You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google自定义SAML应用与Keycloak集成:IdP发起SSO配置问题

Google作为IdP的IdP发起式SSO配置问题(Keycloak作为SP)

我正在配置以Google为IdP的IdP发起式SSO,希望通过点击Google Workspace弹窗中的自定义SAML应用链接(链接地址:https://accounts.google.com/o/saml2/initsso?idpid=[IDP ID]&spid=[SP ID]&forceauthn=false),实现登录基于Keycloak做SSO认证的Web应用,但遇到以下问题:

  • 向Keycloak的ACS URL发起请求时触发400错误(对应截图显示请求失败,状态码400)
  • 若在Google SSO配置中设置Start URL(例如填写Web应用的SSO登录页),则会触发另一个报错(对应截图显示跳转或认证流程异常)

失败请求详情

  • URL:https://[KEYCLOAK DOMAIN]/realms/[REALM]/broker/[IDENTITY BROKER]/endpoint
  • 请求方法:POST
  • 状态码:400
  • 表单数据:SAMLResponse=[LONG BASE64]&RelayState=[空值或Start URL值]

当前配置信息

Google自定义SAML应用

  • ACS URL:https://[KEYCLOAK DOMAIN]/realms/[REALM]/broker/[IDENTITY BROKER]/endpoint
  • 实体ID:https://[KEYCLOAK DOMAIN]/realms/[REALM]
  • 签名响应:开启
  • Name ID格式:EMAIL
  • Name ID:基本信息>主邮箱

Keycloak身份提供商SAML配置

  • 服务提供商实体ID:https://[KEYCLOAK DOMAIN]/realms/[REALM]
  • 单点登录服务URL:https://accounts.google.com/o/saml2/idp?idpid=[IDP ID]
  • 单点注销服务URL:https://accounts.google.com/o/saml2/idp?idpid=[IDP ID]
  • NameID策略格式:Email
  • 主体类型:Subject NameID
  • HTTP-POST绑定响应:开启
  • AuthnRequest的HTTP-POST绑定:开启
  • 验证签名:开启
  • 验证X509证书:[...]

Keycloak版本:17.0.0

疑问点

  1. 当前配置存在哪些问题?
  2. 是否需要在Start URL字段填写内容?
  3. 是否需要单独配置Keycloak客户端?目前未找到Google SAML/Keycloak IdP与Keycloak客户端配置之间的关联。

更新:已提供HAR格式的网络记录。

内容的提问来源于stack exchange,提问作者Ilya I

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 20:36:38