使用 SAML 2.0 为 Okta 配置单点登录 (SSO)
ManageEngine PAM360 支持 SAML 2.0,可与联合身份管理解决方案集成以实现单点登录 (SSO)。PAM360 作为服务提供商 (SP),通过 SAML 2.0 与身份提供商 (IdP) 进行集成。集成过程涉及 SP 与 IdP 之间相互交换详细信息,以建立 SP 与 IdP 之间的信任关系,从而实现无缝认证。 集成完成后,用户登录身份提供商(IdP)后,无需重新输入凭据,即可通过 IdP 的图形用户界面(GUI)自动访问 PAM360,从而简化了身份验证流程。PAM360 提供与 Okta 的开箱即用集成。
其他详细信息
PAM360 还支持为备用服务器配置 SAML 单点登录,当主服务器不可用时,用户可通过备用服务器登录 PAM360,从而确保访问连续性并最大限度减少中断。
本文将详细介绍以下内容:
请按照以下步骤将 PAM360 与 Okta 无缝集成,从而实现流畅且安全的 SSO 和 SLO 体验。
1. 先决条件
要在 Okta 控制台中将 PAM360 配置为服务提供商 (SP),您需要“使用 SAML 配置单点登录”页面中“服务提供商详细信息”部分显示的 SP 详细信息。这些信息对于在 Okta 控制台中将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Okta 之间实现无缝集成。请参阅此 链接 ,了解在 Okta 控制台上将 PAM360 配置为 SP 所需的详细步骤。
2. 在 Okta 控制台上将 PAM360 添加为应用程序
请按照以下步骤在 Okta 控制台中将 PAM360 添加为应用程序并配置 SAML 设置。
- 使用管理员凭据登录Okta 管理控制台。
- 在左侧窗格中选择“应用程序”,然后在“应用程序”页面上点击“创建应用程序集成”按钮。

- 在弹出的“创建新应用集成”窗口中,选择“SAML 2.0”,然后点击“下一步”。您将看到“创建 SAML 集成”页面。

在“创建 SAML 集成”页面上,您应完成以下配置:常规设置和配置 SAML。
2.1 常规设置
在“创建 SAML 集成”页面,于“常规设置”下,您应提供有关所添加应用程序的基本信息。请按照以下步骤完成此部分:
- 在“应用名称”字段中输入您选择的名称。该名称将作为 PAM360 在 Okta 仪表板上的唯一标识符。

- 若需为应用程序上传徽标,请点击“应用徽标”字段旁的“上传新徽标”图标,点击“浏览文件”,从计算机中选择图片,然后点击“应用”。

- 若不希望向用户显示应用程序图标,请勾选“应用可见性”复选框。
- 点击“下一步”继续进行下一步操作。
2.2 配置 SAML
在“配置 SAML”窗口的“SAML 设置”下,请输入以下详细信息。

- 单点登录 URL- 在此字段中输入 PAM360的断言消费者服务 (ACS) URL。ACS URL 是 PAM360 的端点 URL,Okta 将向该 URL 发送 SAML 响应。
- 对于 MSP,请按https://<pam-access-url>/saml2格式输入 ACS URL,并勾选“将此用作接收方 URL 和目标 URL”复选框。
- 对于客户组织,请按https://<pam-access-url>/saml2?ORGN_NAME=<org_name>的格式输入 ACS URL,并按以下方式填写收件人和目标 URL:
- 接收方 URL - https://<pam-access-url>/saml2
- 目标 URL- https://<pam-access-url>/saml2
- 受众 URI(SP 实体 ID)——在此字段中输入 PAM360 的实体 ID。
- 默认中继状态- 此字段留空。
- 名称 ID 格式- 从下拉字段中选择“未指定”。
- 应用程序用户名- 从给定选项中选择“无”。
- 点击“显示高级设置”按钮以查看高级 SAML 属性。

