跳至主要内容

SAML-自定義 應用程式

本指南將協助您在 IDExpert Cloud 平台中建立自定義的 SAML 應用程式,適用於需要客製化設定或平台範本中未涵蓋的服務整合需求。

建立流程

  1. 在左側導航列中找到「應用程式」並點擊前往頁面,並點選右側的「建立應用程式」按鈕。
  2. 選擇應用程式類型:選擇 SAML。
  3. 選擇範本或自定義:於右側選擇「自定義」。
  4. 依照流程設定應用程式名稱、圖示(可選)、認證通知
  5. 依照Service Provider指示設定所要求的 SAML參數
  6. 按下「建立」並 查看建立結果
  7. 進行「憑證下載」將憑證資料填/上傳至 Service Provider。
  8. 前往設定政策

若 Service Provider 在您建立應用程式之前就要求提供 IDExpert Cloud(IdP)的相關資訊,可以先在 ACS URL 欄位中填入任意有效的 URL(如:https://temp.example.com/callback),完成應用程式建立後再回頭修改為正確的 ACS URL。這樣可以避免因為相互依賴而無法完成初始設定的問題。

SAML參數說明

這份文件旨在說明設定 SAML 2.0 單一登入 (Single Sign-On, SSO) 時,IDExpert Cloud (IDP) 端所需的各項參數及其意義。正確的設定是確保 IDExpert Cloud 與 Service Provider (SP) 之間能夠成功建立信任關係並安全通訊的關鍵。

1. ACS (Assertion Consumer Service) URL / 回應 URL

  • 說明:這是由 Service Provider (SP) 提供的端點 URL,專門用來接收來自 IDExpert Cloud 的 SAML 驗證回應 (SAML Response)。當 IDExpert Cloud 完成使用者驗證後,會將包含使用者身分資訊的 SAML Response 傳送到此 URL,以完成在 SP 端的登入流程。

  • 設定指南此 URL 通常由 SP 提供,您需要將其準確填寫到 IDExpert Cloud 對應的ACS欄位中。

若 ACS 填錯,通過驗證後將導向錯誤的SP入口,例如發生 404 等。

2. Service Provider 實體 ID (Entity ID)

  • 說明:這是 Service Provider (SP) 的全域唯一識別碼,如同 SP 的身分證字號。IDExpert Cloud 使用此 ID 來識別收到的 SAML 請求是來自於哪個已註冊的 SP。

  • 設定指南:此值必須與 SP 端設定完全一致。通常由 SP 提供,請直接填入。若 SP 未提供,可自訂一組唯一的識別碼,但務必確保 IDExpert Cloud 與 SP 兩邊的設定是相同的。

3. 身分提供者的登入URL (Single Sign-On URL)

  • 說明:這是您 IDExpert Cloud 的驗證入口網址。當使用者在 SP 發起登入請求時,SP 會將使用者的瀏覽器重新導向至此 URL,以進行身分驗證。

  • 設定指南:此 URL 由您的 IDExpert Cloud 平台在建立 SAML 應用程式後自動產生。您需要將此 URL 複製並提供給 SP,讓他們填入其設定中的「登入 URL (Login URL)」或「SSO URL」欄位。

4. 發行者 (Issuer)

  • 說明:這是您 IDExpert Cloud 平台的唯一識別碼。SP 會根據此值來驗證收到的 SAML Response 是由哪個受信任的 IDP 所簽發的。

  • 設定指南:此值由您的 IDExpert Cloud 平台自動產生。您需要將此值複製並提供給 SP,填入其設定中的「發行者 (Issuer)」或「IDP Entity ID」欄位,並確保雙方設定一致。

5. X.509 憑證 (X.509 Certificate)

  • 說明:這是 IDExpert Cloud 用於數位簽章 SAML Response 的公開金鑰憑證。SP 會使用此憑證來驗證 SAML Response 的完整性來源,確保其在傳輸過程中未被竄改,且確實是由您的 IDExpert Cloud 所發出。

  • 設定指南:從您的 IDExpert Cloud 下載此憑證(通常是.cer 格式),並上傳或填至 SP 的設定介面。若憑證不匹配,SP 將無法驗證簽章,導致登入失敗。

  • 註: 若需要 .cer 可更改副檔名為 .pem 並使用文字檔打開查看內容。

6. SAML 屬性與簽章設定 (SAML Attributes & Signature Settings)

  • 說明:這包含一系列詳細的技術參數,用以確保 IDExpert Cloud 與 SP 之間的通訊格式與安全標準一致。主要包含:

    • NameID 格式 (NameID Format):定義用來識別使用者的主要屬性格式(例如:Email 地址、使用者名稱)。
    • 使用者屬性 (User Attributes):除了 NameID 外,IDExpert Cloud 傳遞給 SP 的額外使用者資訊(例如:姓名、部門、員工編號),SP 可利用這些資訊建立或更新使用者帳號。
    • 簽章演算法 (Signature Algorithm):用於數位簽章的加密演算法(例如:SHA-256)。
    • XML 標準化方法 (XML Canonicalization):在進行簽章前,處理 XML 文件的標準化方法,以確保簽章的一致性。
  • 設定指南:這些參數必須完全符合 SP 的要求。請務必參閱 SP 提供的 SSO 設定文件。若文件未提供或設定有誤,請直接聯繫 SP 的技術支援以取得正確的設定資訊。