跳转到主要内容

LaunchKit 对 IdP 的要求

  • 仅支持 SP 发起的流程。 每次登录都从 LaunchKit(登录页或登录入口 URL)发起。IdP 主动发起(IdP-initiated)且未经请求的响应将被拒绝,重放断言同样会被拒绝。
  • 签名的响应,携带成员的邮箱地址,可选携带名/姓属性以便更完善地开通账号。
  • 你的 IdP 的实体 ID、登录 URL 和 X.509 签名证书:可以是三个字段,也可以是一份元数据 XML 文件。

配置步骤

1

在 LaunchKit 中创建连接

在工作区控制台(Studio)依次打开 工作区 > 安全,选择 SAML 并保存(会要求重新认证)。页面随即显示本连接专属的服务提供方参数(ACS URL 和 SP 元数据 URL)。
2

在 IdP 中创建应用

创建 SAML 2.0 应用集成。将 Single sign-on URL 设为 ACS URL, Audience URI (SP Entity ID) 设为安全页面上的 SP 实体 ID(或导入 SP 元数据 URL)。在属性声明中映射 email(可选 firstNamelastName)。将用户或组分配到该应用。
3

将 IdP 信息回填到 LaunchKit

在安全页面上传 IdP 元数据 XML(自动提取实体 ID、登录 URL 和证书),或手动粘贴三个字段,然后保存。
4

先测试再启用

在全新的浏览器会话中打开登录入口 URL,完成一次完整的 IdP 登录流程。确认无误后将连接设为已启用。开启强制是独立且需慎重的一步:参见域名与 SSO 强制
已开启强制的连接上修改任何 IdP 字段(实体 ID、登录 URL、证书或协议本身),都会在同一次保存中自动解除强制,以避免错误的 IdP 配置导致整个工作区无法登录。请先使用新配置成功完成一次登录,再重新开启强制。

开通行为

成员首次通过 SSO 登录时,按连接的默认角色即时创建账号并占用一个席位。受邀成员也可以通过 SSO 接受邀请。经 SSO 建立的会话视为已满足两步验证(MFA)要求,不会再要求额外的验证因素。