为 PAM360 配置 SAML 身份验证
关于 7400 之前版本的 SAML 配置,请参阅 此帮助文档 文档。
ManageEngine PAM360 支持安全断言标记语言 (SAML) 2.0,便于与联合身份管理解决方案集成,以实现单点登录和单点注销功能。SAML 2.0 是一种被广泛采用的开放标准,用于促进身份提供商 (IdP) 与服务提供商 (SP) 之间认证和授权信息的交换。 该标准为基于 Web 的应用程序提供了单点登录(SSO)访问功能,允许用户只需进行一次身份验证,即可访问多个应用程序,而无需反复登录。此外,SAML 2.0 还支持单点注销(SLO),使用户能够通过单击一次,同时注销在 SSO 过程中建立的所有用户会话。
PAM360 作为服务提供商(SP)与各类身份提供商(IdP)集成,为用户提供单点登录(SSO)访问支持。集成过程涉及 SP 与 IdP 之间的信息交换,以建立信任关系并实现安全通信。 完成 SAML 配置后,用户登录身份提供商(IdP)即可通过其界面自动访问 PAM360,无需使用 PAM360 凭据进行身份验证;借助单次注销(SLO)功能,用户只需单击一次即可从所有应用程序中注销。这种无缝集成提升了用户体验,并简化了跨平台的访问管理。本文档详细涵盖以下主题:
1. SAML 术语
理解 SAML 术语对于掌握该协议如何实现安全且无缝的身份验证和授权至关重要。请参阅下表,了解 SAML 2.0 中使用的各种术语。
| 术语 | 说明 |
|---|---|
IdP |
身份提供商(IdP)是一个对用户进行身份验证并向服务提供商(SP)提供身份声明的实体。IdP 负责通过用户名和密码验证、多因素身份验证等流程来验证用户的身份。 |
SP |
服务提供商(SP)是向用户提供服务或资源的实体。SP 依赖身份提供商(IdP)来验证用户身份,并接受 IdP 签发的身份声明。基于这些声明,SP 向用户授予对其服务或资源的访问权限。 |
SAML 请求 |
SAML请求是由SP发送给IdP的基于XML的消息,用于启动身份验证或注销流程。它通常包含SP的详细信息以及对断言/会话终止的请求。具体元素可能因请求类型而异。 |
SAML 响应 |
SAML响应是一种基于XML的消息,包含断言和LogoutResponse。它是IdP发送给SP的消息的总体容器。该响应通常带有数字签名,以确保其真实性和完整性。它可能包含多个断言。 |
AuthNRequest |
这是由 SP 发送给 IdP 的 SAML 身份验证请求消息,当用户请求访问 SP 时,用于向 IdP 请求身份验证断言。它包含 ACS URL、NameID 格式、协议绑定,以及 IdP 识别 SP、理解所需身份验证上下文并处理用户身份验证过程所需的必要信息。它属于 SAML 请求的一种。 |
断言 |
断言是一组信息,用于认证请求访问 SP 的用户的身份。它是 IdP 发送给 SP 的 SAML 响应的一部分,其中包含有关用户的身份验证和授权信息。 |
协议绑定 |
绑定指用于在 IdP 和 SP 之间传输 SAML 消息的方法。常见的绑定包括 HTTP 重定向和 HTTP POST。 |
元数据 |
元数据是一个描述 IdP 和 SP 的配置及功能的 XML 文档。它包含端点 URL、支持的绑定以及用于数字签名的加密密钥。 |
访问 URL |
这是用户访问 SP(应用程序/服务)所使用的 URL。 |
实体 ID |
实体 ID 是 SAML 系统中实体的唯一标识符。该标识符用于区分 SP 与 SAML 环境中的其他实体,并有助于与 IdP 建立信任关系。IdP 和 SP 均拥有各自独特的实体 ID。 |
断言消费者服务 (ACS) URL |
这是服务提供商(SP)上的端点 URL,身份提供商(IdP)会将 SAML 响应(断言)发送至此处。 |
单点注销 (SLO) 服务 URL |
