本文介绍单点登录的SAML响应说明 单点登录的SAML响应说明 本文为您介绍进行单点登录(SSO登录)时SAML响应中必须包含的元素,尤其是SAML断言中的元素。 合作方(IdP)判断用户的登录状态,若用户未登录,引导用户进行登录操作,登录之后合作方按SAML协议格式组织SAMLResponse返回报文,POST请求。 plaintext 请求地址示例: 参数 说明 必填 示例 SAMLResponse ACS报文,base64编码, 该报文强制使用断言签名,使用合作方私钥进行签名,
天翼云将根据合作方的X509证书进行验证签名 如果需要断言属性加密,请使用
天翼云x509证书进行加密 是 SAMLResponse请求重定向到
天翼云的地址为
天翼云与合作伙伴约定的地址,亦可解析SAMLRequest请求报文后在报文AssertionConsumerServiceURL属性中获取
天翼云接收请求地址,需要返回的SAMLResponse报文较为复杂,建议使用相应的类库进行生成 SAMLResponse报文中 相关的属性值必须与合作方提供给
天翼云的IDP Metadata.xml中的entityID相对应。 SAMLResponse报文中的公钥请与提供给
天翼云的公钥一致 SAMLResponse报文中必须必须有报文签名 SAMLResponse报文中 的值必须服务提供商提供的SP Metadata的entityID一致。 SAMLResponse报文中 中,必须有一个 ,可配置为unspecified,可配置为动态的ctyunUserId,示例如下: xml 合作方需要在SAMLResponse报文 节点中需要提供给
天翼云的属性 参数 说明 必传 email 邮箱,在
云SSO用户查看 是 accountId 用户在身份提供商的唯一用户id标识,身份提供商根据自身配置情况传递,例如传递用户在IDP侧的ID 是 nickName 用户昵称,身份提供商根据自身配置情况传递 是 SAMLResponse xml示例(SAMLResponse解析后): xml samlidp