控制台单点登录(SSO)
API7 控制台支持单点登录(SSO),用于集中管理用户并增强安全性。通过与企业身份提供商(IdP)集成,用 户可以使用现有凭证登录控制台,无需另行维护控制台账户。
支持的协议
| 协议 | 说明 | 常见提供商 |
|---|---|---|
| 使用 OIDC 配置 SSO | OpenID Connect,一种基于 OAuth 2.0 的现代协议 | Keycloak、Microsoft Entra ID、Auth0、Okta |
| 使用 SAML 配置 SSO | SAML 2.0,一种基于 XML 的身份联合协议 | Microsoft Entra ID、Okta、Ping Identity、ADFS |
| 使用 LDAP 实现单点登录 | 轻量级目录访问协议,直接通过目录进行身份认证 | OpenLDAP、Microsoft Active Directory、FreeIPA |
| CAS | 中央认证服务 | Apereo CAS |
主要能力
- 多个登录选项:可以同时配置多个 SSO 提供商。用户将在登录页看到所有已启用选项。
- 自动角色映射:将 IdP 属性(用户字段、组成员身份)映射到 API7 角色,并在每次登录时同步。
- 权限边界映射:根据 IdP 属性自动分配权限策略。
- 内置登录:内置用户名和密码登录选项可以与 SSO 提供商共存,也可以禁用。
备注
任何时候都必须至少保留一个已启用的登录选项。不能删除或禁用最后一个已启用选项。
选择协议
- 如果 IdP 支持 OIDC,请优先使用。它是应用最广泛的现代 SSO 协议,集成最为简单。
- 如果组织要求使用 SAML 2.0 身份联合,请使用 SAML,这在使用 Microsoft Entra ID 或 Okta 的企业中很常见。
- 如果需要直接通过目录服务进行身份认证且不经过浏览器重定向,请使用 LDAP,例如仅提供 CLI 或程序化访问的环境。
开始配置
- 使用 OIDC 配置 SSO:推荐用于大多数部署。
- 使用 SAML 配置 SSO:适用于 SAML 2.0 身份联合要求。
- 使用 LDAP 实现单点登录:用于直接通过目录进行身份认证。