使用 SAML 配置 SSO
本指南介绍如何使用 SAML 2.0 协议为 API7 控制台配置单点登录(SSO)。SAML SSO 允许用户通过企业身份提供商(IdP)进行认证,并在无需维护单独账户的情况下访问控制台。
工作原理
- 用户在控制台登录页选择 SAML 登录选项。
- 控制台向 IdP 发送 SAML AuthnRequest。
- 认证完成后,IdP 会将 SAMLResponse POST 到控制台的断言消费服务(ACS)URL。
- 控制台验证 SAML 断言,提取用户属性,并创建或更新用户账户。
- 如果配置了角色和权限边界映射,这些映射会在每次登录时应用。
前置条件
开始前,请确保你已具备:
- 正在运行且可访问控制台的 API7 网关部署。
- 符合 SAML 2.0 标准的身份提供商,例如 Microsoft Entra ID、Okta 或 Ping Identity。
- 来自 IdP 的以下信息:
- IdP Metadata URL:提供 IdP SAML 元数据 XML 的 URL。
- 属性名称:
username、email以及所有角色相关属性的声明名称。
第 1 步:创建 SAML 登录选项
首先在 API7 中创建登录选项,以生成服务提供商(SP)元数据 URL,后续配置 IdP 时需要使用这些 URL。
- 在 API7 控制台中,进入 Organization > Settings。
- 点击 Add Login Option。
- 填写配置:
| 字段 | 描述 | 示例 |
|---|---|---|
| Name |