群晖 SSO Server 配置指南怎么选:SAML 与 OIDC 两类协议、按要接的系统对号入座
痛点场景
想给公司做统一登录:NAS 一套账号,Dropbox、GitLab、Jenkins、Okta 各一套。装好 SSO Server 打开官方配置指南,发现不是一个教程,而是一组——SAML 一串、OIDC 一串,不知道从哪篇下手、会不会配重。
官方配置指南的版图
SSO Server 的配置指南按协议分两族:
- SAML SSO:官方教程覆盖群晖存储系统(DSM)自身、GitLab、Dropbox、Okta、Jenkins;
- OIDC SSO:官方教程目前覆盖群晖存储系统(DSM)。
所以开工前的判断只有一条:要接什么系统。接 Dropbox、GitLab、Okta、Jenkins 这类第三方系统,走 SAML 那一族,一篇对一个系统;接群晖自家 DSM,SAML 与 OIDC 两条路都在官方教程里,按企业内已有的认证体系惯例选一种即可,不必两套都配。
每份指南共用的三段式骨架
不管接哪个系统,官方教程的骨架是同一套:
- 常规设置:在 SSO Server > 常规设置里选帐户类型(目录和本地用户/仅目录用户),并设定用作 SSO 登录页面的域名——这是所有应用共用的认证入口;
- 服务与应用程序登记:在服务页启用对应协议的服务器,复制地址与证书;再切到应用程序页,把要接入的系统按其官方回调地址登记进去;
- 对端回填与验证:到被接入系统的管理后台,把地址与证书粘贴到位,最后用浏览器隐私窗口走一遍登录跳转验证。
看懂这个骨架就知道:接完一个系统再接下一个时,真正要变的只有第 2 步的应用程序登记和第 3 步的对端后台——常规设置做一次,全族复用。
开工前核对的前提
- SSO 服务器要求运行 DSM 7.2 或 DSM Enterprise 1.0(PAS 高可用系列)及后续版本;
- 帐户类型决定谁能走 SSO:仅目录用户模式下本地帐户不在这条通道里,规划前先盘清帐户来源;
- 用作登录页的域名要可解析并配好证书,否则各系统跳转到认证页时,浏览器会先报一次连接告警,用户对登录页的信任也会打折。
与站内其他单点登录文章的分工
站内已有多篇按系统拆开的具体配置文——协作套件免密跳转、ActiveProtect 对接 Google OIDC、目录域加入与统一认证等,各自讲一个系统的细步骤。本文不重复这些步骤,只解决开工前的路线问题:接的系统属于哪一族、照哪份官方指南走。路线选错,后面的步骤与对端界面对不上号,返工成本很高。
做账号体系统一规划时,诚鑫致达科技会先让客户列全要接入的系统清单,再按这张对照表定协议路线——路线定对,后面每一份官方教程照着走都是顺路的。