本文档将提供基于 SAML 的单点登录(SSO)的基本概述。
支持的版本
- 旗舰版
- 超级版
- 套件(CRMPlus 和 Zoho One)
- 试用版:否
- 开发者:否
- 沙盒:否
- 移动端:否
术语表
- 身份验证
身份验证是在提供系统访问权限之前确认用户身份的过程。这用于保护系统免受冒充者的侵害。 - SAML
安全断言标记语言(SAML)是一种通信标准,有助于进行身份验证。它简化了系统之间身份验证相关信息的交换。 - SSO
单点登录(SSO)是一种认证方法,用户只需登录一次即可访问多个应用程序和服务。这提高了用户体验和安全性。 - 身份提供者(IdP)
身份提供者(IdP)是一个存储用户身份并在他们想要访问应用程序或服务时进行认证的系统。它通过集中认证和启用 SSO 来帮助提高多个系统的安全性。 - SP
服务提供者(SP)是用户想要访问的应用或服务。 - 发行者
发行者是身份提供者(IdP)或服务提供者(SP)的唯一标识符。它有助于确保 SAML 请求和响应被发送到正确的位置。 - ACS URL
断言消费者服务(ACS)URL 是身份提供者发送 SAML 响应的地方。SAML 响应是从身份提供者发送给服务提供者的消息,用以确认用户的身份。 - 默认中继状态
这是用户在身份提供者(IdP)完成登录认证后到达的 URL。 - 单点注销(SLO)URL
这是 IdP 发送登出请求的 URL。 - 登录 URL
这是 IdP 的登录 URL。如果用户未登录 IdP,当他们尝试访问应用或服务时,将被重定向到此页面。 - 登出 URL
这是 IdP 的登出 URL。当用户登出由 IdP 管理的应用或服务时,登出请求将发送至此。 - 公钥/证书
公钥由 SP 和 IdP 用于验证签名和加密(或解密)SAML 消息。 - 算法
这是 IdP 和 SP 之间发送的消息所使用的加密和解密算法。
管理员可以为门户用户启用基于 SAML 的单点登录,以简化登录 CRM 门户的过程。
假设一家营销机构使用 CRM 门户与客户和合作伙伴互动。该机构还为他们提供项目管理和设计工具的访问权限。为了简化跨这些相关应用程序的访问,该机构为其门户用户实施了 SAML 单点登录。启用后,将发生以下情况:
- 一个客户登录 CRM 门户以添加与商机相关的信息。
- 由于启用了 SSO,当客户访问项目管理工具时,他们不需要再次输入凭证。他们会被自动登录。
- 当他们想要访问设计工具以检查原型时,情况也是如此。登录 CRM 门户确保他们可以访问这些其他应用,而无需再次输入凭证。
如果客户端首先登录了项目管理工具,则同样适用。当他们访问 CRM 门户时,会自动登录。
什么是基于 SAML 的单点登录?
基于 SAML 的单点登录(SSO)是一种更快捷地验证使用多个应用程序或服务的用户的方式。它通常被企业使用,这些企业有一个中央 IT 团队管理员工对多个工具的访问权限。
如果没有 SSO,员工必须登录到每个应用程序或服务。他们必须记住多个凭证或为多个应用程序使用相同的凭证。这会影响用户体验和安全性,因为一个被攻破的应用程序可能会暴露其他应用程序的凭证。此外,中央 IT 团队很难管理用户对多个应用程序的访问并执行安全策略。
启用 SSO 后,员工只需登录一次 IdP。登录后,他们可以访问所有与 IdP 关联的应用或服务。中央 IT 团队可以使用 IdP 管理访问权限。由于 IdP 专门用于身份验证,因此它们通常也更安全。
用户可以访问多个应用程序和服务,因为身份提供者(IdP)将身份验证信息传递给服务提供者(SP,即用户想要访问的应用程序和服务)。如果身份提供者和服务提供者之间的通信是以 SAML 消息的形式进行的,这种单点登录就称为基于 SAML 的单点登录。最常见的流程如下:
用户尝试访问一个应用程序(SP)。
SP 请求 IdP 对用户进行身份验证。
身份提供者(IdP)验证用户。如果用户没有登录到 IdP,那么用户会被要求登录。
身份提供者(IdP)向服务提供者(SP)发送 SAML 断言。
SP 为用户提供访问权限。
使用基于 SAML 的单点登录认证方法的一些好处是:
- 易于记忆和管理登录凭证
- 简化门户用户的登录流程
- 由于集中式访问控制而增强安全性
- 降低与密码相关的漏洞风险
- 从集中式身份管理系统轻松管理用户访问权限