LaunchKit 对 IdP 的要求
- 仅支持 SP 发起的流程。 每次登录都从 LaunchKit(登录页或登录入口 URL)发起。IdP 主动发起(IdP-initiated)且未经请求的响应将被拒绝,重放断言同样会被拒绝。
- 签名的响应,携带成员的邮箱地址,可选携带名/姓属性以便更完善地开通账号。
- 你的 IdP 的实体 ID、登录 URL 和 X.509 签名证书:可以是三个字段,也可以是一份元数据 XML 文件。
配置步骤
1
在 LaunchKit 中创建连接
在工作区控制台(Studio)依次打开 工作区 > 安全,选择 SAML 并保存(会要求重新认证)。页面随即显示本连接专属的服务提供方参数(ACS URL 和 SP 元数据 URL)。
2
在 IdP 中创建应用
- Okta
- Microsoft Entra
- 其他 IdP
创建 SAML 2.0 应用集成。将 Single sign-on URL 设为 ACS URL, Audience URI (SP Entity ID) 设为安全页面上的 SP 实体 ID(或导入 SP 元数据 URL)。在属性声明中映射
email(可选 firstName、lastName)。将用户或组分配到该应用。3
将 IdP 信息回填到 LaunchKit
在安全页面上传 IdP 元数据 XML(自动提取实体 ID、登录 URL 和证书),或手动粘贴三个字段,然后保存。
4
先测试再启用
在全新的浏览器会话中打开登录入口 URL,完成一次完整的 IdP 登录流程。确认无误后将连接设为已启用。开启强制是独立且需慎重的一步:参见域名与 SSO 强制。