SSO 與 SCIM
企業組織可以接入自己的身份提供方(IdP),啟用 SAML 單一登入和 SCIM 佈建 —— 成員用你公司的 IdP 登入,並且隨著你的目錄變化自動 佈建和停用用戶。兩者都在組織控制台 → 設定 → SSO / SCIM 中配置,僅限 admin/owner,且需要 Enterprise 方案(否則 Hub 會返回一條要求升級方案的提示)。
SAML 單一登入
把你的 IdP 接成信任錨點,讓組織成員通過它完成認證。
配置 IdP 側(設定 → SSO):
| 欄位 | 含義 |
|---|---|
| IdP Entity ID (Issuer) | 你的 IdP 的 issuer 標識符。 |
| IdP SSO URL | IdP 的 SAML SSO 端點(必須是 HTTPS)。 |
| IdP 簽名證書(PEM) | 用於驗證 SAML 斷言的證書。要更換就重新貼上;出於安全考慮不會回顯。 |
| 新成員的預設角色 | JIT 佈建用戶獲得的角色 —— member 或 viewer。 |
| 首次登入時自動佈建(JIT) | 用戶第一次登入時自動建立一個成員。 |
儲存之後,控制台會顯示該證書的 SHA-256 指紋,並允許你在不刪除配置的 前提下啟用 / 停用 SSO。
把 SP 側資訊交給你的 IdP(控制台的服務提供方詳情卡片):
- SP metadata URL —— 公開的;返回大多數 IdP 可直接匯入的 SP 元數據 XML。
- SP Entity ID (Audience) 和 ACS URL(斷言消費服務 / 回調 URL)。
Entity ID、SSO URL 和簽名證書都是必填的;SSO URL 必須是合法的 HTTPS URL, 證書也必須能被解析。
SCIM 佈建
SCIM 讓你的 IdP 通過標準 SCIM 協議自動佈建和停用組織成員, 以一個 SCIM bearer 權杖作為憑證。
- 簽發權杖(設定 → SCIM),可以選擇打標籤(例如 "Okta production")。權杖只顯示一次 —— 複製它並貼上到你 IdP 的 SCIM 連接器中作為 bearer 權杖;之後不再顯示。
- 隨後你的 IdP 會自動建立、更新和停用成員。
- 撤銷某個權杖可立即停止該 IdP 繼續佈建。
群組 → 角色映射
把 IdP 群組的顯示名映射到某個組織角色,讓目錄裡的群組來決定組織角色:
被映射群組的成員會獲得該角色(最高角色優先;
owner 無法通過這種方式授予)。刪除一條映射會重新計算受影響的成員。
群組→角色映射依賴較新的 Hub 能力。在早於該能力的伺服器上, 控制台只會針對該小節顯示 "not available on this server yet" 提示 —— SCIM 權杖佈建仍然可用。
角色
admin 和 member 角色可以通過 SSO JIT(預設角色)和 SCIM 群組映射
授予;viewer 同樣可以被授予。SSO 和 SCIM 永遠不會自動授予 owner ——
所有權只在控制台中顯式管理。