SSO 与 SCIM
企业组织可以接入自己的身份提供方(IdP),启用 SAML 单点登录和 SCIM 预配 —— 成员用你公司的 IdP 登录,并且随着你的目录变化自动 开通和停用用户。两者都在组织控制台 → 设置 → SSO / SCIM 中配置,仅限 admin/owner,且需要 Enterprise 套餐(否则 Hub 会返回一条要求升级套餐的提示)。
SAML 单点登录
把你的 IdP 接成信任锚点,让组织成员通过它完成认证。
配置 IdP 侧(设置 → SSO):
| 字段 | 含义 |
|---|---|
| IdP Entity ID (Issuer) | 你的 IdP 的 issuer 标识符。 |
| IdP SSO URL | IdP 的 SAML SSO 端点(必须是 HTTPS)。 |
| IdP 签名证书(PEM) | 用于验证 SAML 断言的证书。要更换就重新粘贴;出于安全考虑不会回显。 |
| 新成员的默认角色 | JIT 预配用户获得的角色 —— member 或 viewer。 |
| 首次登录时自动预配(JIT) | 用户第一次登录时自动创建一个成员。 |
保存之后,控制台会显示该证书的 SHA-256 指纹,并允许你在不删除配置的 前提下启用 / 停用 SSO。
把 SP 侧信息交给你的 IdP(控制台的服务提供方详情卡片):
- SP metadata URL —— 公开的;返回大多数 IdP 可直接导入的 SP 元数据 XML。
- SP Entity ID (Audience) 和 ACS URL(断言消费服务 / 回调 URL)。
Entity ID、SSO URL 和签名证书都是必填的;SSO URL 必须是合法的 HTTPS URL, 证书也必须能被解析。
SCIM 预配
SCIM 让你的 IdP 通过标准 SCIM 协议自动开通和停用组织成员, 以一个 SCIM bearer 令牌作为凭据。
- 签发令牌(设置 → SCIM),可以选择打标签(例如 "Okta production")。令牌只显示一次 —— 复制它并粘贴到你 IdP 的 SCIM 连接器中作为 bearer 令牌;之后不再显示。
- 随后你的 IdP 会自动创建、更新和停用成员。
- 吊销某个令牌可立即停止该 IdP 继续预配。
用户组 → 角色映射
把 IdP 用户组的显示名映射到某个组织角色,让目录里的用户组来决定组织角色:
被映射用户组的成员会获得该角色(最高角色优先;
owner 无法通过这种方式授予)。删除一条映射会重新计算受影响的成员。
用户组→角色映射依赖较新的 Hub 能力。在早于该能力的服务器上, 控制台只会针对该小节显示 "not available on this server yet" 提示 —— SCIM 令牌预配仍然可用。
角色
admin 和 member 角色可以通过 SSO JIT(默认角色)和 SCIM 用户组映射
授予;viewer 同样可以被授予。SSO 和 SCIM 永远不会自动授予 owner ——
所有权只在控制台中显式管理。