Skip to content

配置 SAML/SSO 单点登录

企业管理员可以为组织配置 SAML 2.0 单点登录,让团队成员使用公司统一账号体系登录。

前置条件

  • 你是组织所有者或管理员
  • 企业已开通 Enterprise 或 Private 版本
  • 已准备好 IdP 的 SAML 配置信息

支持的 IdP

IdP状态
Microsoft Entra ID (Azure AD)完全支持
Okta完全支持
OneLogin完全支持
Auth0完全支持
飞书完全支持
钉钉完全支持
企业微信(自建应用)完全支持
其他 SAML 2.0 IdP标准兼容

配置步骤

第 1 步:获取 MasterGo SP 信息

企业管理后台 → 「安全」→ 「SSO」→ 添加 SAML 配置,页面显示:

  • SP Entity ID
  • ACS URL:https://mastergo.com/saml/acs/{organizationId}

第 2 步:在 IdP 中创建 SAML 应用

以 Azure AD 为例:

  1. Azure Portal → Microsoft Entra ID → 企业应用程序
  2. 新建应用 → SAML → 填入 SP 信息
  3. 属性映射:emailuser.maildisplayNameuser.displayname
  4. 下载联合元数据 XML

第 3 步:上传 IdP 元数据

  1. 回到 MasterGo → 上传 XML 或粘贴 Metadata URL
  2. 点击「验证配置」测试连通性
  3. 验证通过后保存

第 4 步:测试与启用

  1. 用无痕窗口访问 mastergo.com → 输入企业邮箱
  2. 应自动跳转到 IdP 登录页
  3. 确认登录成功后,开启「强制 SSO 登录」

JIT 即时用户配置

JIT(即时用户配置)功能即将推出,用户首次通过 SSO 登录时将自动创建 MasterGo 账号并加入组织。

常见问题

问题原因解决方法
SSO 显示「配置无效」SAML 参数不匹配检查 ACS URL 和 Entity ID
登录后提示「用户不存在」未开启 JIT开启 JIT Provisioning
签名验证失败证书不匹配或过期重新生成证书,更新配置
IdP 超时Response 生成慢调整 IdP 的 Response 有效期

提示

保留一个「断网逃生」管理员账号。开启强制 SSO 前,至少为一个管理员保留密码登录权限(设置不在企业域名下的备用邮箱),这样 IdP 故障时仍可登录修改配置。