单点登录(SSO)
企业版支持单点登录(SSO),让用户用企业身份系统登录链盒,无需单独管理账号密码。 本篇讲解支持的 SSO 方式与配置。
支持的 SSO 方式:SAML 2.0 与 Google 登录。 (注:当前版本未提供原生 OIDC 提供商,如需 OIDC 可通过 SAML 适配。)
SAML 2.0
SAML 是企业最常用的 SSO 标准,对接各类身份提供商(IdP): Microsoft Entra ID(原 Azure AD)、Okta、OneLogin、自建 AD FS 等。
配置要素
- IdP 元数据:身份提供商的 Metadata XML(含 IdP 证书、端点)
- 属性映射:把 IdP 返回的属性映射到链盒的 email、姓名字段
- ACS 端点:链盒的断言消费服务地址,形如
/v1/authn/saml/acs
对接步骤
- 在身份提供商(如 Entra ID)创建企业应用,获取 Metadata
- 在链盒平台设置中配置 SAML:填入 Metadata、证书、属性映射
- 把链盒的 ACS URL 配回 IdP
- 测试登录:用户访问链盒时跳转到 IdP 认证后回调
Google 登录
通过 Google OAuth2 实现的社交登录,适合用 Google Workspace 的团队:
- 配置
GOOGLE_CLIENT_ID和GOOGLE_CLIENT_SECRET - 在 Google Cloud Console 创建 OAuth2 凭证
- 用户登录时看到「使用 Google 登录」选项
域名绑定
平台可配置 SSO 域名(ssoDomain)和允许的认证域名 (allowedAuthDomains),限制只有企业域名的用户能用 SSO 登录, 防止外部 Google 账号混入。
启用条件
SSO 是企业版功能,需平台计划(Plan)的 ssoEnabled 标志开启。 配合 SCIM 用户同步 可实现完整的身份生命周期管理。