同Microsoft Entra ID 对接实例(SAML2.0)

1. 简介

1.1 案例简介

通过配置 Microsoft Entra ID 的相关应用,实现简道云的单点登录业务。

1.2 使用场景

当企业同时拥有多套管理系统和简道云平台,通过单点登录的方式,可以实现登录相关管理系统后,免登录进入简道云中,便于多个系统平台之间的切换,提高企业管理效率。

1.3 预期效果

访问简道云企业 URL 时,点击单点登录,通过 Microsoft Entra ID 认证后,成功登录到了简道云中。

2. 设置步骤

2.1 在 Microsoft Entra ID 中创建 SAML 应用

2.1.1 创建企业应用

1)登录到 Microsoft Azure 管理后台(无 Microsoft Azure 账号的需要先注册),在「 Entra ID >> 企业应用」中点击「新建应用程序」,进入应用库页面后点击「创建你自己的应用程序」。如下所示:

3)在创建你自己的应用程序详情页中,输入应用名称,如「简道云 SAML SSO」,并选择「集成未在库中找到的任何其他应用程序(非库)」,设置完成后点击「创建」。

2.1.2 配置 SAML 单点登录

1)应用创建完成后,在应用页面左侧选择「单一登录」,单一登录方法选择「SAML」。

2)在「基本 SAML 配置」处,点击「编辑」,配置如下信息:

  • 标识符(实体 ID):https://portal.finecloud.com/portal/tenant/{tenantId} /sso/saml/iss
  • 回复 URL(断言使用者服务 URL):https://portal.finecloud.com/portal/tenant/{tenantId} /sso/saml/acs,其中,{tenantId} 为简道云企业的 tenantId。

配置完成后点击「保存」。

2.1.3 查看 SAML 配置信息

完成基本 SAML 配置后,在「SAML 证书」和「设置简道云 SAML SSO」处,查看以下信息:

  • 登录 URL
  • Microsoft Entra 标识符
  • 证书(Base64)

注:

1)证书(Base64)需点击「下载」,下载 Microsoft Entra ID 提供的 SAML 签名证书。

2)以上信息需要用于配置简道云中的单点登录,故可以暂时不关闭此页面。

2.2 在简道云中配置单点登录

2.2.1 开启单点登录

1)登录 简道云账号,在「管理后台 >> 企业设置 >> 单点登录」中打开单点登录的开关,并点击「设置」按钮,进行如下所示配置:

注:部分配置信息需复制 Microsoft Entra ID 中企业应用的配置信息。

  • 单点登录配置方式:SAML 2.0;
  • SAML 2.0 Endpoint(HTTP):填写【2.1.3 查看 SAML 配置信息】处获取到的登录 URL ;
  • IdP 公钥:填写【2.1.3 查看 SAML 配置信息】处下载后的 Base64 证书内容;
  • SAML 加密算法:选择「SHA-256」
  • Issuer URL:填写【2.1.3 查看 SAML 配置信息】处获取到的标识符;
  • SLO Endpoint (HTTP):保持默认即可

配置完成后点击「保存」。

2.2.3 生成单点登录信息

完成单点登录配置后,会生成如下单点登录相关信息:

注:确认生成的「认证返回地址」与 Microsoft Entra ID 中「基本 SAML 配置 >> 回复 URL(断言使用者服务 URL)」保持一致。

2.3 在 Microsoft Entra ID 中配置用户属性

2.3.1 配置属性和声明

1)返回 Microsoft Entra ID 中创建的企业应用,在「单一登录 >> 属性和索赔」处,点击「编辑」按钮。进入页面后点击「添加新声明」。如下所示:

2)进入管理生命页面中,进行如下设置:

  • 名称:username
  • 命名空间:保持为空
  • 源:属性
  • 源属性:user.employeeid

配置完成后点击「保存」。

注:简道云通过 SAML 返回的 username 与简道云中的成员编号进行匹配,因此这里需要将 Microsoft Entra ID 中用于标识用户的属性映射为 username。

2.3.2 配置用户属性

1)进入简道云「通讯录」中,查看并保存需要进行单点登录成员的「成员编号」。

2)进入 Microsoft Entra ID「用户」页面,点击「新建用户」,设置完基本信息后在「属性」处填写「员工 ID」。员工 ID 与上一步中简道云的成员编号保持一致。

注:本案例使用 Microsoft Entra ID 中的 employeeId 作为用户标识,并通过 SAML 属性 username 传递至简道云。企业也可以根据实际情况选择其他用户属性,但需要确保最终传递的 username 与简道云成员编号一致。

2.4 在 Microsoft Entra ID 中分配用户

1)进入 Microsoft Entra ID「企业应用 >> 简道云 SAML SSO 」中。

2)在「用户和组」中点击「添加用户/组」,进入添加分配页面后,在「用户」下点击「未选择任何项」。

3)勾选需要使用简道云单点登录的用户,并点击「选择」,回到添加分配页面后继续点击「分配」。

2.5 效果演示

效果参见本文【1.3 预期效果】。

文档内容是否对您有帮助?
有帮助
没帮助没帮助
如需获取即时帮助,请联系技术支持
咨询
扫码领取100+零代码资料简道云官方微信号400-111-0890
图标在线咨询
立即体验