基于Onelogin SSO实现多站点用户认证的后续步骤咨询
基于Onelogin实现多站点SSO统一认证后续操作步骤
你已经完成站点1的Onelogin SSO全链路接入,后续按以下步骤操作即可完成多站点统一认证目标:
一、Onelogin平台侧站点2配置
- 登录Onelogin管理后台,参照站点1的连接器创建流程,为站点2新建独立的SAML/SSO连接器应用
- 配置时准确填写站点2的ACS断言消费地址、SP实体ID、单点登出回调地址,不要复用站点1的配置参数,避免回调错乱
- 给需要访问站点2的用户/用户组开通该应用的访问权限,避免有权限的用户看不到入口、无权限的用户越权访问
- 导出站点2对应的IDP配置信息:包含IDP单点登录地址、IDP公钥证书、单点登出地址,提前留存供站点2侧配置使用
二、站点2侧SSO功能接入
- 在站点2后端引入和站点1同技术栈适配的SAML SSO SDK,保持和站点1一致的认证逻辑框架,降低后续维护成本
- 将从Onelogin获取的站点2专属IDP配置参数填入站点2的SSO配置项,先做基础连通性校验:确认未登录用户访问站点2受保护资源时,能正常跳转至Onelogin认证页面
- 配置站点2侧的用户账号映射规则:和站点1使用完全一致的用户唯一关联键(推荐统一使用Onelogin返回的全局用户ID或者企业邮箱),避免同一个用户在两个站点生成独立的冗余账号
- 补齐全局单点登出逻辑:确保用户在任意一个站点触发登出操作时,能同步通知Onelogin销毁全局认证会话,同时回调通知另一个站点清除本地登录态,避免出现一个站点登出另一个站点仍保持登录的状态
三、跨站跳转配置与全流程验证
- 修改站点1已认证页面上指向站点2的跳转链接:不要直接跳转站点2的普通页面地址,改为跳转Onelogin生成的站点2SSO入口地址,或者在跳转时携带合法的认证请求参数,确保用户从站点1跳转到站点2时无需重复输入账号密码
- 完成全场景功能测试:
- 未登录状态下访问站点1,跳转Onelogin登录成功后,点击站点2链接可直接进入站点2已认证页面,无二次登录要求
- 未登录状态下直接访问站点2受保护页面,跳转Onelogin登录成功后,反向访问站点1也可直接进入已认证状态
- 在站点1触发登出后,再访问站点2受保护页面会被拦截跳转至登录页,在站点2触发登出后访问站点1也会被拦截
- 未被授予站点2访问权限的用户,即使在站点1处于登录状态,点击站点2链接时也会被Onelogin拦截,提示无访问权限
- 测试无问题后即可正式上线,后续新增其他站点接入时,重复站点2的配置流程即可
内容的提问来源于stack exchange,提问作者Deepak Ranjan Dash
相关产品推荐
相关产品推荐

