跳转到主要内容

如何使用 Okta 配置 SAML 单点登录 (SSO)

本文介绍如何使用 Okta 配置 SAML 单点登录 (SSO),包括设置、用户身份验证和用户管理。

本文档概述了使用 Okta 进行 SAML 单点登录的设置和功能,用于用户身份验证和管理。文档介绍了集成流程、功能以及设置步骤。

主要产品优势

  1. 简化身份验证

    · 允许客户通过其公司身份提供商登录。

    · 支持由服务提供商 (SP) 发起和由身份提供商 (IdP) 发起的流程。

  2. 用户预配和管理

    · 使用 SCIM 自动完成用户预配、更新和取消预配。

    · 为不想设置 SCIM 的用户提供即时 (JIT) 预配。

    · 支持自定义用户角色和团队的属性映射。

    · 通过 SAML 预配的用户将不再需要经过传统的用户请求审批流程,从而显著减少管理工作量。

  3. 增强安全性

    · 安全处理 Name ID、属性和身份验证上下文。

    · 关联域身份验证可确保用户属于正确的组织。

功能说明和设置

此功能主要面向需要集中式身份验证和用户管理的大型组织。

重要提示:

以下示例使用 Okta 作为身份提供商 (IdP)。但是,SAML 集成支持任何支持 SAML 2.0 的身份提供商。

每个 IdP 的配置界面可能略有不同,但核心设置流程保持一致:

1. 在 IdP 中创建应用程序。

2. 配置服务提供商 (CisionOne) 提供的 ACS URL 和 SP 实体 ID。

3. 映射 email、first_name、last_name 和自定义角色等属性。

如果你使用 Microsoft Azure 作为身份提供商,请参阅 如何使用 Azure 配置 SAML 单点登录 (SSO)? 来设置 SAML 集成。

Okta 端的 SAML 设置

1. 在Okta中创建新的应用集成

进入您的身份提供者管理员仪表板,创建新的应用集成。如果出现登录方法提示,请确保选择SAML 2.0。

2. 从CisionOne复制并粘贴ACS和SP实体ID

  • 通过访问 组织 → 集成 → SAML 进入SAML集成页面。

  • 复制ACS URL和SP实体 ID

  • 将ACS Url和SP身份ID粘贴到相应的字段中。使用电子邮件地址作为名称ID格式,并使用电子邮件作为应用程序用户名。

3. 设置属性

通过您的身份提供者的属性声明部分设置属性语句。我们目前需要:

  1. email

  2. first_name

  3. last_name

  4. primary_team(可选)

  5. monitoring_user_role(可选)

  6. social_user_role(可选)

  7. outreach_user_role(可选)

在 Okta 中,从 SAML 集成向下滚动以到达属性语句部分。添加以下属性。

确保在Okta的个人资料编辑器中设置所需和期望的可选属性。

4.(可选)上传签名证书

对于需要额外安全层的组织,可以将签名证书上传到 Okta。这样,Okta 就可以验证 SAML 请求是否来自 CisionOne。

  1. 从 CisionOne SAML 集成页面(Organisation → Integrations → SAML)复制 SP 实体 ID URL。

  2. 将 SP 实体 ID URL 粘贴到浏览器地址栏并打开。系统将加载 SP 元数据文件。

  3. 在元数据文件中,找到并复制证书令牌,即位于 <X509Certificate> 标签之间的长字母数字字符串。

  4. 创建一个新的文本文件,并将证书令牌粘贴到其中,同时在其前后分别添加以下页眉和页脚,各占一行:

    1. -----BEGIN CERTIFICATE-----

    2. <在此处粘贴证书令牌>

    3. -----END CERTIFICATE-----

    4.

  5. 使用 .pem 扩展名保存文件(例如 cisionone-sp.pem)。

  6. 在 Okta 中,导航到 SAML 应用的“Configure SAML”页面中的 Sign On 设置,点击“Show Advanced Settings”按钮,并找到 Signature Certificate 字段。

  7. 上传你创建的 .pem 文件。

    上传后,Okta 将使用此证书验证来自 CisionOne 的传入 SAML 请求的真实性。

SAML 设置(CisionOne - 必需)

1. 从Okta复制并粘贴ACS和SP实体ID

创建应用程序后,从您的身份提供者复制SSO URL、身份提供者发行者(身份 ID)和X.509证书,并将其粘贴到CisionOne的集成页面,以建立连接。

2. 设置关联域名

  • 如果您在多个域名或组织中有用户,请设置域身份验证并使用生成的密钥将其添加到您的DNS记录中。确保点击“验证域名”以正确建立连接。

  • 如果用户属于多个组织或帐户,请确保在两个帐户之间进行适当的域名验证。这有助于避免传输冲突,并确保用户正确认证。如果未设置,用户将无法在左上角的组织下拉菜单中看到他们的其他组织,并且需要单独登录到他们的其他帐户,无法使用SAML SSO。

3. 设置自定义属性值映射

  • 为了使团队和用户角色属性正常工作,管理员必须在CisionOne中映射自定义属性值。

  • 向下滚动到CisionOne SAML集成并打开“自定义属性(可选)”折叠面板。

注意:如果组织没有设置可选属性,则将根据CRM中的设置分配默认团队和角色。如果他们没有默认团队,则将不分配任何团队。

SCIM 设置(Okta 和 Cision)

跨域身份管理系统 (SCIM) 可与 SAML 配合使用,以自动执行用户预配、取消预配和个人资料更新。

如果未配置 SCIM,用户仍可在首次登录时通过即时 (JIT) 预配创建。但是,仅通过 JIT 预配不支持用户更新、角色更改和取消预配。

有关 SCIM 以及它与 SAML 的区别的更多信息,请参阅 使用 Okta 配置 SCIM 预配

登录流程

该集成允许SP发起和IdP发起的身份验证流程。

  1. 从IDP

    设置完成后,您应该能够在身份提供者的用户仪表板中看到创建的应用程序。当点击该图块时,浏览器将重定向到CisionOne并使用户登录。如果用户尚不存在于Cision中,该图标还将为用户进行配置。

  2. 从CisionOne

    从CisionOne登录时,选择“使用SAML登录”按钮。用户必须输入他们的公司电子邮件并选择“单点登录”。登录后,用户可能会被短暂重定向到他们的身份提供者,然后再重定向回Cision。

    如果用户的电子邮件不存在或他们的登录存在问题,将显示以下报错信息。

这是否解答了您的问题?