管理指南

单点登录(SSO)

企业版支持单点登录(SSO),让用户用企业身份系统登录链盒,无需单独管理账号密码。 本篇讲解支持的 SSO 方式与配置。

支持的 SSO 方式:SAML 2.0 与 Google 登录。 (注:当前版本未提供原生 OIDC 提供商,如需 OIDC 可通过 SAML 适配。)

SAML 2.0

SAML 是企业最常用的 SSO 标准,对接各类身份提供商(IdP): Microsoft Entra ID(原 Azure AD)、Okta、OneLogin、自建 AD FS 等。

配置要素

  • IdP 元数据:身份提供商的 Metadata XML(含 IdP 证书、端点)
  • 属性映射:把 IdP 返回的属性映射到链盒的 email、姓名字段
  • ACS 端点:链盒的断言消费服务地址,形如 /v1/authn/saml/acs

对接步骤

  1. 在身份提供商(如 Entra ID)创建企业应用,获取 Metadata
  2. 在链盒平台设置中配置 SAML:填入 Metadata、证书、属性映射
  3. 把链盒的 ACS URL 配回 IdP
  4. 测试登录:用户访问链盒时跳转到 IdP 认证后回调

Google 登录

通过 Google OAuth2 实现的社交登录,适合用 Google Workspace 的团队:

  • 配置 GOOGLE_CLIENT_IDGOOGLE_CLIENT_SECRET
  • 在 Google Cloud Console 创建 OAuth2 凭证
  • 用户登录时看到「使用 Google 登录」选项

域名绑定

平台可配置 SSO 域名(ssoDomain)和允许的认证域名 (allowedAuthDomains),限制只有企业域名的用户能用 SSO 登录, 防止外部 Google 账号混入。

启用条件

SSO 是企业版功能,需平台计划(Plan)的 ssoEnabled 标志开启。 配合 SCIM 用户同步 可实现完整的身份生命周期管理。