Jenkins基于Google SAML的组级身份认证配置咨询
Jenkins基于Google SAML组实现自动权限分配的配置方案
前置准备
- 确认已安装符合版本要求的插件:
SAML Plugin:要求版本≥2.0,支持自定义属性拉取Role-based Authorization Strategy:要求版本≥3.1,支持SAML组的权限映射
- 你需要持有Google Workspace管理员权限,可修改Jenkins对应的SAML应用配置
步骤1:配置Google Workspace SAML应用输出组属性
- 进入Google Admin控制台,找到你已配置的Jenkins SAML应用,打开「属性映射」配置页
- 新增一条属性映射规则:
- Google目录属性选择 Google 群组(Groups)
- 应用属性字段自定义为
groups,务必记下这个字段名,后续Jenkins配置需要用到 - 可选择仅返回Jenkins权限相关的特定群组,减少冗余数据
- 保存配置后,映射规则最长15分钟生效,也可以重启SAML应用强制生效
步骤2:Jenkins SAML插件关联组属性
- 进入Jenkins「全局安全配置」页面,定位到SAML认证配置区域
- 找到「Group Attribute(群组属性)」配置项,填入上一步设置的自定义字段名
groups - 勾选「Create users on successful login(登录成功时自动创建用户)」,无需提前在Jenkins维护用户账号
- 保存SAML相关配置
步骤3:配置角色与Google组的映射关系
- 进入Jenkins「管理和分配角色」页面,确认当前权限策略已设置为Role-Based Strategy
- 在「管理角色」页确认你已经创建好对应权限的全局角色/项目角色(如开发工程师、运维管理员、只读访客等)
- 进入「分配角色」页,在对应角色的授权列表中,直接输入Google Workspace中对应的群组名(注意大小写必须和Google侧完全一致)
- 保存角色分配配置后即可生效
验证方式
可以临时开启SAML插件的Debug日志,查看用户登录时SAML断言返回的groups字段是否和预期一致,避免因属性名拼写错误、大小写不一致导致的组识别失败。
配置完成后,后续用户权限调整只需在Google Workspace侧修改用户的组归属即可,无需再到Jenkins手动操作账号授权。
内容的提问来源于stack exchange,提问作者Sriram Raghavan
相关产品推荐
相关产品推荐

