如何配置Auth0作为Keycloak的外部SAML身份提供商
Auth0配置为Keycloak SAML外部身份提供商操作指引
核心字段填写规则
- Application callback URL
这个字段对应SAML协议的ACS(断言消费服务)地址,直接填写Keycloak侧的SAML回调端点即可,固定格式为https://<你的Keycloak实际访问域名>/realms/<你对接用的Realm名>/broker/saml/endpoint。如果你的Keycloak做了路径转发、自定义域名配置,以实际可访问的服务地址为准,Auth0完成用户认证后会把SAML响应POST到这个地址。 - settings JSON
这个字段用于自定义SAML断言规则、签名策略、属性映射,不需要从零开始写,直接用下面的基础可用模板,再根据自己的属性同步需求调整即可:
模板里的{ "signatureAlgorithm": "rsa-sha256", "digestAlgorithm": "sha256", "signResponse": true, "signAssertion": true, "nameIdentifierFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", "nameIdentifierProbes": [ "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" ], "mappings": { "email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress", "given_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname", "family_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname", "nickname": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name" } }mappings节点是属性映射配置,键为Auth0侧存储的用户字段名,值为SAML断言中返回的属性URI,后续Keycloak侧的IDP属性映射配置要和这里的URI完全一致,才能正确拉取用户属性。
配置信息获取路径
- 所有需要填到Auth0侧的Keycloak端点URL(包括实体ID、回调地址、单点登出地址),不需要手动拼接,直接进入Keycloak管理后台,打开你提前创建的SAML类型身份提供商配置页,拉到页面最底部的「SAML 2.0服务提供商元数据」区域,就能看到全部对应地址。
- Auth0侧各配置字段的规则说明,不需要找外部文档,直接点击当前配置页每个输入框旁的问号提示图标,就能看到对应字段的格式要求、可选值说明。
- 配置完Auth0侧应用后,不需要手动把Auth0的证书、登录地址复制到Keycloak,直接在Keycloak的IDP配置页选择导入元数据,填入Auth0 SAML元数据地址
https://<你的Auth0租户域名>/samlp/metadata/<当前SAML应用的Client ID>,点击导入即可自动同步所有Auth0侧的SAML配置,避免手动复制出错。
内容的提问来源于stack exchange,提问作者nreh
相关产品推荐
相关产品推荐

