 登录时,系统根据 SAML 断言中的属性在用户池中自动创建用户(JIT Provisioning)。

  • 自动更新用户信息:后续登录时,系统根据 SAML 断言自动同步用户属性的最新值。

前提条件

  • 已创建用户池。具体操作,请参见用户池管理

  • 已在外部 SAML 身份提供商中创建企业应用并完成 SAML SSO 基本配置(Entity ID、ACS URL)。具体操作示例,请参见使用Microsoft Entra ID进行SAML SSO配置

  • 已从外部 SAML 身份提供商处获取 Federation Metadata XML 文件或 URL。

配置 SAML 身份提供商

通过配置外部 IdP 的信息(Entity ID、登录 URL 和签名证书),用户池可以与外部 IdP 建立信任关系,实现 SAML SSO 登录。

  1. 登录 AgentIdentity 控制台

  2. 在左侧导航栏,选择身份 > 用户池

  3. 单击目标用户池名称,进入用户池详情页面。

  4. 通用配置页签中,找到SAML 身份提供商区域,单击配置身份提供商

  5. 配置身份提供商面板中,配置以下参数:

    • SSO 功能状态:开启或关闭 SAML SSO 登录功能。

    • 自动同步创建用户:开启后,首次 SSO 登录的用户会自动在用户池中创建用户(JIT Provisioning)。

    • 自动更新用户信息:开启后,已存在的用户再次 SSO 登录时,系统根据 SAML 断言自动同步用户属性。

    • Entity ID:外部 SAML 身份提供商的实体标识符。您可以通过上传元数据文件自动解析,也可以手动输入。

    • 登录 URL:外部 IdP 的 SAML SSO 登录端点 URL。

    • 签名证书:外部 IdP 用于签名 SAML 断言的 X.509 证书。单击添加证书上传证书文件。

    说明

    如果您已从外部 IdP 获取 Metadata XML 文件,可以单击上传元数据文件解析,系统将自动填充 Entity ID、登录 URL 和签名证书。

  6. 单击确定

查看服务提供商信息

配置外部 SAML 身份提供商时,需要在外部 IdP 中填写用户池的服务提供商(SP)信息。在通用配置页签的SAML 身份提供商区域,可以查看以下 SP 信息:

  • Entity ID:用户池作为 SAML Service Provider 的唯一标识,需填入外部 IdP 的"标识符"或"Audience"字段。

  • ACS URL:SAML 断言消费服务的 URL,需填入外部 IdP 的"回复 URL"或"ACS URL"字段。

您也可以单击下载元数据获取 SP 元数据文件,直接导入外部 IdP 完成配置。

启用或禁用 SAML SSO

您可以通过 SAML 身份提供商区域的开关快速启用或禁用 SSO 登录功能,无需删除已配置的身份提供商信息。

禁用后,用户将无法通过该 SAML 身份提供商进行 SSO 登录,但已创建的用户记录不受影响。

轮转SAML签名证书

身份提供商(IdP)SAML签名证书建议定期轮换,您可以在IdP旧证书过期之前,提前上传新证书。当用户进行单点登录时,用户池会分别使用新旧两个证书验证SAML签名,只要有一个验证通过,此次登录就是可信的。证书轮转一段时间,观察并确认新证书生效,旧证书不再使用之后,您可以删除旧证书。

说明

删除正在使用的SAML签名证书,会导致单点登录失败,请谨慎操作。

  1. 用户池详情页通用配置页签中,找到SAML 身份提供商区域,单击配置身份提供商

  2. 配置身份提供商面板中,轮转SAML签名证书。

    1. 单击添加证书,上传从企业IdP获取的新证书。

    2. 确认企业IdP开始使用新证书对SAML响应进行签名,之后尝试单点登录用户池,确保可以正常登录。

    3. 证书轮转一段时间,观察并确认新证书生效,旧证书不再使用之后,您可以单击旧证书操作列的删除,删除旧证书。

    4. 单击确定,完成SAML签名证书轮转。

测试 SSO 登录

完成 SAML 身份提供商配置后,建议进行一次测试登录以验证配置是否正确。

  1. 在用户池详情页面的通用配置页签中,复制登录地址

  2. 在浏览器中打开该地址,系统将重定向到外部 SAML 身份提供商的登录页面。

  3. 输入外部 IdP 中的用户凭据完成登录。

  4. 登录成功后,返回用户池的用户页签,确认已自动创建对应的用户记录。

常见问题排查

如果 SSO 登录失败,请检查以下配置:

  • 外部 IdP 中配置的 Entity ID 和 ACS URL 是否与用户池服务提供商信息中显示的值一致。

  • Federation Metadata 是否为最新版本。

  • 签名证书是否为最新有效的证书。

  • 登录 URL 是否正确指向外部 IdP 的 SAML SSO 端点。