You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将login_hint从Azure AD传递至WS-Fed外部身份提供商Okta

解决方案:Azure AD传递login_hint至Okta避免重复输入邮箱

方案1:在被动身份验证端点URL中使用Azure AD内置变量

Azure AD的被动身份验证端点支持动态传递login_hint变量,你可以直接在Okta的身份验证端点URL中嵌入Azure AD的内置占位符{login_hint},具体操作:

  • 进入Azure AD门户,找到外部身份提供商配置项
  • 选中已配置的Okta(WS-Fed/SAML)提供商
  • 修改「身份验证端点」URL,在原有Okta SSO地址后追加参数:?login_hint={login_hint}
    示例:将原地址https://your-okta-domain.com/sso/saml修改为https://your-okta-domain.com/sso/saml?login_hint={login_hint}

这个{login_hint}是Azure AD的内置变量,会自动替换为用户在Azure AD登录界面输入的邮箱地址,直接传递给Okta实现登录框自动填充。

方案2:通过SAML请求的NameID传递用户邮箱

如果WS-Fed的参数传递方式有局限,可通过配置SAML断言的名称标识符实现:

  • 在Azure AD中找到对应的关联应用程序
  • 进入「单一登录」->「SAML」配置页面
  • 设置「名称标识符格式」为emailAddress
  • 将「名称标识符值」映射为用户的邮箱属性(通常选择user.mail)

配置完成后,Azure AD发送给Okta的SAML请求中会包含用户邮箱作为Subject的NameID,Okta会自动识别该字段并填充登录用户名,无需额外URL参数。

验证方法

配置完成后,可通过浏览器开发者工具的网络面板:

  • 查看跳转至Okta的请求URL是否包含login_hint=用户邮箱参数
  • 或检查SAML请求的XML内容,确认是否包含正确邮箱格式的NameID,以此验证参数是否成功传递

内容的提问来源于stack exchange,提问作者Dev User

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.14 02:25:53