群晖 SSO Server 配置指南怎么选:SAML 与 OIDC 两类协议、按要接的系统对号入座

痛点场景

想给公司做统一登录:NAS 一套账号,Dropbox、GitLab、Jenkins、Okta 各一套。装好 SSO Server 打开官方配置指南,发现不是一个教程,而是一组——SAML 一串、OIDC 一串,不知道从哪篇下手、会不会配重。

官方配置指南的版图

SSO Server 的配置指南按协议分两族:

  • SAML SSO:官方教程覆盖群晖存储系统(DSM)自身、GitLab、Dropbox、Okta、Jenkins;
  • OIDC SSO:官方教程目前覆盖群晖存储系统(DSM)。

所以开工前的判断只有一条:要接什么系统。接 Dropbox、GitLab、Okta、Jenkins 这类第三方系统,走 SAML 那一族,一篇对一个系统;接群晖自家 DSM,SAML 与 OIDC 两条路都在官方教程里,按企业内已有的认证体系惯例选一种即可,不必两套都配。

每份指南共用的三段式骨架

不管接哪个系统,官方教程的骨架是同一套:

  1. 常规设置:在 SSO Server > 常规设置里选帐户类型(目录和本地用户/仅目录用户),并设定用作 SSO 登录页面的域名——这是所有应用共用的认证入口;
  2. 服务与应用程序登记:在服务页启用对应协议的服务器,复制地址与证书;再切到应用程序页,把要接入的系统按其官方回调地址登记进去;
  3. 对端回填与验证:到被接入系统的管理后台,把地址与证书粘贴到位,最后用浏览器隐私窗口走一遍登录跳转验证。

看懂这个骨架就知道:接完一个系统再接下一个时,真正要变的只有第 2 步的应用程序登记和第 3 步的对端后台——常规设置做一次,全族复用。

开工前核对的前提

  • SSO 服务器要求运行 DSM 7.2 或 DSM Enterprise 1.0(PAS 高可用系列)及后续版本;
  • 帐户类型决定谁能走 SSO:仅目录用户模式下本地帐户不在这条通道里,规划前先盘清帐户来源;
  • 用作登录页的域名要可解析并配好证书,否则各系统跳转到认证页时,浏览器会先报一次连接告警,用户对登录页的信任也会打折。

与站内其他单点登录文章的分工

站内已有多篇按系统拆开的具体配置文——协作套件免密跳转、ActiveProtect 对接 Google OIDC、目录域加入与统一认证等,各自讲一个系统的细步骤。本文不重复这些步骤,只解决开工前的路线问题:接的系统属于哪一族、照哪份官方指南走。路线选错,后面的步骤与对端界面对不上号,返工成本很高。

做账号体系统一规划时,诚鑫致达科技会先让客户列全要接入的系统清单,再按这张对照表定协议路线——路线定对,后面每一份官方教程照着走都是顺路的。