更新日期
1. 简介
1.1 功能概述
单点登录(Single Sign-On,简称 SSO)指在多个应用系统中,用户只需 登录一次 即可访问所有相互信任的系统。英雄云支持将平台集成至其他系统或产品中,让员工 一键登录,实现跨平台无缝切换 。
1.2 应用场景
- 企业微信 / 钉钉集成:企业日常使用企业微信管理内部沟通,管理员将英雄云与企业微信 SSO 对接后,员工在网页端点击企业微信图标即可一键登录,无需再输入英雄云账号密码。
- 自研 APP 单点集成:企业自研了一款内部管理 APP,管理员将英雄云与该 APP 集成后,员工在 APP 中打开英雄云页面时自动完成身份认证,实现应用内无缝跳转。
- 统一身份认证对接:企业已部署飞书进行团队协作,管理员将英雄云与飞书的 SSO 体系对接后,员工使用飞书账号即可直接访问英雄云,无需单独注册和记忆多套密码。
1.3 版本说明
单点登录功能为 企业版及以上版本 功能,详情请参考:版本差异。
1.4 前提条件
- 当前操作用户为企业的 创建者 或 系统管理员 。
- 企业已完成单点登录功能购买(企业版及以上版本)。
- 具备身份提供商的管理员权限,用于获取 SSO 配置参数。
2. 设置入口
操作路径:点击工作台右上角个人头像 >> 在下方弹窗中点击「企业管理」>> 点击左侧导航栏「企业设置」>> 在「企业安全」模块找到「单点登录」开关 >> 点击「设置」按钮 。

3. 操作指南
3.1 理解核心概念
在开始配置前,建议先了解以下核心术语:
| 名词 | 解释说明 |
|---|---|
| 单点登录(Single Sign-On) | 简称SSO,一种身份认证方案,允许用户使用一套凭证(如用户名和密码)登录多个独立的软件系统。用户只需在统一的认证中心登录一次,即可获得访问所有相互信任的应用程序的权限,无需再次输入密码。 |
| 服务提供者(Service Provider) | 简称 SP,依赖身份提供者来进行用户认证的应用程序或网站。用户希望访问的具体应用或服务,如英雄云、CRM 系统等。 |
| 身份提供者(Identity Provider) | 简称 IdP,负责集中管理和验证用户身份的可信系统。身份提供者能够向 SP 发送身份断言,标识某个人身份的 Token。 |
| 安全断言标记语言(SAML) | 一种基于 XML 的开放标准协议,用于在各方之间(特别是在 IdP 和 SP 之间)交换认证和授权数据。 |
| SAML 请求(SAML Request) | 当用户尝试访问 SP 时,由 SP 生成的、发往 IdP 的一个用户身份认证请求。 |
| SAML 响应(SAML Response) | IdP 在验证用户身份后,生成的并返回给 SP 的一个包含用户身份断言的消息。 |
| 令牌(Token) | 在认证过程中生成的、代表用户身份和权限的数字凭证。SAML 断言就是令牌的一种形式。 |
| 会话 (Session) | 从用户成功登录开始,到用户主动退出或登录状态超时为止的一段时间周期。 |
3.2 了解单点登录流程
基于 SAML 2.0 协议的单点登录完整流程如下 :
1) 用户发起访问:用户尝试访问 SP(如英雄云)。
2) SP发起认证请求:SP 检测到用户无有效本地会话后,生成 SAML Request,重定向至 IdP 的认证端点。
3) IdP 呈现登录界面:IdP 解析收到的 SAML Request,并将用户重定向到统一的认证页面。
4) 完成身份验证:用户在 IdP 的登录页面上输入凭证(如用户名 / 密码),完成身份认证。
5) IdP 签发响应:认证成功后,IdP 生成包含用户身份断言的 SAML Response,并返回至 SP 的 ACS 地址。
6) SP 验证并建立会话:SP 验证 SAML Response 的有效性,验证通过后为用户建立本地会话。
7) 成功访问应用:用户被重定向至最初请求的 SP 应用,并凭借已建立的会话成功获得访问权限。
2) SP发起认证请求:SP 检测到用户无有效本地会话后,生成 SAML Request,重定向至 IdP 的认证端点。
3) IdP 呈现登录界面:IdP 解析收到的 SAML Request,并将用户重定向到统一的认证页面。
4) 完成身份验证:用户在 IdP 的登录页面上输入凭证(如用户名 / 密码),完成身份认证。
5) IdP 签发响应:认证成功后,IdP 生成包含用户身份断言的 SAML Response,并返回至 SP 的 ACS 地址。
6) SP 验证并建立会话:SP 验证 SAML Response 的有效性,验证通过后为用户建立本地会话。
7) 成功访问应用:用户被重定向至最初请求的 SP 应用,并凭借已建立的会话成功获得访问权限。

3.3 配置单点登录
本章节以与 Keycloak 对接为例,演示完整的配置流程。其他支持 SAML 2.0 协议的身份提供商(如 OneLogin、阿里云 IDaaS 等)可 按相同逻辑 进行配置 。
3.3.1 在身份提供商(IdP)中获取配置参数
在 Keycloak 等 IdP 管理后台中,完成 SAML 应用的创建,并获取关键参数。详细配置请参见:Keycloak 配置。

3.3.2 在英雄云中填写配置参数
将 IdP 中获取的配置参数依次 填入对应输入框 :
| 参数 | 必填 | 说明 |
|---|---|---|
| SAML 2.0 Endpoint (HTTP) | 是 | 英雄云发送 SAML 请求时指向的 IdP 地址。 |
| IdP 公钥 | 是 | IdP 用于签名断言的公钥证书。 |
| SAML 加密算法 | 是 | 支持 SHA-1、SHA-256、SHA-512 三种算法,请与 IdP 配置的加密算法保持一致。 |
| Issuer URL | 是 | IdP 为 SAML 应用分配的唯一标识,用于验证请求来源的合法性。 |
| SLO Endpoint (HTTP) | 否 | 单点登出地址。若填写此项,用户从英雄云登出后,会同时登出该 IdP 下所有 SAML 应用。 |

3.3.3 获取并填写英雄云的认证返回地址
1) 在英雄云单点登录设置页面完成上述参数填写后,系统会自动生成一个「认证返回地址」(ACS URL)。
2) 将该认证返回地址 复制,并填写至 IdP(如 Keycloak)对应的 ACS(Consumer)URL 字段中。
2) 将该认证返回地址 复制,并填写至 IdP(如 Keycloak)对应的 ACS(Consumer)URL 字段中。

4. 效果演示
用户通过SAML 2.0 Endpoint (HTTP)输入 IdP 中的账号密码,认证成功后应自动跳转回英雄云并完成登录。

5. 注意事项
- 单点登录配置涉及企业身份认证安全,请确保 IdP 公钥、Issuer URL 等敏感信息妥善保管,避免泄露。
- 单点登录配置需要企业成员有一定的开发能力。用户可以根据自身的开发能力,选择不同的方式实现单点登录配置。若用户没有开发能力,可以选择提交定制开发需求,由英雄云工程师为您开发。