租户 SAML 联调与证书治理
本文档用于说明当前租户视角下的 SAML 联调参数、证书治理入口和常见排障点,供租户管理员、实施支持和企业应用接入负责人直接使用。
适用场景
- 当前租户需要以
SAML方式对接企业应用 - 需要核对
IdP Metadata、ACS、证书和最近SAML审计 - 需要轮换租户级
SAML证书并验证联调结果
当前范围
当前版本已支持:
- 应用级
SAML SP基础配置 SP-initiated与IdP-initiated登录IdP Metadata导出SP Metadata导入- 租户级
SAML签名证书治理视图 - 管理后台一键轮换租户级
SAML签名证书 - 最近
SAML审计事件和诊断提示查看
当前暂不覆盖:
SLO- 断言加密
- 更复杂的
NameID策略扩展
管理入口
租户管理员可以在应用编辑页看到 SAML Certificate Governance 卡片。
卡片中通常会展示:
- 当前租户与应用的
SAML基础参数 - 当前签名证书状态、有效期、指纹、路径和私钥状态
- 受信任
SP签名证书列表 - 最近
SAML审计事件 - 联调提醒与诊断信息
联调关键参数
在应用编辑页可以直接获取或确认以下参数:
IdP Entity IDSP Entity IDAssertion Consumer ServiceIdP Metadata地址SSO EndpointIdP Initiated地址Allowed BindingsRequire Signed AuthnRequest
建议联调前至少确认:
SP Entity ID与对方系统配置一致ACS地址与对方环境一致- 如果要求签名
AuthnRequest,已经录入受信任SP证书 - 对方已经拿到最新
IdP Metadata或最新签名证书
证书轮换
当前版本支持从应用编辑页直接执行 Rotate Certificate。
轮换后建议管理员立即执行:
- 打开
IdP Metadata - 通知企业应用方重新拉取元数据或更新信任证书
- 发起一次
SP-initiated或IdP-initiated验证 - 在审计列表中确认没有新的
SAML失败事件
常见排障点
- 租户是否已经配置
IdP Entity ID - 当前签名证书文件是否存在
- 当前签名证书是否已过期或即将过期
- 应用是否要求签名
AuthnRequest但未配置受信任SP证书 SP Metadata是否已经导入,是否补齐ACS / Entity ID / SP signing cert
审计与追踪
当前版本会在以下典型动作中留下 SAML 审计:
IdP Metadata导出SP Metadata导入SAML响应签发SAML请求校验失败- 租户级
SAML证书轮换
排障时建议同时结合:
- 应用治理页中的
Recent SAML Audit Trail - 租户可见的运维与健康检查入口
- 当前租户状态,确认目标租户未被禁用
相关文档
返回 租户运营配置文档