跳转到内容

外部连接

查看 Markdown

外部连接(federation connector)表示组织自有的外部 OIDC 或 SAML 身份提供方。注册一次后,可以在多个应用和域名策略中复用。如果公司使用 Microsoft Entra ID、Okta、Google Workspace、Ping、Auth0 或其他符合标准的提供方,可以将它注册为外部连接,然后:

这两种用途共享同一个外部连接。Sudomimus 作为 OIDC 接入方(relying party)或 SAML 服务提供方(service provider)连接到你的 IdP;IdP 仍然是企业身份的权威来源。

你可以在 With 门户中为组织注册外部连接。每个连接都有显示名称和不可变的协议,其余配置取决于所选协议。

字段是什么
显示名称显示在登录按钮和管理界面上(例如「Acme Corp SSO」)。
Issuer你 IdP 的 issuer URL(https://login.acme.example)。Sudomimus 会从 <issuer>/.well-known/openid-configuration 拉取其 OIDC 发现文档。
Client IDSudomimus 向你的 IdP 出示的 OAuth 客户端 ID。
Client Secret机密客户端密钥。静态加密存储只写——见下文。
ScopesSudomimus 请求的作用域;必须包含 openid

每个外部连接都有一个不透明的外部连接锚点(connector anchor),例如 Bastion-K7Q2-M9XB-3FNP-Covenant。开发者通过该值在规则和策略中引用外部连接。

Client secret 在保存时立即加密。外部连接列表、详情页和 API 响应都不会返回该值,门户也无法将它重新显示出来。轮换时请提交新密钥;编辑其他字段而不希望更换密钥时,将该字段留空。

字段是什么
IdP Entity IDSudomimus 在 SAML Assertion 中接受的精确 issuer。
IdP SSO URL接收 SP 发起的 AuthnRequest 的 HTTPS 地址。
签名证书一个或多个 IdP 签名证书。证书轮换期间可同时保留旧证书和新证书。
Subject 来源Assertion 的 NameID 或一个指定属性。它定义外部凭据身份,因此不可变。
资料属性可选的邮箱、名字和姓氏属性名。

连接详情页会显示 Sudomimus 固定的 SP Entity ID 和 Assertion Consumer Service(ACS)地址。请把两者注册到 IdP。SAML 连接没有 client secret。

当前支持 SAML 2.0、SP 发起的浏览器 SSO:使用 HTTP-Redirect 发送 AuthnRequest、使用 HTTP-POST 接收响应,并要求 Assertion 已签名。暂不支持 IdP 发起的 SSO、加密 Assertion、Single Logout、元数据导入和签名 AuthnRequest。

创建或更新 OIDC 连接时,Sudomimus 会立即读取 IdP 的发现文档。如果 issuer 无法访问或无效,保存会返回 FederationConnectorDiscoveryFailed。SAML 配置会在保存时做结构校验;Assertion 签名和协议约束会在每次登录时验证。

Sudomimus 对所有外部连接使用同一个固定的重定向 URI。IdP 通过每次登录的 state 值区分流程,而不是通过不同的重定向 URI。外部连接页面会以只读方式显示该地址;请将它添加到 IdP 应用允许的重定向 URI:

https://federation.sudomimus.com/oidc/callback
  • 停用一个外部连接,可在不删除它的情况下让它退役——在你迁移 IdP 时很有用。
  • 删除会把它彻底移除。

每个组织可持有的外部连接数量有限(默认 3 个)。Sudomimus 工作人员可应请求提高上限。该配额只在自助界面上强制执行。

With 门户有一个顶层的外部连接视图,带组织切换器,列出你所有组织下的每一个外部连接。