配置单点登录(SSO)身份验证

Enterprise Server 管理员可以为您的服务器配置并启用 单点登录(SSO)功能。后端配置系统允许管理员为服务器用户建立、测试、启用和禁用 SSO 功能。在登录 Enterprise Server 浏览器界面时,可以使用 SSO 选项。为服务器用户设置后,SSO 可让用户使用与公司范围系统相同的一组凭据访问服务器,更加便捷。

  • 如果强制使用 SSO(即在浏览器界面的 Admin – Settings – Authentication 页面上启用了 Enforce SSO (not applied to access from localhost) 选项),用户在访问 Enterprise Server 地址后将立即看到 SSO 登录页面。

  • 从 Altium Designer 连接到 Enterprise Server Workspace 时,也可以使用 SSO 访问。更多信息,请参见 Accessing Your Workspace 页面。

     
     

    当 EDMS.UnifiedLogin 处于 Public 状态时——请使用 'Open Beta Feature Moves to Public' 代码片段的源代码更新下面的段落。

    请注意,要在 Altium Designer 中使用 SSO 访问功能,必须采用通过外部浏览器连接到 Enterprise Server Workspace 的‘统一登录’方式。此功能目前处于 Open Beta 阶段,并且在 Altium Designer 的 Advanced Settings dialog 中启用 EDMS.UnifiedLogin 选项后可用。

有关访问 Enterprise Server 浏览器界面的更多信息,请参见 Exploring the Browser-based Interface 页面。

使用内部身份提供商时,Enterprise Server 必须信任该身份提供商所使用的 HTTPS 证书。否则,在尝试从 Enterprise Server 与其建立连接时会出现错误。主要供应商(Okta、Entra ID 等)的身份提供商默认都具有受信任的有效证书。

SAML 单点登录

在 Enterprise Server 中完成配置并启用后,SSO 系统会通过贵公司指定的身份提供商(IdP)建立授权身份,例如 OktaOneLogin 等,其 ID 断言通信基于标准化的 安全断言标记语言(SAML 2.0)。贵公司的 SSO 登录界面(如果尚未建立)通常基于 IdP 提供的模板或示例——这会发起基于 SAML 的身份验证断言交换,并提供对公司服务的访问。

当在浏览器界面的 Admin – Settings – Authentication 页面上的 SSO 下拉列表中选择 SAML 选项时, 页面会显示 Enterprise Server SSO 服务的预配置 URL(Altium Metadata Configuration),以及上传或手动输入 IdP 授权连接数据的选项(SAML Identity Provider Configuration)。

一旦身份提供商为与贵公司的服务集成完成设置,通常即可从中获取 IdP 配置元数据——请参见下方的 IdP 集成示例。要在 Enterprise Server 中配置 SAML SSO 系统(如果尚未完成),请使用 按钮查找并上传由贵公司 IdP 生成的 SAML IdP 配置 XML 文件。系统会解析上传的 IdP XML 文件,以提取主要配置字段(X509 CertificateIdentity Provider Issuer URL 和 IdP Single Sign-On URL)。或者,也可以将配置中的各个元素(安全证书和 URL)手动添加到对应字段中。

在运行集成测试之前,SSO 不会启用,该测试通过 按钮调用。此测试会验证 SSO 身份处理流程以及贵公司的 SSO 登录。配置测试成功后,您可以点击  按钮()保存设置,从而将其实际应用到 Enterprise Server。

  • 如果随后手动禁用 SSO,或者由于配置更改而导致其被禁用,则  点击并拖动以移动 按钮将变为可用,以便重复执行测试流程。

  • 如果需要,可以更改 Altium Metadata Configuration 设置中的 Entity ID 字段(例如,用于消除两个服务器实例之间的歧义)。

身份提供商集成示例

展开下面的可折叠部分,可查看使用 OneLogin 作为身份提供商的分步集成示例。

展开下面的可折叠部分,可查看使用 Okta 作为身份提供商的分步集成示例。

展开下面的可折叠部分,可查看使用 Microsoft Entra ID 作为身份提供商的分步集成示例。

展开下面的可折叠部分,可查看使用 JumpCloud 作为身份提供商的分步集成示例。

展开下面的可折叠部分,可查看使用 Microsoft Administrative Domain Federated Services (AD FS) 作为身份提供商的分步集成示例。

展开下面的可折叠部分,可查看使用 AWS IAM Identity Center 作为身份提供商的分步集成示例:

OAuth / OIDC 单点登录

您的 Enterprise Server 的 SSO 功能也可以使用 OAuth / OIDC 标准进行配置。 当在浏览器界面的 Admin – Settings – Authentication 页面上的 SSO 下拉列表中选择 OAuth / OIDC 选项时, 页面允许输入所选 IdP 提供的数据。

  • Application Credentials

    • Client ID – 来自 IdP 的应用程序 ID。

    • Client Secret – 来自 IdP 的应用程序密钥。

  • Configuration

    • Scopes to Request – 范围定义了您的应用程序向用户请求的访问级别。

    • Authentication Endpoint – 此端点处理用户身份验证和授权同意。您的应用程序会将用户重定向到此端点以登录并授予权限。

    • Token Endpoint – 此端点用于将授权代码或刷新令牌交换为访问令牌。这是应用程序与授权服务器之间的安全后端通信。

    • User Profile Endpoint – 此端点使用访问令牌检索用户配置文件信息(例如姓名、电子邮件)。返回的数据取决于授权期间授予的范围。

  • Mappings – 在表格的 Mapped Attribute 字段中,输入将映射到 Enterprise Server 端用户名的属性。

在运行集成测试之前,SSO 不会启用,该测试通过 按钮调用。此测试会验证 SSO 身份处理流程以及贵公司的 SSO 登录。配置测试成功后,您可以点击  按钮()保存设置,从而将其实际应用到 Enterprise Server。

如果随后手动禁用 SSO,或者由于配置更改而导致其被禁用,则  按钮将变为可用,以便重复执行测试流程。

使用 Entra ID 时请注意,它为 OAuth 端点提供了两个 API 版本:

  • https://login.microsoftonline.com/{tenantId}/.well-known/openid-configuration

  • https://login.microsoftonline.com/{tenantId}/v2.0/.well-known/openid-configuration

您需要从其中一个版本中获取正确的一组端点(token/authorize/userinfo)。如果将它们混用,在尝试从 Enterprise Server 与 Entra ID 建立连接时会导致错误。

AI-LocalizedAI 翻译
如您发现任何问题,请选中相关文本/图片,并按 Ctrl + Enter 键向我们提交反馈。
Content