这是服务提供商(SP)接收来自身份提供商(IdP)注销请求的 URL。单点注销(SLO)是一种机制,确保用户一旦从 SAML 系统内的某个服务提供商(SP)或身份提供商(IdP)注销,即会从所有服务提供商(SP)中注销。 |
身份提供商(IdP)发行者 |
这是身份提供商(IdP)的唯一标识符。通常,它是一个代表身份提供商的 URL 或 URI,服务提供商(SP)会利用该标识符在 SAML 响应中识别并验证身份提供商。 |
IdP 登录 URL |
这是用户访问 SP 应用程序时被重定向以进行身份验证的 URL。它是 SP 发送 SAML 身份验证请求的目标端点 URL。 |
IdP 注销 URL |
这是 SP 用于启动 SLO 流程的 URL。当用户从 SP 注销时,系统会将其重定向至此 URL,以从 IdP 及其关联的、具有活动会话的 SP 中注销,从而终止所有活动用户会话。 |
NameID |
这是 IdP 发送给 SP 的 SAML 响应中 SAML 断言所包含的用户唯一标识符。它可以是用户的全名、电子邮件地址、组成员身份、角色等。SP 根据 NameID 属性做出授权决策。 |
NameID 格式 |
NameID 格式规定了用户标识符的格式。SP 会在 SAML 请求的 NameIDPolicy 元素中包含其期望 IdP 提供的 NameID 格式。IdP 会在 SAML 响应的 subject 组件中发送用于认证用户的 NameID 格式。该格式可以是以下任何一种:transient、persistent、encrypted、X.509 主体名称、Kerberos 或 entity。 |
NameIDPolicy |
SAML 请求中的 NameIDPolicy 元素封装了服务提供商(SP)期望身份提供商(IdP)在 SAML 响应中返回的 NameID 格式。该元素还包含 AllowCreate 元素,若其值为 True,则允许身份提供商(IdP)在用户不存在 NameID 时生成新的 NameID。 |
身份验证上下文类 |
它指定了用户在身份提供商(IdP)处完成的身份验证的类型和强度。 |
RequestedAuthnContext |
SAML AuthnRequest 中 RequestedAuthnContext 元素中的 AuthnContextClassRef 指定了 SP 期望 IdP 在用户身份验证中使用的目标身份验证上下文。 |
AuthnContext |
SAML Response 中 AuthnContext 元素中的 AuthnContextClassRef 指定了 IdP 用于对用户进行身份验证的身份验证方法。 |
LogoutRequest |
这是由 SP 或 IdP 发送的用于启动 SLO 流程的 SAML 消息。该消息向接收方通知针对特定会话的注销请求,并包含用于识别该会话和用户的必要详细信息。 |
LogoutResponse |
这是对 LogoutRequest 的响应所发送的 SAML 消息,用于指示注销操作的状态。它确认注销请求的状态,说明请求是否成功或是否出现任何错误。 |
身份验证上下文比较 |
身份验证上下文比较定义了身份提供商(IdP)应如何利用其可用方法评估服务提供商(SP)请求的身份验证上下文。其取值可以是以下任意一种:exact(完全匹配)、minimum(最低要求)、maximum(最高要求)和better(更优)。 |
算法 |
它描述了身份提供商(IdP)和服务提供商(SP)用于对 SAML 断言和请求进行签名的加密算法。 |
2. PAM360 的 SAML 配置
要在您的环境中为 PAM360 应用程序启用 SAML 身份验证,必须在身份提供商 (IdP) 和服务提供商 (SP,即 PAM360) 两端进行配置。配置过程包括四个关键步骤:为访问 URL 添加 IdP、在 IdP 界面中将 PAM360 配置为 SP、在 PAM360 中配置 IdP 详细信息,以及配置 SAML 属性。
