使用 SAML 2.0 为 Okta 配置单点登录
ManageEngine PAM360 与 Okta 无缝集成,提供强大且安全的单点登录 (SSO) 功能。组织可通过将 PAM360 配置为服务提供商 (SP),将 Okta 配置为身份提供商 (IdP),从而集中管理用户身份验证并简化访问管理。此集成涉及在服务提供商 (SP) 和身份提供商 (IdP) 之间相互提供相关信息。 此集成利用 Okta 的高级身份验证机制来增强安全性。它允许用户通过 Okta 登录一次即可访问 PAM360,无需重新验证,从而简化了用户体验。此外,该集成还支持单点注销 (SLO),确保当用户从一个应用程序注销时,会自动从所有关联的应用程序中注销,从而保持安全高效的用户会话管理。本文档详细介绍了以下主题:
请按照以下步骤将 PAM360 与 Okta 无缝集成,从而实现流畅且安全的 SSO 和 SLO 体验。
1. 先决条件
要在 Okta 控制台中将 PAM360 配置为服务提供商 (SP),您需要 PAM360 中的 SP 详细信息(在 PAM360 中的 IdP 配置中显示的 SP 详细信息。这些信息对于在 Okta 控制台上将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Okta 之间实现无缝集成。
2. 在 Okta 控制台上将 PAM360 添加为应用程序
请按照以下步骤在 Okta 控制台上将 PAM360 添加为应用程序并配置 SAML 设置。
- 使用管理员凭据登录Okta 管理控制台。
- 在左侧窗格中选择“应用程序”,然后在“应用程序”页面上点击“创建应用程序集成”按钮。

- 在弹出的“创建新应用集成”窗口中,选择“SAML 2.0”,然后点击“下一步”。您将看到“创建 SAML 集成”页面。

在“创建 SAML 集成”页面上,您应完成以下配置:常规设置和配置 SAML。
2.1 常规设置
在“创建 SAML 集成”页面,于“常规设置”下,您需提供有关所添加应用程序的基本信息。请按照以下步骤完成此部分:
- 在“应用名称”字段中输入您选择的名称。该名称将作为 PAM360 在 Okta 仪表板上的唯一标识符。

- 若需为应用程序上传徽标,请点击“应用徽标”字段旁的“上传新徽标”图标,点击“浏览文件”,从计算机中选择图片,然后点击“应用”。

- 若不希望向用户显示应用程序图标,请勾选“应用可见性”复选框。
- 点击“下一步”继续进行下一步操作。
2.2 配置 SAML
在“配置 SAML”窗口的“SAML 设置”下,请输入以下详细信息。

- 单点登录 URL- 在此字段中输入 PAM360的断言消费者服务 (ACS) URL。
- 对于 MSP,请按https://<pam-access-url>/saml2格式输入 ACS URL,并勾选“将此用作接收方 URL 和目标 URL”复选框。
- 对于客户组织,请按https://<pam-access-url>/saml2?ORGN_NAME=<org_name>的格式输入 ACS URL,并按以下方式填写收件人和目标 URL:
- 接收方 URL - https://<pam-access-url>/saml2
- 目标 URL- https://<pam-access-url>/saml2
- 受众 URI(SP 实体 ID)——在此字段中输入 PAM360 的实体 ID。
- 默认中继状态- 此字段留空。
- 名称 ID 格式- 从下拉字段中选择“未指定”。
- 应用程序用户名- 从给定选项中选择“无”。
- 点击“显示高级设置”按钮以显示高级 SAML 属性。