- 签名证书- 在此字段中上传 PAM360 证书。
- 启用单点注销- 勾选此复选框以允许 PAM360 发送单点注销请求。启用单点注销后,用户可注销 PAM360,从而终止所有通过 SSO 建立的活动会话。
- 单点注销 URL- 在此字段中输入 PAM360 的单点注销服务 URL。
- SP 颁发者- 在此字段中输入 PAM360 的实体 ID。
- 签名请求- 选中此复选框以验证从 PAM360 接收的 SAML 请求。
- 身份验证上下文类- 从下拉菜单中选择所需的身份验证类。
- 尊重强制身份验证- 若希望用户访问 PAM360 时重新进行身份验证(即使其与 Okta(IdP)之间存在活动会话),请选择“是”。

配置完 SAML 属性后,请指定“属性声明”。属性声明是 SAML 断言的关键组成部分,用于提供有关经过身份验证的用户的信息。PAM360 会在授予用户访问权限之前,通过将属性声明中的属性与其用户名进行交叉比对来识别用户。由于 Okta 和 PAM360 中的用户名可能不同,您必须指定其格式。可能存在以下两种情况:
- 如果您在 PAM360 环境中导入了来自 AD 的用户,其用户名将采用 Domain\Username(电子邮件 ID 前缀)的格式。在 Okta 图形用户界面(GUI)的“属性声明”下,请指定以下详细信息:
- 名称:为属性声明输入名称,例如“AD 用户”。
- 名称格式:从可用选项中选择“未指定”。
- 值:toUpperCase(substringBefore(substringAfter(user.email, "@"), ".")) + "\" + substringBefore( user.email, "@")
- 若未进行 AD 集成,请在属性声明中输入值substringBefore(user.email, "@"),因为在 Okta 中,用户配置采用username@domain.com 的格式。但在 PAM360 中,用户名仅显示为 usernames (Email ID 前缀)。
注意
此步骤至关重要,因为在 Okta 中指定正确的 NameID 格式可确保分配给 PAM360 应用程序的用户能够通过 SAML 单点登录成功进行身份验证。
配置完所需参数后,点击“预览 SAML 断言”选项,查看身份提供商 (IdP) 将发送给 PAM360 的 SAML 断言示例。然后,点击“下一步”进入下一步。填写反馈问卷并点击“完成”,以在 Okta 仪表盘上完成服务提供商 (SP) 配置和 SAML 参数设置。
3. 将 PAM360 应用程序分配给用户
设置好新添加的应用程序集成(PAM360)后,您必须将其分配给 Okta 目录中的用户。
- 从左侧窗格访问“应用程序”页面,然后点击“将用户分配给应用程序”按钮。

- 在“分配应用程序”页面中,“将应用程序分配给人员”选项卡下,在“应用程序”部分中选择 PAM360 应用程序,并在“人员”部分中选择您希望授予 PAM360 集成访问权限的用户。

- 选择用户后,点击“下一步”继续。
- 在“确认分配”选项卡中,查看应用程序及已分配的用户。

- 点击“确认分配”按钮,将选定的用户分配给 PAM360 应用程序集成。
4. 下载 Okta IdP 元数据文件
在将 PAM360 配置为 SP 后,请按照以下步骤将 IdP 详细信息下载为 metadata.xml 文件。
- 从“应用程序”页面访问 PAM360 集成。

- 在 PAM360 集成页面上,切换到“登录”选项卡,然后点击“查看 SAML 设置说明”选项。在SAML 设置说明页面中,您将找到在 PAM360 界面中将 Okta 配置为 IdP 所需的所有详细信息。
- 向下滚动至页面底部,找到“可选”字段。复制该字段中提供的元数据,并将其保存为 XML 文件。
- 现在,您可以在 PAM360 界面配置 IdP 详细信息时上传此 XML 文件,从而无需手动输入所有 IdP 信息。
在 Okta 中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 Okta 配置为 IdP,以将其确立为受信任实体。访问 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。查看此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Okta 配置为 IdP,并在 PAM360 界面中启用SAML 单点登录。