群晖给 Dropbox 配单点登录:SSO Server 的 SAML 四步打通

痛点场景

公司的工作文件存在群晖 NAS 上,设计稿和对外协作同步在 Dropbox 团队空间里。员工入职要开两个账号、记两套密码;离职交接时,IT 还得记得两边都回收——漏掉一边,就是一扇没关的门。

原理:NAS 当身份提供程序,Dropbox 当服务提供程序

SAML 单点登录里有两个角色:身份提供程序(IdP)负责验证"你是谁",服务提供程序(SP)负责提供业务功能。在这套方案里,群晖 SSO Server 充当 IdP,Dropbox 充当 SP——员工在 Dropbox 登录页选择 SSO 时,会被带到群晖的认证页面,验证通过后再跳回 Dropbox 完成登录,账号体系以 NAS 侧为准。

两个前提先核对:

  • SSO 服务器:运行 DSM 7.2 或 DSM Enterprise 1.0(PAS 高可用系列)及后续版本的群晖存储系统;
  • SSO 客户端:Dropbox Advanced 或 Dropbox Enterprise——官方口径的前提条件,其他版本没有可配置单点登录的管理控制台入口。

第一步:配置 SSO Server 常规设置

前往 SSO Server > 常规设置

  • 在帐户类型下拉菜单里选择允许哪些帐户走 SSO:目录和本地用户(本地用户与外部目录用户都可访问)或仅目录用户(只有外部目录用户可访问);
  • 单击设置,输入一个将用作 SSO 登录页面的域名并保存;
  • 服务器 URL 字段中再次填入该域名。

这个域名就是员工跳转登录时看到的群晖认证页地址,务必使用可正常解析的域名,避免各系统跳转时出问题。

第二步:把 SSO Server 配置成身份提供程序

  • 前往 SSO Server > 服务,勾选启用 SAML 服务器,并复制两项信息备用:IdP 单点登录 URL证书
  • 切换到应用程序页面,选择 SAML,单击下一步;
  • 逐项填写并保存:
选项 填写
应用程序名称 为 Dropbox 的应用程序配置档案命名
重定向 URI 填入 Dropbox 官方帮助文档列出的单点登录回调地址
应用程序 ID Dropbox
Name ID 格式 未指定
默认 Name ID 建议选择帐户

第三步:在 Dropbox 管理控制台回填

用管理员帐户登录 Dropbox:

  • 前往 Admin Console > 设置
  • 身份验证下,单击单点登录
  • 单击添加登录 URL,粘贴第二步复制的 IdP 单点登录 URL;
  • 单击上传证书,导入第二步获取的证书;
  • 单击应用更改

第四步:用隐私窗口验证

  • 打开浏览器隐私窗口,前往 Dropbox 登录页面,选择 SSO 作为验证方式——随后应弹出群晖 SSO 认证页;
  • 输入有权访问 SSO 服务的用户登录凭据;如果 SAML 配置正常,验证通过后即登录进 Dropbox。

Name ID 为什么不建议用电子邮件地址

官方教程特别提示:为确保信息安全,不建议将电子邮件地址设置为默认 Name ID。若确实要用,须保证这些地址在目录服务中不可被用户自行修改——否则一旦改名,两边账号的映射关系就断了,人对不上号。另外,Dropbox 侧部分说明来自其官方提供的内容,界面与步骤可能随版本调整,实际以其管理控制台当前展示为准。

给客户做存储交付时,诚鑫致达科技会把单点登录放进收尾清单——账号体系统一了,后续的离职回收和权限梳理才不会被散落在各系统里的口子拖住。