- 响应- 从下拉菜单中选择“已签名”或“未签名”。如果选择“已签名”,身份提供商 (IdP) 将对发送给 PAM360 的 SAML 响应进行签名。
- 断言签名- 从下拉字段中选择“已签名”或“未签名”。如果您选择“已签名”,则 IdP 将对发送到 PAM360 的 SAML 断言进行签名。
- 签名算法- 选择用于对 SAML 断言和响应进行签名的数字算法。
- 摘要算法- 选择用于对 SAML 断言和响应进行签名的摘要算法。
- 断言加密- 选择 IdP 发送的 SAML 断言是否应进行加密。如果选择“加密”,请从相应的下拉字段中选择适当的加密算法和密钥传输算法。
- 签名证书- 在此字段中上传 PAM360 证书。
- 启用单点注销- 勾选此复选框以允许 PAM360 发送单点注销请求。启用单点注销后,用户可注销 PAM360,从而终止所有通过 SSO 建立的活动会话。
- 单点注销 URL- 在此字段中输入 PAM360 的单点注销服务 URL。
- SP 颁发者- 在此字段中输入 PAM360 的实体 ID。
- 签名请求- 选中此复选框以验证从 PAM360 接收的 SAML 请求。
- 身份验证上下文类- 从下拉字段中选择所需的身份验证类。
注意
确保在 SAML SSO 配置期间选择的身份验证上下文类在 IdP 和 SP 之间保持一致。所选选项中的任何不匹配都可能导致身份验证失败或出现不可预测的行为。
- 遵守强制身份验证- 如果您希望用户在访问 PAM360 时重新进行身份验证,即使他们与 Okta(IdP)之间存在活动会话,也请选择“是”。

配置完 SAML 属性后,请指定“属性声明”。属性声明是 SAML 断言的关键组成部分,用于提供有关经过身份验证的用户的信息。PAM360 会在授予用户访问权限之前,通过将属性声明中的属性与其用户名进行交叉比对来识别用户。由于 Okta 和 PAM360 中的用户名可能不同,您必须指定其格式。可能存在以下两种情况:
- 如果您在 PAM360 环境中导入了来自 AD 的用户,其用户名将采用 Domain\Username(电子邮件 ID 前缀)的格式。在 Okta 图形界面中,请在“属性声明”下指定以下详细信息:
- 名称:为属性声明输入名称,例如“AD 用户”。
- 名称格式:从可用选项中选择“未指定”。
- 值:toUpperCase(substringBefore(substringAfter(user.email, "@"), ".")) + "\" + substringBefore( user.email, "@")
- 若未进行 AD 集成,请将值设置为substringBefore(user.email, "@"),因为在 Okta 中,用户配置采用username@domain.com 的格式。但在 PAM360 中,用户名仅显示为 usernames (Email ID 前缀)。
注意
在 Okta 控制台上创建的自定义 NameID 属性的名称应输入到 步骤 3:配置 SAML 属性 。
配置完所需参数后,点击“预览 SAML 断言”选项,查看身份提供商 (IdP) 将发送给 PAM360 的 SAML 断言示例。然后,点击“下一步”进入下一步。填写反馈问卷并点击“完成”,以在 Okta 控制台上完成服务提供商 (SP) 配置和 SAML 参数设置。
3. 将 PAM360 应用程序分配给用户
设置好新添加的应用程序集成(PAM360)后,您必须将其分配给 Okta 目录中的用户。
- 从左侧窗格进入“应用程序”页面,然后点击“将用户分配给应用程序”按钮。

- 在“分配应用程序”页面中,于“将应用程序分配给人员”选项卡下,在“应用程序”部分中选择 PAM360 应用程序,并在“人员”部分中选择您希望授予其访问 PAM360 集成权限的用户。

- 选择用户后,点击“下一步”继续。
- 在“确认分配”选项卡中,查看应用程序和已分配的用户。

- 点击“确认分配”按钮,将所选用户分配给 PAM360 应用程序集成。
在 Okta 中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 Okta 配置为 IdP,以将其确立为受信任实体。访问 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Okta 配置为 IdP,并在 PAM360 界面中定义 SAML 属性。
4. 下载 Okta IdP 元数据文件
在将 PAM360 配置为服务提供商 (SP) 后,请按照以下步骤将 IdP 详细信息下载为 metadata.xml 文件。
- 从“应用程序”页面访问 PAM360 集成。

- 在 PAM360 集成页面上,切换到“登录”选项卡,然后点击“查看 SAML 设置说明”选项。在SAML 设置说明页面中,您将找到在 PAM360 界面中将 Okta 配置为 IdP 所需的所有详细信息。
- 向下滚动至页面底部,找到“可选”字段。复制该字段中提供的元数据,并将其保存为 XML 文件。
- 现在,您可以在 PAM360 界面配置 IdP 详细信息时上传此 XML 文件,从而无需手动输入所有 IdP 信息。