暗色模式
配置 SAML/SSO 单点登录
企业管理员可以为组织配置 SAML 2.0 单点登录,让团队成员使用公司统一账号体系登录。
前置条件
- 你是组织所有者或管理员
- 企业已开通 Enterprise 或 Private 版本
- 已准备好 IdP 的 SAML 配置信息
支持的 IdP
| IdP | 状态 |
|---|---|
| Microsoft Entra ID (Azure AD) | 完全支持 |
| Okta | 完全支持 |
| OneLogin | 完全支持 |
| Auth0 | 完全支持 |
| 飞书 | 完全支持 |
| 钉钉 | 完全支持 |
| 企业微信(自建应用) | 完全支持 |
| 其他 SAML 2.0 IdP | 标准兼容 |
配置步骤
第 1 步:获取 MasterGo SP 信息
企业管理后台 → 「安全」→ 「SSO」→ 添加 SAML 配置,页面显示:
- SP Entity ID
- ACS URL:
https://mastergo.com/saml/acs/{organizationId}
第 2 步:在 IdP 中创建 SAML 应用
以 Azure AD 为例:
- Azure Portal → Microsoft Entra ID → 企业应用程序
- 新建应用 → SAML → 填入 SP 信息
- 属性映射:
email→user.mail、displayName→user.displayname - 下载联合元数据 XML
第 3 步:上传 IdP 元数据
- 回到 MasterGo → 上传 XML 或粘贴 Metadata URL
- 点击「验证配置」测试连通性
- 验证通过后保存
第 4 步:测试与启用
- 用无痕窗口访问 mastergo.com → 输入企业邮箱
- 应自动跳转到 IdP 登录页
- 确认登录成功后,开启「强制 SSO 登录」
JIT 即时用户配置
JIT(即时用户配置)功能即将推出,用户首次通过 SSO 登录时将自动创建 MasterGo 账号并加入组织。
常见问题
| 问题 | 原因 | 解决方法 |
|---|---|---|
| SSO 显示「配置无效」 | SAML 参数不匹配 | 检查 ACS URL 和 Entity ID |
| 登录后提示「用户不存在」 | 未开启 JIT | 开启 JIT Provisioning |
| 签名验证失败 | 证书不匹配或过期 | 重新生成证书,更新配置 |
| IdP 超时 | Response 生成慢 | 调整 IdP 的 Response 有效期 |
提示
保留一个「断网逃生」管理员账号。开启强制 SSO 前,至少为一个管理员保留密码登录权限(设置不在企业域名下的备用邮箱),这样 IdP 故障时仍可登录修改配置。