功能简介
单点登录(简称 SSO),使用户只需要登录一次就可以访问所有相互受信的应用系统。
SSO开启后,客户端/网页端会提供SSO登录入口,用户/管理员可以通过SSO入口,跳转到第三方鉴权页面进行登录鉴权。
操作步骤
以企业管理员身份 登录企业管理平台。
点击 企业设置 > SSO。
开启SSO登录,配置相关参数,实现与鉴权中心的对接。
:::NOTE
实现对接的前提是在鉴权中心也完成了相应的sso配置。 多租户模式,需在系统管理平台-企业列表 > 企业设置 > SSO同时开启的前提下才能使用SSO。 :::
SSO登录:开启SSO功能。 Web默认跳转SSO登录页面:开启后,输入系统域名将会默认跳转到SSO登录界面,进入企业管理平台需要输入完整URL。 认证类型:支持选择CAS、OAuth 2.0、SAML 2.0三种协议,默认值为OAuth 2.0,配置后,展示选中认证类型对应的对接参数。 用户模板:选择模板,则将按照模板中的权限为你创建该账号。
对接参数
① 【OAuth2.0】
服务器地址:必填,对接的SSO系统的地址。 企业域名:必填,仅限于多租户,用于多租户模式时登录设置的域名。多租户模式下需要保证全网唯一,比如XXXX.com。 登录页面URL:必填,鉴权中心的URL,用户在这个URL界面输入用于SSO的账号/密码或者扫码登录。 注销页面URL:用户注销后跳转的页面。 获取Token URL:必填,获取Token的URL,用鉴权生成的临时Code,获取访问用户信息的Token。 用户信息查询 URL:查询用户信息的URL,通过这个URL获取用户信息。 授权范围:用于授权。 服务地址:完成鉴权后的响应返回的地址。在鉴权中心配置时,可从该处获取,方便管理员配置。 APP ID:用于对接账号系统的权限认证。 APP Secret:用于对接账号系统的权限认证。
② 【SAML】
服务器地址:必填,对接的SSO系统的地址。 企业域名:必填,仅限于多租户,用于多租户模式时登录设置的域名。多租户模式下需要保证全网唯一,比如XXXX.com。 登录页面URL:必填,用户单点登录时具体进行登录的页面,此页面的地址由IdP(Identity Provider,身份提供商)提供。 注销页面URL:用户注销后跳转的页面,此页面的地址由IdP(Identity Provider,身份提供商)提供。 用户信息查询 URL:查询用户信息的URL,通过这个URL获取用户信息。 证书:可以上传文件,能够识别SHA-256和SHA-1加密的证书。此为IdP提供的公钥,用于解密IdP用私钥签名的SAML Token和SAML Response。 签发者:必填,IdP的身份标识,由IdP提供·。 服务提供商(SP)实体ID:SP的身份标识,由SP提供。在鉴权中心配置时,可从此处获取,方便管理员配置。 服务地址:完成鉴权后的响应返回的地址,由SP提供。在鉴权中心配置时,可从此处获取,方便管理员配置。 绑定:SAML发起认证和回复使用的HTTP Binding方法,包括HTTP-POST和HTTP-Redirect。 签名哈希算法:证书签名使用的哈希算法,包括SHA-1和SHA-256。
③ 【CAS】
服务器地址:必填,对接的SSO系统的地址。 企业域名:必填,仅限于多租户,用于多租户模式时登录设置的域名。 登录页面URL:必填,鉴权中心的URL,用户在这个URL界面输入用于SSO的账号/密码。 注销页面URL:用户注销后跳转的页面。 获取ST票据URL:通过TGT去换取ST的地址。 ST验证和用户信息查询URL:必填,验证ST和查询用户信息的地址。 服务地址:完成鉴权后的响应返回的地址。在鉴权中心配置时,可从该处获取,方便管理员配置。 请求类型:必填,http请求发起的方式。
映射参数
用户ID属性:必填,标识用户唯一ID。 名称属性:必填,用于创建UME账号的姓名,企业成员在全局范围内显示的标识。 用户名属性:用于创建UME的用户名,可用于账号登录。 分机号属性:用于创建UME的分机号,可用于账号登录。 别名属性:用于创建UME账号的别名,企业成员的补充标识,协同名称在全局范围内显示。 性别属性:用于创建UME账号的性别。 部门ID属性:用于创建UME账号的部门。 部门名称属性:用于创建UME账号的部门。 职位属性:用于创建UME账号的职位。 密码:用于创建UME账号的密码。可以选择初始密码或随机密码。 邮箱属性:用于创建UME账号的邮箱,可用于账号登录。 电话号码属性:用于创建UME账号的手机号码。