SAML-自定義 應用程式
本指南將協助您在 IDExpert Cloud 平台中建立自定義的 SAML 應用程式,適用於需要客製化設定或平台範本中未涵蓋的服務整合需求。
建立流程
- 在左側導航列中找到「應用程式」並點擊前往頁面,並點選右側的「建立應用程式」按鈕。
- 選擇應用程式類型:選擇 SAML。
- 選擇範本或自定義:於右側選擇「自定義」。
- 依照流程設定應用程式名稱、圖示(可選)、認證通知
- 依照Service Provider指示設定所要求的 SAML參數
- 按下「建立」並 查看建立結果
- 進行「憑證下載」將憑證資料填/上傳至 Service Provider。
- 前往設定政策。
若 Service Provider 在您建立應用程式之前就要求提供 IDExpert Cloud(IdP)的相關資訊,可以先在 ACS URL 欄位中填入任意有效的 URL(如:https://temp.example.com/callback),完成應用程式建立後再回頭修改為正確的 ACS URL。這樣可以避免因為相互依賴而無法完成初始設定的問題。
SAML參數說明
這份文件旨在說明設定 SAML 2.0 單一登入 (Single Sign-On, SSO) 時,IDExpert Cloud (IDP) 端所需的各項參數及其意義。正確的設定是確保 IDExpert Cloud 與 Service Provider (SP) 之間能夠成功建立信任關係並安全通訊的關鍵。
1. ACS (Assertion Consumer Service) URL / 回應 URL
-
說明:這是由 Service Provider (SP) 提供的端點 URL,專門用來接收來自 IDExpert Cloud 的 SAML 驗證回應 (SAML Response)。當 IDExpert Cloud 完成使用者驗證後,會將包含使用者身分資訊的 SAML Response 傳送到此 URL,以完成在 SP 端的登入流程。
-
設定指南:此 URL 通常由 SP 提供,您需要將其準確填寫到 IDExpert Cloud 對應的ACS欄位中。
若 ACS 填錯,通過驗證後將導向錯誤的SP入口,例如發生 404 等。
2. Service Provider 實體 ID (Entity ID)
-
說明:這是 Service Provider (SP) 的全域唯一識別碼,如同 SP 的身分證字號。IDExpert Cloud 使用此 ID 來識別收到的 SAML 請求是來自於哪個已註冊的 SP。
-
設定指南:此值必須與 SP 端設定完全一致。通常由 SP 提供,請直接填入。若 SP 未提供,可自訂一組唯一的識別碼,但務必確保 IDExpert Cloud 與 SP 兩邊的設定是相同的。
3. 身分提供者的登入URL (Single Sign-On URL)
-
說明:這是您 IDExpert Cloud 的驗證入口網址。當使用者在 SP 發起登入請求時,SP 會將使用者的瀏覽器重新導向至此 URL,以進行身分驗證。
-
設定指南:此 URL 由您的 IDExpert Cloud 平台在建立 SAML 應用程式後自動產生。您需要將此 URL 複製並提供給 SP,讓他們填入其設定中的「登入 URL (Login URL)」或「SSO URL」欄位。
4. 發行者 (Issuer)
-
說明:這是您 IDExpert Cloud 平台的唯一識別碼。SP 會根據此值來驗證收到的 SAML Response 是由哪個受信任的 IDP 所簽發的。
-
設定指南:此值由您的 IDExpert Cloud 平台自動產生。您需要將此值複製並提供給 SP,填入其設定中的「發行者 (Issuer)」或「IDP Entity ID」欄位,並確保雙方設定一致。
5. X.509 憑證 (X.509 Certificate)
-
說明:這是 IDExpert Cloud 用於數位簽章 SAML Response 的公開金鑰憑證。SP 會使用此憑證來驗證 SAML Response 的完整性與來源,確保其在傳輸過程中未被竄改,且確實是由您的 IDExpert Cloud 所發出。
-
設定指南:從您的 IDExpert Cloud 下載此憑證(通常是
.cer格式),並上傳或填至 SP 的設定介面。若憑證不匹配,SP 將無法驗證簽章,導致登入失敗。 -
註: 若需要 .cer 可更改副檔名為 .pem 並使用文字檔打開查看內容。
6. SAML 屬性與簽章設定 (SAML Attributes & Signature Settings)
-
說明:這包含一系列詳細的技術參數,用以確保 IDExpert Cloud 與 SP 之間的通訊格式與安全標準一致。主要包含:
- NameID 格式 (NameID Format):定義用來識別使用者的主要屬性格式(例如:Email 地址、使用者名稱)。
- 使用者屬性 (User Attributes):除了 NameID 外,IDExpert Cloud 傳遞給 SP 的額外使用者資訊(例如:姓名、部門、員工編號),SP 可利用這些資訊建立或更新使用者帳號。
- 簽章演算法 (Signature Algorithm):用於數位簽章的加密演算法(例如:
SHA-256)。 - XML 標準化方法 (XML Canonicalization):在進行簽章前,處理 XML 文件的標準化方法,以確保簽章的一致性。
-
設定指南:這些參數必須完全符合 SP 的要求。請務必參閱 SP 提供的 SSO 設定文件。若文件未提供或設定有誤,請直接聯繫 SP 的技術支援以取得正確的設定資訊。