请导航至“管理”>>“身份验证”>>“SAML 单点登录”,并按照以下各节的说明配置 PAM360 的 SAML 身份验证:
2.1 为 PAM360 访问 URL 添加 IdP
当您首次访问SAML 单点登录页面且尚未配置任何 IdP 时,将看到“添加 IdP”窗口。如果您已有现有的 SAML 配置,则会看到显示已配置 IdP 详细信息的SAML 仪表板。

请按照以下步骤添加新的 IdP:
- 点击左侧窗格中您希望为其创建新 IdP 配置的访问 URL。
- 点击顶部窗格中的“添加 IdP”按钮。

- 在“添加 IdP”窗口中,点击目标 IdP 下方的“配置”按钮。如果列表中未找到目标 IdP,请点击“其他”部分下方的“配置”按钮。

- 在弹出的新窗口中,在“配置服务提供商详细信息”部分下,PAM360 会显示以下详细信息,这些信息是将其注册为 IdP 接口上的 SP 所必需的。
- 访问 URL- 您正在为其配置 SAML 的 PAM360 访问 URL。
- 实体 ID- 实体 ID 是 PAM360 作为 SAML 环境中的 SP 的唯一标识符。该标识符将其与 IdP 信任的其他实体区分开来。
- 断言消费者服务 URL- 断言消费者服务 URL 是 SP(即 PAM360)上的端点 URL,IdP 将向该 URL 发送 SAML 响应。
- 服务提供商证书- PAM360 用于对发送给身份提供商的 SAML 请求进行签名,或对从身份提供商接收的 SAML 断言或响应进行解密。身份提供商将使用此证书验证从服务提供商接收的请求和响应的真实性。
- SP 元数据- 这是一个 XML 文档,包含所有 SP 配置详细信息,例如实体 ID、证书、访问 URL 以及在 IdP 网站上配置 SP 详细信息时所需的端点。点击SP 元数据字段旁边的metadata.xml按钮,可将 SP 详细信息作为 XML 文件下载到您的计算机上。您可以在 IdP 网站上上传此 XML 文件,以便在 SAML 配置过程中自动填充 SP 详细信息。

- 在接下来的部分中,请使用此自动生成的 SP 信息或 metadata.xml 文件,将 PAM360 配置为 IdP 接口上的 SP。
2.2 在 IdP 界面将 PAM360 配置为 SP
以下帮助文档将指导您在目标 IdP 上将 PAM360 配置为服务提供商 (SP):
- Microsoft Entra ID
- Okta
- Active Directory 联合身份验证服务 (AD FS)
- Google Workspace
- Zoho Directory
- ADSelfService Plus
- OneLogin
完成配置后,请记录下身份提供商(IdP)的详细信息,例如 IdP 颁发者 URL、IdP 登录 URL、IdP 注销 URL 等,或下载 IdP 元数据 XML 文件。这些信息将在 PAM360 应用程序中用于完成 SAML 配置。
2.3 在 PAM360 中配置 IdP 详细信息
在 IdP 界面配置完 SP 详细信息后,您应在 PAM360 应用程序中配置 IdP 详细信息。您可以手动输入详细信息,或在指定字段中上传(由 IdP 提供的)XML 文件以自动填充 IdP 详细信息。

- 身份提供商 (IdP) 显示名称- 输入您正在配置的身份提供商的显示名称。该显示名称将作为身份提供商在 SAML 单点登录 (SSO) 仪表板上的唯一标识符。
- IdP 元数据- 上传从 IdP 网站下载的 metadata.xml 文件,以避免手动输入以下 IdP 详细信息。此操作将自动在相应字段中填充 IdP 详细信息。
- IdP 颁发者- 在此字段中输入 IdP 提供的 IdP 颁发者 URL 或 URI。PAM360 将使用该 IdP 颁发者来验证和确认从 IdP 接收的 SAML 请求和响应。
