通过 OneLogin 的 SAML
本指南将引导您将 OneLogin 配置为 Ostorlab 的 SAML SSO 身份提供商(IdP)。
先决条件
创建 OneLogin 应用程序
第一步是为 Ostorlab SSO 创建一个新的 OneLogin 应用程序:
- 在 OneLogin 管理门户中,转到 Applications 页面并点击 Add App 按钮。
-
搜索 SAML Test Connector (Advanced) 并选择它。

-
输入 Display Name(显示名称),并可选择上传徽标。
- 点击 Save。

配置 OneLogin 应用程序
现在为 OneLogin 应用程序配置用于 Ostorlab SSO 的 SAML 设置
配置 SAML URL
选择应用程序的 Configuration 视图,并输入/确认下表中的值。
警告: 您需要使用的值取决于您的 Ostorlab 组织前缀。请务必将
<organisation_prefix>替换为您实际的组织前缀。您可以在组织的设置页面中找到您组织的前缀。
| Configuration Setting | Value |
|---|---|
| Relay State | Empty |
| Audience (Entity ID) | https://api.ostorlab.co/saml/metadata/ |
| Recipient | Empty |
| ACS Consumer URL Validator | .* |
| ACS Consumer URL | https://api.ostorlab.co/saml/acs/?org=<organisation_prefix> |
| SAML initiator | OneLogin |
| SAML nameID format | Email |
| SAML issuer type | Specific |
| SAML signature element | Response |
| SAML encryption method | TRIPLEDES-CBC |
重要提示: 一旦您的用户开始使用 Ostorlab,请勿更改 Name ID Format 的值——甚至不要在
EmailAddress或Persistent之间切换其值

配置 SSO 设置
选择应用程序的 SSO 视图并设置/确认以下内容:
| SSO Settings | Value |
|---|---|
| SAML Signature Algorithm | SHA-512 |

用户分配
在 OneLogin 中创建 Ostorlab SAML 应用程序后,下一步是为其分配用户。这将授予特定用户或组使用其 OneLogin 提供的凭据登录 Ostorlab 的访问权限。
要为应用程序分配用户或组,请导航到 OneLogin 门户中的 Users 选项卡以添加用户,然后将其分配给 Ostorlab SSO 应用程序。

配置您的 Ostorlab 组织
最后一步是使用新的基于 OneLogin 的 SAML 应用程序详细信息配置 Ostorlab。为此,您需要从 OneLogin 获取 IDP 元数据文档,然后将其提供给 Ostorlab。
首先,导航到上面创建的 OneLogin 应用程序,点击 More Actions 下拉菜单按钮并选择 SAML Metadata 以下载元数据 XML 文件。

- 打开该文件并将整个 XML 文本块复制到剪贴板中
- 打开 Ostorlab 并导航到 SAML 集成部分。
- 选择 CONFIGURATION。
- 将 IDP 元数据 XML 粘贴到底部标题为 SAML SSO Settings 的卡片中。
- 点击 Update。
保存 IDP 元数据描述符后,您就可以登录 Ostorlab 了。
使用 OneLogin 登录 Ostorlab
Google Workspace 的成员现在可以登录 Ostorlab。导航至 https://report.ostorlab.co/account/login,点击 LOGIN VIA SSO 并输入您的 Ostorlab 组织前缀。