You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Jenkins集成Google SSO(SAML 2.0)登录异常求助

Jenkins Google Workspace SSO 重定向错误问题排查与解决

问题场景

已通过Google Workspace为Jenkins配置SSO,初始登录正常,但会话过期或关闭标签页重新登录时,点击登录按钮会持续重定向至错误页面,仅清除浏览器Cookie可恢复正常。错误截图如下:
错误截图

可能原因

  • Cookie 冲突与残留:Jenkins会话Cookie(如JSESSIONID)与Google SSO认证Cookie未同步失效,会话过期后旧Cookie残留,导致重定向逻辑触发校验失败。
  • SSO插件会话同步缺陷:Jenkins Google SSO插件未正确处理会话过期后的状态清理,旧认证会话信息未被清除,引发重定向循环。
  • 回调URL配置不一致:Google Workspace应用注册的回调URL与Jenkins实际配置存在差异(如HTTP/HTTPS、域名大小写、路径),会话过期后重新认证时校验不通过。

解决方案

1. 调整Jenkins Cookie安全配置

  • 进入Jenkins「全局安全配置」,找到Cookie设置:
    • 启用HttpOnly和Secure属性(需确保Jenkins运行在HTTPS环境)
    • 设置会话超时时间,与Google Workspace的SSO会话有效期保持一致
    • 将Cookie路径设为Jenkins根路径(/),避免路径隔离导致Cookie无法被正确读取
  • 在Jenkins启动参数中添加:
    -Dhudson.security.csrf.DefaultCrumbIssuer.EXCLUDE_SESSION_ID=true
    
    防止会话ID被嵌入CSRF令牌,避免Cookie冲突。

2. 修复SSO插件会话逻辑

  • 升级Jenkins Google SSO插件至最新版本,修复旧版本存在的会话过期清理BUG
  • 若插件支持,启用「会话过期时强制重新认证」选项,确保每次登录触发全新认证流程,不依赖旧Cookie

3. 校验回调URL一致性

  • 核对Google Workspace中注册应用的回调URL,与Jenkins SSO配置的地址完全一致(包括协议、域名、端口、完整路径)
  • 重新生成Google Workspace应用的客户端ID和密钥,清除旧的授权会话记录

4. 配置退出时自动清理Cookie

  • 安装Jenkins Cookie Filter插件,配置在用户退出Jenkins时自动清理相关认证Cookie,确保下次登录环境无残留旧数据

内容的提问来源于stack exchange,提问作者Bhagya Amarasinghe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 22:57:27