- IdP 登录 URL- 指定当用户直接访问 PAM360 应用程序时,应重定向至该 URL 进行身份验证。
- IdP 协议绑定- 从给定选项中选择 IdP 支持的协议绑定。所选协议绑定将同时应用于 SP 发送的 AuthnRequests 和 LogoutRequests。
- IdP 注销 URL- 指定用户从 PAM360 注销时应被重定向到的 URL,以启动 SLO 流程。
- IdP 证书上传模式- 从下拉菜单中选择所需选项。您可以从本地计算机上传 IdP 证书,或从 PAM360 中存储的资源中选择证书。
- 如果您选择“上传 IdP 证书”选项,请点击“浏览”按钮,从您的计算机中选择所需的 IdP 证书,然后点击“打开”。
- 如果您选择“从 PAM360 文件/密钥库选择证书”选项,请选择存储 IdP 证书的 PAM360 资源和账户。
- 单击“下一步”进入下一步。
2.4 配置 SAML 属性
在 PAM360 中配置好 IdP 详细信息后,您应配置 SAML 属性,这是 SAML 配置流程的最后一步。这些属性定义了 PAM360 与 IdP 之间的交互方式。请指定身份验证的方法和端点,并提供详细信息以验证并安全处理 SAML 请求/响应。 正确的配置可确保单点登录(SSO)和单点注销(SLO)功能的无缝运行,并在身份验证和授权过程中保护敏感数据。
- NameID 格式- 从下拉字段中选择所需的 NameID 格式。
- 算法- 选择用于签署 SAML 请求的加密算法,以确保数据的完整性和机密性。
- 强制用户重新身份验证- 选中此复选框,强制用户在从 IdP 仪表板访问 PAM360 应用程序时重新进行身份验证,即使他们与 IdP 之间存在活动会话也是如此。
注意
请确保在 IdP 网站上进行 SAML 配置时启用“Honor Force Re-authentication”(强制重新身份验证)选项(如果可用)。
- 请求身份验证上下文:
- 启用此复选框可指定 IdP 在验证用户时应使用的身份验证上下文。
- 如果禁用此选项,PAM360 在发送给 IdP 的 AuthnRequests 中将不会为用户身份验证指定特定的身份验证上下文。在这种情况下,IdP 将使用其默认身份验证方法来验证用户,这可能不符合您的特定安全要求或偏好。
- 身份验证上下文类- 仅当“请求身份验证上下文”复选框启用时,此下拉字段才可用。从可用选项中选择所需的身份验证上下文类。所选类定义了 IdP 在用户身份验证过程中应使用的身份验证类型(例如,密码、多因素)。
- 身份验证上下文比较- 此参数指定身份提供商应如何解释并匹配请求的身份验证上下文类与其可用的身份验证方法。从可用选项中选择所需的比较方法:完全匹配、最低要求、最高要求、更优匹配。身份提供商将根据所选选项决定采用哪种身份验证方法。

- 在 NameID 格式中替换 SAML 版本- 选中此复选框,可在发送至 IdP 的 AuthNRequests 中更新 NameID 格式中的 SAML 版本。在“替换 NameID 格式版本”下拉字段中,选择 IdP 支持的相应 SAML 版本,以确保 SP 与 IdP 之间无缝交互。
- 被动身份验证请求- 启用此选项可允许 IdP 使用被动身份验证方法对用户进行身份验证。在被动身份验证请求中,IdP 将尝试使用现有的会话信息对用户进行身份验证,而不会提示用户登录。
- 认证请求签名- 启用此选项可对发送至 IdP 的认证请求进行签名。对 AuthNRequest 进行签名可确保请求的完整性和真实性,使 IdP 能够确认该请求源自受信任的 SP PAM360,且请求未被篡改
- 注销请求签名- 启用此选项可对发送至 IdP 的注销请求进行签名。
- 注销响应已签名- 启用此选项可对发送至 IdP 的注销响应进行签名。
- NameID 属性- 指定 PAM360 在授予用户访问权限前,应从 IdP 接收的 SAML 断言中验证的 NameID 属性。确保NameID 属性与IdP 配置一致,以实现准确的用户身份识别。
