Azure AD
将 Azure AD(Microsoft Entra ID)配置为 SAML 身份提供商,以便用户可使用其 Azure AD 帐户登录。
在 Azure AD 中创建企业应用程序
登录到Azure门户并导航至Azure Active Directory > 企业应用程序。
单击新建应用程序 > 创建自己的应用程序。
输入名称(例如“Casdoor”)并选择集成您在库中未找到的任何其他应用(非库)。 单击创建。
配置单点登录
在您的新企业应用中,导航至单点登录并选择SAML。
基本SAML配置
单击基本SAML配置部分的编辑,然后输入:
- 标识符(实体ID):
https://<0>/api/acs- 示例:
https://door.example.com/api/acs
- 示例:
- 回复URL(断言消费者服务URL):
https://<0>/api/acs- 使用与实体ID相同的URL
备注
/api/acs 端点仅接受 POST 请求。 Azure AD 默认对 SAML 响应使用 POST 绑定。
单击保存。
属性与声明
默认属性配置通常已足够:
- 唯一用户标识符:
user.userprincipalname - 电子邮件地址:
user.mail - 姓名:
user.userprincipalname
如有需要,您可以自定义这些映射。 当未显式映射用户名属性时,Casdoor会自动回退,使用SAML断言中的电子邮件地址或NameID来填充用户名字段。
SAML证书
从SAML证书部分下载证书(Base64)。
设置Casdoor
请注意设置Casdoor部分中的以下URL:
- 登录URL
- Azure AD标识符
- 注销URL
在Casdoor中配置SAML提供商
在Casdoor管理控制台中,导航至提供商并单击添加。
选择以下内容:
- 类别:
SAML - 类型:
自定义 - 元数据:您可以:
- 从 Azure AD 下载联邦元数据 XML并粘贴到这里,或
- 使用登录 URL、Azure AD 标识符和证书手动配置
单击解析以自动填充字段,然后单击保存。
分配用户
返回 Azure AD,导航至企业应用程序中的用户和组,并分配应具有 Casdoor 访问权限的用户或组。
将提供商添加到应用程序
编辑您的Casdoor应用,并将Azure AD SAML提供商添加到提供商列表中。 单击保存。
单击保存。
导航至您的Casdoor应用的登录页面。 您应该会看到一个Azure AD登录选项。 点击以测试SAML身份验证流程。
您也可以使用Azure AD SAML配置中的测试按钮来验证设置。