You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Auth0作为Keycloak的外部SAML身份提供商

Auth0配置为Keycloak SAML外部身份提供商操作指引

核心字段填写规则

  • Application callback URL
    这个字段对应SAML协议的ACS(断言消费服务)地址,直接填写Keycloak侧的SAML回调端点即可,固定格式为https://<你的Keycloak实际访问域名>/realms/<你对接用的Realm名>/broker/saml/endpoint。如果你的Keycloak做了路径转发、自定义域名配置,以实际可访问的服务地址为准,Auth0完成用户认证后会把SAML响应POST到这个地址。
  • settings JSON
    这个字段用于自定义SAML断言规则、签名策略、属性映射,不需要从零开始写,直接用下面的基础可用模板,再根据自己的属性同步需求调整即可:
    {
      "signatureAlgorithm": "rsa-sha256",
      "digestAlgorithm": "sha256",
      "signResponse": true,
      "signAssertion": true,
      "nameIdentifierFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
      "nameIdentifierProbes": [
        "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"
      ],
      "mappings": {
        "email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress",
        "given_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname",
        "family_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname",
        "nickname": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"
      }
    }
    
    模板里的mappings节点是属性映射配置,键为Auth0侧存储的用户字段名,值为SAML断言中返回的属性URI,后续Keycloak侧的IDP属性映射配置要和这里的URI完全一致,才能正确拉取用户属性。

配置信息获取路径

  • 所有需要填到Auth0侧的Keycloak端点URL(包括实体ID、回调地址、单点登出地址),不需要手动拼接,直接进入Keycloak管理后台,打开你提前创建的SAML类型身份提供商配置页,拉到页面最底部的「SAML 2.0服务提供商元数据」区域,就能看到全部对应地址。
  • Auth0侧各配置字段的规则说明,不需要找外部文档,直接点击当前配置页每个输入框旁的问号提示图标,就能看到对应字段的格式要求、可选值说明。
  • 配置完Auth0侧应用后,不需要手动把Auth0的证书、登录地址复制到Keycloak,直接在Keycloak的IDP配置页选择导入元数据,填入Auth0 SAML元数据地址https://<你的Auth0租户域名>/samlp/metadata/<当前SAML应用的Client ID>,点击导入即可自动同步所有Auth0侧的SAML配置,避免手动复制出错。

内容的提问来源于stack exchange,提问作者nreh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 21:48:10