如何设置 SSO
配置单点登录(SSO),为你的 Activepieces 平台启用安全、集中的身份验证
概述
单点登录(SSO)允许你的团队成员使用组织现有的身份提供商进行身份验证,无需单独的 Activepieces 凭证。这提高了安全性,简化了用户管理,并提供无缝的登录体验。
先决条件
在配置 SSO 之前,请确保你拥有:
- Activepieces 平台的管理员访问权限
- 身份提供商(Google、GitHub、Okta 或 JumpCloud)的管理员访问权限
- Activepieces SSO 配置屏幕中的重定向 URL
访问 SSO 配置
在 Activepieces 管理后台导航到 平台设置 → SSO 以访问 SSO 配置屏幕。
强制执行 SSO
你可以通过指定组织的电子邮件域名来强制执行 SSO。启用 SSO 强制执行后:
- 匹配的电子邮件域名的用户必须通过 SSO 提供商进行身份验证
- 可以禁用电子邮件/密码登录以增强安全性
- 所有身份验证都将通过你指定的身份提供商进行
SSO 域名
SSO 域名允许你将公共域名(例如 acme.com)映射到平台的 SAML 提供商,以便用户从共享登录页面发现正确的 IdP。
你可以在 SAML 配置对话框(平台设置 → SSO → SAML 2.0 → 启用)的 SSO 域名 字段中设置。留空以禁用基于域名的发现。
在云版上的工作方式
在云版登录页面上,点击 使用 SAML 登录 会打开一个对话框,询问用户其组织域名。当他们输入 acme.com 时,系统会查找匹配该 SSO 域名的平台,并将用户重定向到该平台的身份提供商。
约束条件
- 必须是包含点的有效公共主机名(例如
acme.com,而不是acme) - 在云版上,每个域名只能被一个平台声明
支持的 SSO 提供商
Activepieces 支持多个 SSO 提供商,以便与你现有的身份管理系统集成。
选择 **Web 应用** 作为应用类型。
GitHub
* **应用名称**:选择可识别的名称(例如 "Activepieces SSO")
* **主页 URL**:输入你的 Activepieces 实例 URL
使用 Okta 的 SAML
| 名称 | 值 |
| - | - |
| `firstName` | `user.firstName` |
| `lastName` | `user.lastName` |
| `email` | `user.email` |
使用 Microsoft Entra ID(Azure AD)的 SAML
为其命名(例如 "Activepieces"),然后选择**集成你在库中未找到的任何其他应用程序(非库)**。
* **标识符(实体 ID)**:`Activepieces`
* **回复 URL(断言消费者服务 URL)**:粘贴 Activepieces 配置屏幕中的 SSO URL
| 声明名称 | 源属性 |
| - | - |
| `firstName` | `user.givenname` |
| `lastName` | `user.surname` |
| `email` | `user.mail` |
你可以将此 URL 直接粘贴到 Activepieces 的 **IdP 元数据** 字段——Activepieces 会自动获取元数据 XML。或者,在浏览器中打开该 URL,保存 XML 并粘贴其内容。
使用 JumpCloud 的 SAML
<img src="https://mintcdn.com/activepieces/uHZ35vXyxX7goNO-/resources/screenshots/jumpcloud/acl-url.png?fit=max&auto=format&n=uHZ35vXyxX7goNO-&q=85&s=850741fb9a122b3aa3be92a9c0f16475" alt="JumpCloud ACS URL" width="608" height="263" data-path="resources/screenshots/jumpcloud/acl-url.png" />
| 服务提供商属性 | JumpCloud 属性 |
| - | - |
| `firstName` | `firstname` |
| `lastName` | `lastname` |
| `email` | `email` |
<img src="https://mintcdn.com/activepieces/uHZ35vXyxX7goNO-/resources/screenshots/jumpcloud/user-attribute.png?fit=max&auto=format&n=uHZ35vXyxX7goNO-&q=85&s=7ca21b93a70e8b51d392ee06cc6c4d10" alt="JumpCloud User Attributes" width="599" height="368" data-path="resources/screenshots/jumpcloud/user-attribute.png" />
<img src="https://mintcdn.com/activepieces/uHZ35vXyxX7goNO-/resources/screenshots/jumpcloud/declare-login.png?fit=max&auto=format&n=uHZ35vXyxX7goNO-&q=85&s=8f2daa949a616e4dc98840b7623f00cb" alt="JumpCloud Redirect Binding" width="597" height="243" data-path="resources/screenshots/jumpcloud/declare-login.png" />
<Warning>
没有 HTTP-Redirect 绑定,SSO 集成将无法正常工作。
</Warning>
<img src="https://mintcdn.com/activepieces/uHZ35vXyxX7goNO-/resources/screenshots/jumpcloud/export-metadata.png?fit=max&auto=format&n=uHZ35vXyxX7goNO-&q=85&s=9945a82f3b87881deea9dce937968f01" alt="JumpCloud Export Metadata" width="618" height="250" data-path="resources/screenshots/jumpcloud/export-metadata.png" />
<Tip>
验证导出的 XML 包含 `Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"` 以确保绑定已正确启用。
</Tip>
```
-----BEGIN CERTIFICATE-----
[将证书值粘贴在此处]
-----END CERTIFICATE-----
```
将其粘贴到**签名密钥**字段。
<img src="https://mintcdn.com/activepieces/uHZ35vXyxX7goNO-/resources/screenshots/jumpcloud/user-groups.png?fit=max&auto=format&n=uHZ35vXyxX7goNO-&q=85&s=43f7dcb66b7aaeec59a070053fdaf8e7" alt="JumpCloud Assign App" width="939" height="526" data-path="resources/screenshots/jumpcloud/user-groups.png" />
故障排查
需要帮助?
如果在 SSO 设置过程中遇到问题,请联系我们的企业支持或销售团队。