跳到主内容

Azure AD

将 Azure AD(Microsoft Entra ID)配置为 SAML 身份提供商,以便用户可使用其 Azure AD 帐户登录。

在 Azure AD 中创建企业应用程序

登录到Azure门户并导航至Azure Active Directory > 企业应用程序

单击新建应用程序 > 创建自己的应用程序

输入名称(例如“Casdoor”)并选择集成您在库中未找到的任何其他应用(非库)。 单击创建

配置单点登录

在您的新企业应用中,导航至单点登录并选择SAML

基本SAML配置

单击基本SAML配置部分的编辑,然后输入:

  • 标识符(实体ID)https://<0>/api/acs
    • 示例:https://door.example.com/api/acs
  • 回复URL(断言消费者服务URL)https://<0>/api/acs
    • 使用与实体ID相同的URL
备注

/api/acs 端点仅接受 POST 请求。 Azure AD 默认对 SAML 响应使用 POST 绑定。

单击保存

属性与声明

默认属性配置通常已足够:

  • 唯一用户标识符user.userprincipalname
  • 电子邮件地址user.mail
  • 姓名user.userprincipalname

如有需要,您可以自定义这些映射。 当未显式映射用户名属性时,Casdoor会自动回退,使用SAML断言中的电子邮件地址或NameID来填充用户名字段。

SAML证书

从SAML证书部分下载证书(Base64)

设置Casdoor

请注意设置Casdoor部分中的以下URL:

  • 登录URL
  • Azure AD标识符
  • 注销URL

在Casdoor中配置SAML提供商

在Casdoor管理控制台中,导航至提供商并单击添加

选择以下内容:

  • 类别: SAML
  • 类型自定义
  • 元数据:您可以:
    • 从 Azure AD 下载联邦元数据 XML并粘贴到这里,或
    • 使用登录 URL、Azure AD 标识符和证书手动配置

单击解析以自动填充字段,然后单击保存

分配用户

返回 Azure AD,导航至企业应用程序中的用户和组,并分配应具有 Casdoor 访问权限的用户或组。

将提供商添加到应用程序

编辑您的Casdoor应用,并将Azure AD SAML提供商添加到提供商列表中。 单击保存

单击保存

导航至您的Casdoor应用的登录页面。 您应该会看到一个Azure AD登录选项。 点击以测试SAML身份验证流程。

您也可以使用Azure AD SAML配置中的测试按钮来验证设置。