本文档概述了使用 Okta 进行 SAML 单点登录的设置和功能,用于用户身份验证和管理。文档介绍了集成流程、功能以及设置步骤。
主要产品优势
简化身份验证
· 允许客户通过其公司身份提供商登录。
· 支持由服务提供商 (SP) 发起和由身份提供商 (IdP) 发起的流程。
用户预配和管理
· 使用 SCIM 自动完成用户预配、更新和取消预配。
· 为不想设置 SCIM 的用户提供即时 (JIT) 预配。
· 支持自定义用户角色和团队的属性映射。
· 通过 SAML 预配的用户将不再需要经过传统的用户请求审批流程,从而显著减少管理工作量。
增强安全性
· 安全处理 Name ID、属性和身份验证上下文。
· 关联域身份验证可确保用户属于正确的组织。
功能说明和设置
此功能主要面向需要集中式身份验证和用户管理的大型组织。
重要提示:
以下示例使用 Okta 作为身份提供商 (IdP)。但是,SAML 集成支持任何支持 SAML 2.0 的身份提供商。
每个 IdP 的配置界面可能略有不同,但核心设置流程保持一致:
1. 在 IdP 中创建应用程序。
2. 配置服务提供商 (CisionOne) 提供的 ACS URL 和 SP 实体 ID。
3. 映射 email、first_name、last_name 和自定义角色等属性。
如果你使用 Microsoft Azure 作为身份提供商,请参阅 如何使用 Azure 配置 SAML 单点登录 (SSO)? 来设置 SAML 集成。
Okta 端的 SAML 设置
1. 在Okta中创建新的应用集成
进入您的身份提供者管理员仪表板,创建新的应用集成。如果出现登录方法提示,请确保选择SAML 2.0。
2. 从CisionOne复制并粘贴ACS和SP实体ID
通过访问 组织 → 集成 → SAML 进入SAML集成页面。
3. 设置属性
通过您的身份提供者的属性声明部分设置属性语句。我们目前需要:
email
first_name
last_name
primary_team(可选)
monitoring_user_role(可选)
social_user_role(可选)
outreach_user_role(可选)
在 Okta 中,从 SAML 集成向下滚动以到达属性语句部分。添加以下属性。
确保在Okta的个人资料编辑器中设置所需和期望的可选属性。
4.(可选)上传签名证书
对于需要额外安全层的组织,可以将签名证书上传到 Okta。这样,Okta 就可以验证 SAML 请求是否来自 CisionOne。
从 CisionOne SAML 集成页面(Organisation → Integrations → SAML)复制 SP 实体 ID URL。
将 SP 实体 ID URL 粘贴到浏览器地址栏并打开。系统将加载 SP 元数据文件。
在元数据文件中,找到并复制证书令牌,即位于 <X509Certificate> 标签之间的长字母数字字符串。
创建一个新的文本文件,并将证书令牌粘贴到其中,同时在其前后分别添加以下页眉和页脚,各占一行:
1. -----BEGIN CERTIFICATE-----
2. <在此处粘贴证书令牌>
3. -----END CERTIFICATE-----
4.
使用 .pem 扩展名保存文件(例如 cisionone-sp.pem)。
在 Okta 中,导航到 SAML 应用的“Configure SAML”页面中的 Sign On 设置,点击“Show Advanced Settings”按钮,并找到 Signature Certificate 字段。
上传你创建的 .pem 文件。
上传后,Okta 将使用此证书验证来自 CisionOne 的传入 SAML 请求的真实性。
SAML 设置(CisionOne - 必需)
1. 从Okta复制并粘贴ACS和SP实体ID
创建应用程序后,从您的身份提供者复制SSO URL、身份提供者发行者(身份 ID)和X.509证书,并将其粘贴到CisionOne的集成页面,以建立连接。
2. 设置关联域名
如果您在多个域名或组织中有用户,请设置域身份验证并使用生成的密钥将其添加到您的DNS记录中。确保点击“验证域名”以正确建立连接。
如果用户属于多个组织或帐户,请确保在两个帐户之间进行适当的域名验证。这有助于避免传输冲突,并确保用户正确认证。如果未设置,用户将无法在左上角的组织下拉菜单中看到他们的其他组织,并且需要单独登录到他们的其他帐户,无法使用SAML SSO。
3. 设置自定义属性值映射
为了使团队和用户角色属性正常工作,管理员必须在CisionOne中映射自定义属性值。
向下滚动到CisionOne SAML集成并打开“自定义属性(可选)”折叠面板。
注意:如果组织没有设置可选属性,则将根据CRM中的设置分配默认团队和角色。如果他们没有默认团队,则将不分配任何团队。
SCIM 设置(Okta 和 Cision)
跨域身份管理系统 (SCIM) 可与 SAML 配合使用,以自动执行用户预配、取消预配和个人资料更新。
如果未配置 SCIM,用户仍可在首次登录时通过即时 (JIT) 预配创建。但是,仅通过 JIT 预配不支持用户更新、角色更改和取消预配。
有关 SCIM 以及它与 SAML 的区别的更多信息,请参阅 使用 Okta 配置 SCIM 预配。
登录流程
该集成允许SP发起和IdP发起的身份验证流程。
从IDP
设置完成后,您应该能够在身份提供者的用户仪表板中看到创建的应用程序。当点击该图块时,浏览器将重定向到CisionOne并使用户登录。如果用户尚不存在于Cision中,该图标还将为用户进行配置。
从CisionOne
从CisionOne登录时,选择“使用SAML登录”按钮。用户必须输入他们的公司电子邮件并选择“单点登录”。登录后,用户可能会被短暂重定向到他们的身份提供者,然后再重定向回Cision。
如果用户的电子邮件不存在或他们的登录存在问题,将显示以下报错信息。




