Google自定义SAML应用与Keycloak集成:IdP发起SSO配置问题
Google作为IdP的IdP发起式SSO配置问题(Keycloak作为SP)
我正在配置以Google为IdP的IdP发起式SSO,希望通过点击Google Workspace弹窗中的自定义SAML应用链接(链接地址:https://accounts.google.com/o/saml2/initsso?idpid=[IDP ID]&spid=[SP ID]&forceauthn=false),实现登录基于Keycloak做SSO认证的Web应用,但遇到以下问题:
- 向Keycloak的ACS URL发起请求时触发400错误(对应截图显示请求失败,状态码400)
- 若在Google SSO配置中设置Start URL(例如填写Web应用的SSO登录页),则会触发另一个报错(对应截图显示跳转或认证流程异常)
失败请求详情
- URL:
https://[KEYCLOAK DOMAIN]/realms/[REALM]/broker/[IDENTITY BROKER]/endpoint - 请求方法:POST
- 状态码:400
- 表单数据:
SAMLResponse=[LONG BASE64]&RelayState=[空值或Start URL值]
当前配置信息
Google自定义SAML应用
- ACS URL:
https://[KEYCLOAK DOMAIN]/realms/[REALM]/broker/[IDENTITY BROKER]/endpoint - 实体ID:
https://[KEYCLOAK DOMAIN]/realms/[REALM] - 签名响应:开启
- Name ID格式:EMAIL
- Name ID:基本信息>主邮箱
Keycloak身份提供商SAML配置
- 服务提供商实体ID:
https://[KEYCLOAK DOMAIN]/realms/[REALM] - 单点登录服务URL:
https://accounts.google.com/o/saml2/idp?idpid=[IDP ID] - 单点注销服务URL:
https://accounts.google.com/o/saml2/idp?idpid=[IDP ID] - NameID策略格式:Email
- 主体类型:Subject NameID
- HTTP-POST绑定响应:开启
- AuthnRequest的HTTP-POST绑定:开启
- 验证签名:开启
- 验证X509证书:
[...]
Keycloak版本:17.0.0
疑问点
- 当前配置存在哪些问题?
- 是否需要在Start URL字段填写内容?
- 是否需要单独配置Keycloak客户端?目前未找到Google SAML/Keycloak IdP与Keycloak客户端配置之间的关联。
更新:已提供HAR格式的网络记录。
内容的提问来源于stack exchange,提问作者Ilya I
相关产品推荐
相关产品推荐