- 验证身份验证响应签名- 启用此选项以验证从 IdP 接收的身份验证响应的签名。
- 验证注销响应签名- 启用此选项可验证从 IdP 接收的注销请求或响应的签名。
- 重定向至主页- 启用此选项,可在用户从 PAM360 注销后将其重定向至 IdP 配置中指定的注销 URL。如果启用此选项,从 PAM360 注销的用户将被重定向至“注销 URL”字段中指定的 URL。 在“注销 URL”字段中输入“https://<PAM-ACCESS-URL>”?skipsamlsso=true”,将用户重定向回 PAM360 登录页面
注意
启用此选项将禁用“单点注销”功能。
- 单点注销- 选中此复选框,可在用户从 PAM360 注销时终止与 IdP 的活动用户会话,并终止 SSO 期间在不同 SP 上建立的所有活动用户会话

配置完所需的 SAML 属性后,点击“立即启用”以完成 PAM360 应用程序的 SAML 设置。已配置的 IdP 将与所选的 PAM360 访问 URL 关联。配置成功后,您将被重定向至SAML SSO 仪表板,在那里您可以为 PAM360 访问 URL 添加或管理 IdP 配置。
3. 为 PAM360 高可用性服务器配置 SAML 身份验证
如果您已为 PAM360 应用程序配置了任何 PAM360 高可用性模型,可以在SAML SSO 仪表板中的 “访问 URL”部分单独添加其访问 URL。请按照第 4.1 节中的步骤将访问 URL 添加到 SAML 仪表板,并按照第 2 节中的步骤为这些访问 URL 配置 IdP。
注意
每个 PAM360 访问 URL 都作为独立的 SP 运行。因此,每个 PAM360 服务器访问 URL 都需要在 IdP 平台上创建一个应用程序,然后按照第 2 节中的说明进行 IdP 配置,才能成功配置 SAML 身份验证。
4. 管理 SAML SSO 配置
PAM360 中的 SAML SSO 仪表板是一个用于管理 SAML 配置的综合界面。如果您已为 PAM360 环境配置了高可用性服务器,则可以通过此仪表板高效地配置和管理所有 PAM360 服务器访问 URL 的 SAML 身份验证。 在 SAML SSO 仪表盘中,您可以添加或移除服务器访问 URL、为每个 URL 配置 IdP、启用或禁用 IdP 配置、修改 SAML 属性,以及搜索或删除 IdP。这种集中式配置确保了跨多台服务器/URL 及多个 IdP 的 SAML 配置无缝管理,从而增强了安全性并提升了易用性。
4.1 管理服务器访问 URL
请按照以下步骤将新的服务器访问 URL 添加到 SAML 仪表板中。
- 点击 SAML 仪表板左上角窗格中的“添加访问 URL”按钮。

- 在“添加访问 URL”窗口中,在“访问 URL”字段中输入您希望配置 SAML SSO 的目标 URL。
- 点击“添加”以保存新 URL。

- 使用目标访问 URL 旁边的“编辑”图标进行修改,使用“删除”图标永久删除该访问 URL
新的服务器访问 URL 将添加在 SAML 仪表板的“访问 URL”部分下。现在,您可以根据需要为该 URL 配置 IdP 并管理其 SAML 配置。这一简化的流程使管理多个访问 URL 变得轻松,特别是在配备高可用性服务器的 PAM360 环境中,可确保每个访问 URL 都配置了安全的 SSO 身份验证。
4.2 管理 IdP 配置
请按照以下步骤在 SAML 控制台中为服务器访问 URL 添加新的 IdP 配置。
- 选择您希望为其配置 IdP 的目标访问 URL,然后点击“添加 IdP”选项。
- 在“添加 IdP”窗口中,点击您要配置的 IdP 下方的“配置”按钮。
- 按照第 2节中提到的 IdP 配置步骤,成功配置 IdP。
请按照以下步骤在 SAML 仪表板中复制服务器访问 URL 的现有 IdP 配置:
