跳到主要内容

指南

设置单点登录(SSO)

品牌与站点设置 · 阅读约 5 分钟

单点登录(SSO)让成员用所在组织身份提供商(IdP)中的工作账号登录你的社区,例如 Okta、Microsoft Entra ID(原 Azure AD)或 Google。Mateflow 支持 SAML 2.0 和 OIDC(OpenID Connect)。

谁可以操作:所有者和管理员。 · 在哪里:网页端(站点后台)。成员可以在网页端使用 SSO;使用 OIDC 时,也可以在 Mateflow App 中使用。 · 套餐:SSO 取决于你的平台套餐。如果你的套餐不包含 SSO,SSO 页面会说明哪些套餐包含它。如果你换到不含 SSO 的套餐,SSO 会停止工作,成员改用你开启的其他方式登录;你的设置会保留,升级后可以继续使用。

通过 SAML 2.0 或 OIDC 连接身份提供商

连接身份提供商需要你拥有该 IdP 的管理员权限。

  1. 前往后台 → 设置 → SSO,在配置标签页中选择 SSO 协议,并在你的 IdP 中创建对应的应用。
  2. 使用 SAML 2.0 时,把服务提供商 (SP) 信息中的实体 ID (Entity ID) 和断言消费服务 (ACS) URL 复制到 IdP 应用中,或者把 SP 元数据 XML 提供给 IdP。填写 IdP SSO URL、IdP 实体 ID 和 IdP 证书。解析元数据可以根据元数据 URL 或元数据 XML 自动填写前两项。
  3. 使用 OIDC 时,填写发行者 URL (Issuer URL)、客户端 ID、客户端密钥和作用域 (Scopes)(用逗号分隔),例如 openid, email, profile。
  4. 点击保存 SSO 设置。使用 OIDC 时,把服务提供商 (SP) 信息下新出现的重定向 URI(回调地址) 添加到你的 IdP 应用中。
  5. 点击测试连接,它检查的是已保存的设置。如果显示连接测试失败,请修正列出的错误,然后重新保存。
  6. 打开 SSO 状态下的开关并保存。

选择 SSO 登录策略

SSO 登录策略决定还保留哪些其他登录方式。在策略标签页中选择登录模式:

  • 允许 SSO 和传统密码:可以用 SSO,也可以用邮箱和密码登录。社交登录会被隐藏。
  • 允许所有方式 (SSO, 密码, 社交):所有登录方式都保留。
  • 仅限 SSO (强制执行):所有人都必须使用 SSO。密码登录和社交登录都会被禁止。

选择仅限 SSO (强制执行) 之前,请先确认测试连接能够通过,并添加一名恢复管理员,否则 IdP 配置一旦出错,所有人都可能被锁在外面。

你还可以设置登录按钮文本和允许的域(用逗号分隔)。设置了域之后,成员必须输入匹配的工作邮箱才能继续。

开启或关闭 JIT 用户预配

JIT(即时)用户预配决定某人第一次通过 SSO 登录时会发生什么。它是同步标签页中的即时 (JIT) 预配开关,默认开启。

  • 开启:首次通过 SSO 登录时,会把此人关联到邮箱相同的账号;没有这样的账号时,会新建一个。
  • 关闭:只有以前用过 SSO 的人才能用它登录。从未用过 SSO 的现有成员无法使用,即使邮箱匹配也不行。

关闭 JIT 之前,请确保每个需要使用 SSO 的人都已经用它登录过一次。

添加 SSO 恢复管理员

恢复管理员可以在 SSO 出现故障时用密码登录,即使在仅限 SSO (强制执行) 模式下也可以。每位恢复管理员都必须是你社区的所有者或管理员,并且账号设有密码。

  1. 在同步标签页的恢复管理员用户 ID 中输入用户 ID(用逗号分隔)。要查找某人的 ID,前往后台 → 成员 → 全部成员,点击此人,再使用成员 ID 旁边的复制 ID。
  2. 点击保存 SSO 设置。

在仅限 SSO (强制执行) 模式下,恢复管理员在登录页点击管理员恢复登录,然后输入邮箱和密码。两步验证仍然适用。

在审计日志中查看 SSO 登录

SSO 审计日志记录 SSO 登录、通过 JIT 预配创建的账号、配置变更和错误。审计标签页显示 SSO 用户总数、最近 30 天登录次数和最后一次登录。点击查看详细审计日志可以查看完整列表,并按操作类型(SSO 登录、自动帐号开通、配置变更或错误记录)、开始日期和结束日期筛选。

成员使用 SSO 登录时会看到什么

成员从你社区的登录页开始,点击你的 SSO 按钮(默认显示为使用企业 SSO),在你的 IdP 完成登录,然后回到社区,此时已经登录。两步验证仍然适用。

登录必须从你的社区发起。不支持在 IdP 门户中点击应用图标登录(IdP 发起的登录)。

在 Mateflow App 中,成员可以用 OIDC 登录(默认按钮为使用 SSO 登录)。App 不支持 SAML:在仅限 SSO (强制执行) 模式下,App 会请成员改用网页端;在其他模式下,App 只显示其他登录方式。

SSO 登录问题排查

现象:成员从 IdP 的应用门户开始登录时出现错误。 原因:不支持 IdP 发起的登录。 解决办法:让成员从你社区的登录页开始登录;如果你的 IdP 允许,也可以把应用图标的登录网址指向社区登录页。

现象:你关闭 JIT 后,现有成员无法使用 SSO。 原因:JIT 关闭时,只有以前用过 SSO 的人才能使用它。 解决办法:重新打开即时 (JIT) 预配,直到每个人都登录过一次。

现象:在仅限 SSO (强制执行) 模式下,没有人能登录。 原因:与 IdP 的连接出了问题。 解决办法:由一位恢复管理员通过管理员恢复登录登录,然后修正设置。

相关文章

这篇指南对你有帮助吗?

返回指南列表

找不到所需的内容?

如果你是某个社区的成员,请联系该社区的管理员;如果你正在 Mateflow 上搭建或运营社区,我们的团队可以帮你。

开始免费试用