参数
请参阅 插件通用配置 了解所有插件可用的配置选项。
sp_issuer
服务提供商(SP)的实体 ID。请将其配置为与身份提供商(IdP)上的 SAML 客户端 ID 相同。
idp_uri
身份提供商(IdP)的 SAML 端点,插件会向该端点发送身份认证和注销请求。
idp_cert
身份提供商(IdP)的 PEM 格式 X.509 签名证书。插件使用该证书验证已签名的 SAML 响应。
login_callback_uri
身份认证后,身份提供商(IdP)向其发送 SAML 响应的 URI 路径。
请配置受保护路由能够匹配的路径。例如,路由 URI 为
/anything/*时可使用/anything/login_callback。logout_uri
触发 SAML 注销过程的 URI 路径。
请配置受保护路由能够匹配的路径。例如,路由 URI 为
/anything/*时可使用/anything/logout。logout_callback_uri
身份提供商(IdP)向其发送 SAML 注销响应的 URI 路径。
请配置受保护路由能够匹配的路径。例如,路由 URI 为
/anything/*时可使用/anything/logout_callback。logout_redirect_uri
单点注销完成后,插件将浏览器重定向到的 URI。
如果用户应保持注销状态,请使用公开路由。重定向到受同一插件保护的路径会启动新的身份认证流程。
sp_cert
服务提供商(SP)的 PEM 格式 X.509 证书。身份提供商(IdP)使用该证书验证插件签名的请求。
sp_private_key
与
sp_cert对应的 PEM 格式私钥。插件使用该私钥签署身份认证和注销请求。该值在存储到数据库前会使用 AES 加密。
secret
有效值:
8 到 32 个字符
用于派生 SAML 会话数据加密密钥的加密密钥。请在每个网关节点上配置相同的值,以确保会话在跨节点访问和重新加载后仍然有效。
该值在存储到数据库前会使用 AES 加密。
API7 企业版 3.9.3 和 APISIX 3.17.0 引入此配置。
auth_protocol_binding_method
有效值:
HTTP-Redirect或HTTP-POST身份认证请求使用的 SAML 绑定方式。API7 企业版 3.9.3 和 APISIX 3.17.0 引入此配置。
设置为
HTTP-Redirect时,插件通过浏览器重定向发送身份认证请求。设置为
HTTP-POST时,插件通过 HTML 表单发送身份认证请求,并将会话 Cookie 属性设置为SameSite=None和Secure。使用此绑定方式时请启用 HTTPS。secret_fallbacks
密钥轮换期间接受的旧会话密钥。请在
secret中配置新值,并在旧会话过期前将上一个值保留在此处。该值在存储到数据库前会使用 AES 加密。
API7 企业版 3.9.3 和 APISIX 3.17.0 引入此配置。