- 选择您希望复制现有 IdP 的访问 URL,然后单击“复制 IdP”选项。
- 在“复制 IdP”窗口中,从“身份提供商”下拉字段中选择所需的 IdP,然后单击“复制 IdP”按钮。

- 所选的 IdP 配置将被添加到所选的访问 URL 中。
在 SAML 仪表板中,点击目标访问 URL 以查看已配置的 IdP。您将看到所有已配置 IdP 的列表,其中包含显示名称、IdP 颁发方和证书有效期等详细信息。使用目标 IdP 旁“状态”列下方的切换开关来启用或禁用它们。此外,您可以点击目标 IdP 旁边的“编辑”图标来编辑 SAML 属性,或点击“删除”图标来删除已配置的 IdP。
注意
删除 IdP 时请务必谨慎,因为此操作将导致用户无法通过该特定服务器访问 URL 并使用与该 IdP 配置的 SAML SSO 访问 PAM360。如果您的用户正在使用此 IdP 访问 PAM360 服务器,他们将无法再通过 SAML SSO 进行身份验证。 在删除与服务器访问 URL 关联的 IdP 之前,请启用 LDAP、Microsoft Entra ID 或 AD 身份验证等替代身份验证方法,以确保无缝的登录体验。
5. 故障排除提示
如果您在环境中遇到 SAML SSO 身份验证问题,请按照以下步骤操作:
1. 验证 IdP 登录 URL:
- 请导航至 SAML 仪表板,点击目标 IdP 旁边的“编辑”选项以打开“身份提供商详细信息”窗口,您可在其中验证或修改 URL。
- 请确保在 IdP 配置过程中提供的IdP 登录 URL准确无误,并与 IdP 提供的 URL 一致。如果此 URL 不正确,用户将无法通过 IdP 进行身份验证,从而无法访问 PAM360。

2. 验证 IdP 证书:
为访问 URL 配置 IdP 后,请点击目标 IdP 旁边的“编辑”选项以打开“身份提供商详细信息”窗口,并在“当前证书”部分中将 IdP 证书与 IdP 网站上的证书进行核对。此步骤可确保使用正确的证书进行身份验证。
3. 重新配置高可用性备用服务器:
- 如果您使用 PostgreSQL 作为后端数据库,并已将辅助服务器配置为高可用性模式,则在 PPM 升级后必须重新配置辅助服务器设置。
- 重新配置辅助服务器时,请重新配置该服务器的 SAML 身份验证,因为辅助服务器上之前配置的任何 SAML SSO 设置都将丢失。
- 在重新配置辅助服务器之前,请备份系统属性,并在进行身份提供商 (IdP) 配置时相应地重新配置 SAML 属性。
4. 为高可用性备用服务器重新配置 SAML 属性:
- 如果您使用 MSSQL 作为后端数据库,已将辅助服务器配置为高可用性模型,并且已为辅助服务器配置了 SAML 单点登录 (SSO),则在 PPM 升级后,必须在 SAML 仪表板中重新配置“步骤 3 - SAML 属性”中的辅助服务器 URL。
- 应用 PPM 升级后,之前为备用服务器配置的任何 SAML 属性都将丢失。
- 因此,在应用 PPM 升级之前,请复制为辅助服务器设置所配置的系统属性,并在 SAML SSO 仪表板上重新配置辅助服务器 URL 的 SAML 属性。
5. 负载均衡器 URL 配置:
- 如果您在环境中使用负载均衡器,且邮件服务器设置中未配置 LB URL,则在 PPM 升级后,仅会检索与邮件服务器设置中设置的 URL 相对应的 SAML 配置,并将其显示在 SAML 配置页面上。
- 为确保功能正常,请在SAML 仪表板上手动添加负载均衡器 URL,并重新配置 SAML 单点登录 (SSO) 设置。
遵循这些故障排除提示,您可以解决 SAML SSO 身份验证中的常见问题,并确保用户能够无缝访问 PAM360。如果问题仍然存在,请联系 PAM360 支持 以获取进一步协助。
6. 常见问题
1. 我可以在 PAM360 中为多个服务器访问 URL 配置 SAML SSO 吗?
