搜索
更新人
更新时间 更新日期

1. 简介

1.1 功能概述

单点登录(Single Sign-On,简称 SSO)指在多个应用系统中,用户只需 登录一次 即可访问所有相互信任的系统。英雄云支持将平台集成至其他系统或产品中,让员工 一键登录,实现跨平台无缝切换 。

1.2 应用场景

  • 企业微信 / 钉钉集成:企业日常使用企业微信管理内部沟通,管理员将英雄云与企业微信 SSO 对接后,员工在网页端点击企业微信图标即可一键登录,无需再输入英雄云账号密码。
  • 自研 APP 单点集成:企业自研了一款内部管理 APP,管理员将英雄云与该 APP 集成后,员工在 APP 中打开英雄云页面时自动完成身份认证,实现应用内无缝跳转。
  • 统一身份认证对接:企业已部署飞书进行团队协作,管理员将英雄云与飞书的 SSO 体系对接后,员工使用飞书账号即可直接访问英雄云,无需单独注册和记忆多套密码。

1.3 版本说明

单点登录功能为 企业版及以上版本 功能,详情请参考:版本差异

1.4 前提条件

  • 当前操作用户为企业的 创建者 系统管理员
  • 企业已完成单点登录功能购买(企业版及以上版本)。
  • 具备身份提供商的管理员权限,用于获取 SSO 配置参数。

2. 设置入口

操作路径:点击工作台右上角个人头像 >> 在下方弹窗中点击「企业管理」>> 点击左侧导航栏「企业设置」>> 在「企业安全」模块找到「单点登录」开关 >> 点击「设置」按钮 。
企业管理 → 企业设置 → 单点登录设置入口位置截图

3. 操作指南

3.1 理解核心概念

在开始配置前,建议先了解以下核心术语:
名词 解释说明
单点登录(Single Sign-On) 简称SSO,一种身份认证方案,允许用户使用一套凭证(如用户名和密码)登录多个独立的软件系统。用户只需在统一的认证中心登录一次,即可获得访问所有相互信任的应用程序的权限,无需再次输入密码。
服务提供者(Service Provider) 简称 SP,依赖身份提供者来进行用户认证的应用程序或网站。用户希望访问的具体应用或服务,如英雄云、CRM 系统等。
身份提供者(Identity Provider) 简称 IdP,负责集中管理和验证用户身份的可信系统。身份提供者能够向 SP 发送身份断言,标识某个人身份的 Token。
安全断言标记语言(SAML) 一种基于 XML 的开放标准协议,用于在各方之间(特别是在 IdP 和 SP 之间)交换认证和授权数据。
SAML 请求(SAML Request) 当用户尝试访问 SP 时,由 SP 生成的、发往 IdP 的一个用户身份认证请求。
SAML 响应(SAML Response) IdP 在验证用户身份后,生成的并返回给 SP 的一个包含用户身份断言的消息。
令牌(Token) 在认证过程中生成的、代表用户身份和权限的数字凭证。SAML 断言就是令牌的一种形式。
会话 (Session) 从用户成功登录开始,到用户主动退出或登录状态超时为止的一段时间周期。

3.2 了解单点登录流程

基于 SAML 2.0 协议的单点登录完整流程如下 :
1) 用户发起访问:用户尝试访问 SP(如英雄云)。
2) SP发起认证请求:SP 检测到用户无有效本地会话后,生成 SAML Request,重定向至 IdP 的认证端点。
3) IdP 呈现登录界面:IdP 解析收到的 SAML Request,并将用户重定向到统一的认证页面。
4) 完成身份验证:用户在 IdP 的登录页面上输入凭证(如用户名 / 密码),完成身份认证。
5) IdP 签发响应:认证成功后,IdP 生成包含用户身份断言的 SAML Response,并返回至 SP 的 ACS 地址。
6) SP 验证并建立会话:SP 验证 SAML Response 的有效性,验证通过后为用户建立本地会话。
7) 成功访问应用:用户被重定向至最初请求的 SP 应用,并凭借已建立的会话成功获得访问权限。
填写配置参数截图

3.3 配置单点登录

本章节以与 Keycloak 对接为例,演示完整的配置流程。其他支持 SAML 2.0 协议的身份提供商(如 OneLogin、阿里云 IDaaS 等)可 按相同逻辑 进行配置 。
3.3.1 在身份提供商(IdP)中获取配置参数
在 Keycloak 等 IdP 管理后台中,完成 SAML 应用的创建,并获取关键参数。详细配置请参见:Keycloak 配置。
获取配置参数截图
3.3.2 在英雄云中填写配置参数
将 IdP 中获取的配置参数依次 填入对应输入框
参数 必填 说明
SAML 2.0 Endpoint (HTTP) 英雄云发送 SAML 请求时指向的 IdP 地址。
IdP 公钥 IdP 用于签名断言的公钥证书。
SAML 加密算法 支持 SHA-1、SHA-256、SHA-512 三种算法,请与 IdP 配置的加密算法保持一致。
Issuer URL IdP 为 SAML 应用分配的唯一标识,用于验证请求来源的合法性。
SLO Endpoint (HTTP) 单点登出地址。若填写此项,用户从英雄云登出后,会同时登出该 IdP 下所有 SAML 应用。
填写配置参数截图
3.3.3 获取并填写英雄云的认证返回地址
1) 在英雄云单点登录设置页面完成上述参数填写后,系统会自动生成一个「认证返回地址」(ACS URL)。
2) 将该认证返回地址 复制,并填写至 IdP(如 Keycloak)对应的 ACS(Consumer)URL 字段中。
回填地址

4. 效果演示

用户通过SAML 2.0 Endpoint (HTTP)输入 IdP 中的账号密码,认证成功后应自动跳转回英雄云并完成登录。
英雄云单点登录配置界面示例截图

5. 注意事项

  • 单点登录配置涉及企业身份认证安全,请确保 IdP 公钥、Issuer URL 等敏感信息妥善保管,避免泄露。
  • 单点登录配置需要企业成员有一定的开发能力。用户可以根据自身的开发能力,选择不同的方式实现单点登录配置。若用户没有开发能力,可以选择提交定制开发需求,由英雄云工程师为您开发。