跳到主要内容

参数

请参阅 插件通用配置 了解所有插件可用的配置选项。

  • sp_issuer

    string

    必填


    服务提供商(SP)的实体 ID。请将其配置为与身份提供商(IdP)上的 SAML 客户端 ID 相同。

  • idp_uri

    string

    必填


    身份提供商(IdP)的 SAML 端点,插件会向该端点发送身份认证和注销请求。

  • idp_cert

    string

    必填


    身份提供商(IdP)的 PEM 格式 X.509 签名证书。插件使用该证书验证已签名的 SAML 响应。

  • login_callback_uri

    string

    必填


    身份认证后,身份提供商(IdP)向其发送 SAML 响应的 URI 路径。

    请配置受保护路由能够匹配的路径。例如,路由 URI 为 /anything/* 时可使用 /anything/login_callback

  • logout_uri

    string

    必填


    触发 SAML 注销过程的 URI 路径。

    请配置受保护路由能够匹配的路径。例如,路由 URI 为 /anything/* 时可使用 /anything/logout

  • logout_callback_uri

    string

    必填


    身份提供商(IdP)向其发送 SAML 注销响应的 URI 路径。

    请配置受保护路由能够匹配的路径。例如,路由 URI 为 /anything/* 时可使用 /anything/logout_callback

  • logout_redirect_uri

    string

    必填


    单点注销完成后,插件将浏览器重定向到的 URI。

    如果用户应保持注销状态,请使用公开路由。重定向到受同一插件保护的路径会启动新的身份认证流程。

  • sp_cert

    string

    必填


    服务提供商(SP)的 PEM 格式 X.509 证书。身份提供商(IdP)使用该证书验证插件签名的请求。

  • sp_private_key

    string

    必填


    sp_cert 对应的 PEM 格式私钥。插件使用该私钥签署身份认证和注销请求。

    该值在存储到数据库前会使用 AES 加密。

  • secret

    string

    必填

    有效值:

    8 到 32 个字符


    用于派生 SAML 会话数据加密密钥的加密密钥。请在每个网关节点上配置相同的值,以确保会话在跨节点访问和重新加载后仍然有效。

    该值在存储到数据库前会使用 AES 加密。

    API7 企业版 3.9.3 和 APISIX 3.17.0 引入此配置。

  • auth_protocol_binding_method

    string

    默认值:HTTP-Redirect

    有效值:

    HTTP-RedirectHTTP-POST


    身份认证请求使用的 SAML 绑定方式。API7 企业版 3.9.3 和 APISIX 3.17.0 引入此配置。

    设置为 HTTP-Redirect 时,插件通过浏览器重定向发送身份认证请求。

    设置为 HTTP-POST 时,插件通过 HTML 表单发送身份认证请求,并将会话 Cookie 属性设置为 SameSite=NoneSecure。使用此绑定方式时请启用 HTTPS。

  • secret_fallbacks

    array[string]


    密钥轮换期间接受的旧会话密钥。请在 secret 中配置新值,并在旧会话过期前将上一个值保留在此处。

    该值在存储到数据库前会使用 AES 加密。

    API7 企业版 3.9.3 和 APISIX 3.17.0 引入此配置。