是的,从版本 7400 开始,PAM360 允许您直接在 SAML SSO 仪表盘中为多个服务器访问 URL 配置 SAML SSO。
2. PPM 升级后,现有的 SAML SSO 配置会如何处理?
假设您拥有一个配备负载均衡器的多服务器环境,并已为负载均衡器 URL 配置了 SAML SSO。应用 PPM 升级后,系统仅会导入负载均衡器 URL 的 SAML SSO 配置,并在SAML SSO 仪表盘中显示该配置。之后,您可以手动为环境中的所有其他服务器配置 SAML SSO,以确保 SAML SSO 身份验证的无缝衔接。
3. 是否需要为每个 PAM360 访问 URL 创建新的 SAML 应用程序?
是的,必须在 IdP 平台中为每个 PAM360 访问 URL 创建新的 SAML 应用程序。每个 PAM360 访问 URL 均作为独立的 SP(服务提供商)存在,需要在 IdP 平台中拥有各自的应用程序配置。
4. 所有 PAM360 访问 URL 的断言消费者服务 URL 和单点注销服务 URL 是否相同?
每个 PAM360 访问 URL 的断言消费者服务 URL 和单点注销服务 URL 均不相同。在为某个访问 URL 进行 IdP 配置时,PAM360将在“配置服务提供商详细信息”步骤中,根据该 PAM360 访问 URL 自动生成断言消费者服务 URL 和单点注销服务 URL。
5. 高可用性服务器的元数据 XML 文件会如何处理?
在配置 SAML 单点登录时,每个 PAM360 访问 URL 都将作为独立的服务提供商(SP)存在。因此,包括实体 ID、ACS URL 和 SLO URL 在内的 SP 详细信息对于每个 PAM360 访问 URL 都是唯一的。在身份提供商(IdP)网站上配置 SP 详细信息时,您必须使用在 IdP 配置过程中“配置服务提供商详细信息”步骤中为每个访问 URL(SP)生成的相应 metadata.xml 文件。
6. 两台服务器的属性和声明是否相同?
是的,高可用性服务器的属性和声明与为主服务器的配置完全一致。请确保在高可用性服务器的新 SAML 应用程序中使用相同的属性映射(例如,电子邮件、用户 ID)。
7. 如果之前已配置了负载均衡器,需要执行哪些步骤?
如果您的环境此前使用负载均衡器进行 SAML 单点登录 (SSO),且您希望过渡到独立的主 URL 和辅助 URL,则必须分别针对每个服务器访问 URL 重新配置 SAML SSO。为此,请按照第 2 节中概述的步骤为主 URL 和辅助 URL 设置 SAML SSO。请确保删除负载均衡器 URL 的现有 SAML 配置。
8. 升级至 Build 7400 时,现有 SAML 属性如何处理?
此前,在 Build 7301 及更早版本中,必须在 PAM360 安装目录下的system_properties.conf文件中手动配置 SAML 属性。从 Build 7400 开始,system_properties.conf文件中配置的 SAML 属性将被自动获取,并显示在已配置访问 URL 的 SAML SSO 仪表板中。 您可以通过 SAML SSO 仪表板中的“编辑 IdP 详细信息”窗口直接查看或修改这些属性。