两台群晖之间打通单点登录:SSO Server 配 SAML 的完整四步

痛点场景

机房里两台群晖,一台管备份、一台管文件服务,运维每天要在两套 DSM 登录页之间切换,账号还各是各的。能不能像公司其它系统一样做单点登录?

官方知识库的原生答案就是 SSO Server:它为应用程序提供单点登录(SSO)解决方案,团队成员用同一组凭据可登录多个应用程序。而这个"应用程序"里最特殊的一个,就是群晖存储系统本身——一台群晖当 SSO 服务器发凭据,另一台当客户端接收,官方流程分 A、B、C、D 四节走完。

前置条件只有两条:

  • SSO 服务器:运行 DSM 7.2 或 DSM Enterprise 1.0(PAS)(含后续版本)的群晖存储系统;
  • SSO 客户端:同样运行 DSM 7.2 或 DSM Enterprise 1.0(含后续版本)的群晖存储系统。

两台系统版本都要达标,这是本方案与对接第三方应用(Jenkins、GitLab 等)最大的不同——客户端侧也是一个 DSM,配置入口在控制面板里。

第 1 步(A 节):在 SSO 服务器上完成常规设置

在作为服务器的那台群晖上,前往 SSO Server > 常规设置

  1. 从下拉菜单选择帐户类型:
    • Domain/LDAP/local(或"目录和本地用户"):允许本地用户和外部目录用户通过 SSO 访问应用程序;
    • Domain/LDAP(或"仅目录用户"):只允许外部目录用户。
  2. 单击设置,输入一个将用作 SSO 登录页面的域名,保存。
  3. 服务器 URL 字段再次输入该域名。

帐户类型的选择要在这一步就想清楚:它决定了后面哪些用户能走 SSO,客户端侧也要选同一个口径,两边不一致是后期"登不进去"的常见根因。

第 2 步(B 节):把 SSO Server 配置为身份提供者(IdP)

  1. 前往 SSO Server > 服务,勾选启用 SAML 服务器,复制以下三项信息备用;也可以单击导出元数据,拿到一个可导入的 .xml 文件:
    • IdP 单点登录 URL
    • IdP 实体 ID
    • 证书
  2. 切换到应用程序页面,选择 SAML 并单击下一步。
  3. 按官方口径填写并保存:
选项 怎么填
应用程序名称 为 SSO 客户端命名此配置文件
重定向 URI 服务器确认 SAML 断言后用户被重定向到的客户端 URL;必须为 HTTPS,且不能是 QuickConnect 地址
应用程序 ID 输入与重定向 URI 相同的 URL
Name ID 格式 选择 Persistent
默认 Name ID 定义在客户端中识别用户的默认值,官方建议选择帐户

重定向 URI 的两个硬性要求值得单独记:必须是 HTTPS,说明服务器需要有有效证书的域名访问;不能用 QuickConnect 地址,中继域名不在 SAML 断言的回跳白名单里。这两条不满足,配置界面可能照样放行,登录时才会在跳转环节断掉。

导出元数据 XML 是官方给的捷径——它把三项 IdP 信息打包成一个文件,客户端侧直接导入即可,省去逐项粘贴,也避免手工复制时引入换行或空格。

第 3 步(C 节):在客户端群晖上配置服务提供者(SP)

打开单独的浏览器标签页,在作为客户端的那台群晖上:

  1. 前往控制面板 > 域/LDAP(Identity Connect)> SSO 客户端
  2. 勾选启用 SAML SSO 服务
  3. 单击 SAML SSO 设置,按下表填写;若第 2 步已导出 .xml 文件,可直接单击导入元数据选择该文件:
选项 怎么填
名称 自定义配置文件名称,将显示在 SSO 登录界面上
帐户类型 与第 1 步(A 节)所选相同
SP 实体 ID 输入第 2 步(B 节)配置的重定向 URI
IdP 实体 ID 输入 B 节复制的 IdP 实体 ID
IdP 单点登录 URL 输入 B 节复制的 IdP 单点登录 URL
响应签名验证 选择对 SAML 响应进行签名
证书 导入 B 节获取的证书
  1. 单击应用保存设置。

这一节最容易出错的不是某格参数,而是"SP 实体 ID = 重定向 URI"这层等价关系——它把客户端身份和 B 节应用登记绑在一起,任何一侧后续改动 URL,另一侧都要同步更新。

第 4 步(D 节):验证 SAML SSO

  1. 打开一个无痕浏览器窗口。
  2. 前往客户端的登录页面,选择 SSO 作为验证方式,群晖 SSO 页面随即弹出。
  3. 输入有权访问 SSO 服务的用户凭据——SAML 配置正确的话,将成功登录。

用无痕窗口验证是有讲究的:它不带旧会话,能确认走的是完整的新登录链路,而不是本地缓存直接放行。

官方注意事项

官方文末提醒:为确保信息安全,不建议将电子邮件地址设置为默认 Name ID;如果仍选择邮箱,要确保这些地址在目录服务中不可修改。身份锚点一旦可变,改一次邮箱就断一批绑定。

同一套凭据管住两台存储,省的不只是记密码的功夫,更是离职封号时少漏一个口子。诚鑫致达科技交付多台群晖的环境时,单点登录和帐户类型规划是在第一台上架时就定好的事,后装的机器直接并进来。