外部身份提供商SSO入站
更新时间:2026-07-13
本文主要介绍,如何配置外部身份提供商SSO入站
操作说明
创建用户池
操作步骤:
- Agent Identity控制台-用户池管理,点击「+ 创建用户池」,弹出创建弹窗
-
填写以下字段:
- 用户池名称(必填):最多 64 个字符
- 描述(选填):最多 128 个字符
- 点击「确定」完成创建
创建客户端
操作步骤:
- Agent Identity控制台-用户池管理-客户端,点击「+ 创建客户端」,弹出创建弹窗
- 填写以下字段:
| 字段 | 是否必填 | 说明 |
|---|---|---|
| 客户端名称 | 必填 | 1-64 位字符 |
| 客户端类型 | - | 当前仅支持「Web 应用」,默认选中 |
| 允许回调 URL | 必填 | 用户池中的用户完成登录认证后,页面跳转的目标地址 必须以 https:// 开头,支持添加多个 |
- 点击「确定」完成创建
创建身份提供商
操作步骤:
- Agent Identity控制台-用户池管理-外部身份提供商,点击「+ 创建提供商」,右侧滑出创建抽屉面板
- 填写表单信息
基本信息
| 字段 | 是否必填 | 说明 |
|---|---|---|
| 提供商名称 | 必填 | 最多 64 个字符,该名称会在用户登录页展示供用户选择 |
| 提供商类型 | 必填 | 选择提供商支持 SSO 协议 |
| 提供商 | 必填 | 选择自定义配置 或 系统内置的常见身份提供商 |
OAuth 2.0 协议配置
根据选择的提供商不同,展示不同的配置表单:
自定义提供商:
| 字段 | 是否必填 | 说明 |
|---|---|---|
| 客户端 ID | 必填 | 在外部身份提供商处申请获得的 Client ID |
| 客户端密钥 | 必填 | 在外部身份提供商处申请获得的 Client Secret |
| 授权端点 | 必填 | OAuth 2.0协议中的授权端点 |
| Token 端点 | 必填 | OAuth 2.0协议中的Token 端点 |
| 用户信息端点 | 必填 | OAuth 2.0协议中的用户信息端点 |
| Scope 授权范围 | 选填 | 根据提供商要求,配置Scope 授权范围 |
钉钉提供商:
| 字段 | 是否必填 | 说明 |
|---|---|---|
| 客户端 ID | 必填 | 钉钉开放平台应用的 AppKey |
| 客户端密钥 | 必填 | 钉钉开放平台应用的 AppSecret |
| Scope 授权范围 | 必填 | 默认包含 openid(不可移除)和 corpid(可移除),可追加自定义 scope 建议此处不做改动 |
用户映射
| 字段 | 是否必填 | 说明 |
|---|---|---|
| 自动创建用户 | - | 开关控制,默认关闭。开启后,使用身份提供商登录时若平台内不存在映射用户,将自动创建 |
| 用户唯一标识 → username | 必填 | 配置身份提供商返回的用户信息中,用于映射 Agent Identity 用户名的字段。钉钉预置为 unionId此字段十分关键,用于单点登录时的用户映射,即单点登录到用户池中的哪个用户 |
| 显示名映射字段 → displayname | 选填 | 开启「自动创建用户」后可见。钉钉预置为 nick自动创建用户时,取身份提供商返回的哪个字段作为用户的显示名,非必填 |
- 点击「确定」完成创建
说明:
- 创建成功后,身份提供商默认处于「启用」状态
- 创建成功后,用户登录页会自动展示该身份提供商登录选项
用户登录
操作步骤:
- 查看上述创建的客户端详情,复制登录页面 URL
- 用户访问登录页面 URL,使用配置的外部身份提供商登录
评价此篇文章
