网站首页 > 技术服务 > 阿里邮箱功能 > 安徽阿里企业邮箱-用户SSO的SAML响应
安徽阿里企业邮箱-用户SSO的SAML响应
发布时间:2025-10-20
本文为您介绍进行用户SSO时SAML响应中必须包含的元素,尤其是SAML断言中的元素。
背景信息
在基于SAML 2.0的SSO流程中,当企业用户在IdP登录后,IdP将根据SAML 2.0 HTTP-POST绑定的要求生成包含SAML断言的认证响应,并由浏览器(或程序)自动转发给阿里云。这个SAML断言会被用来确认用户登录状态并从中解析出登录的主体。因此,断言中必须包含阿里云要求的元素,否则登录用户的身份将无法被确认,导致SSO失败。
SAML响应
请确保您的IdP向阿里云发出符合如下要求的SAML响应,每一个元素都必须要有,否则SSO将会失败。
SAML断言中的元素说明
1.SAML 2.0协议的通用元素:Issuer、Signature、Subject、Conditions
2.NameID元素
阿里云需要通过UPN(User Principal Name)来定位一个RAM用户,所以要求企业IdP生成的SAML断言包含用户的UPN。阿里云通过解析SAML断言中的NameID元素,来匹配RAM用户的UPN从而实现用户SSO。
3.NameID示例
RAM用户名为Alice,默认域名为example.onaliyun.com。
1)如果设置了域别名为example.com,SAML断言中的NameID取值为Alice@example.onaliyun.com或Alice@example.com。
2)如果没有设置域别名,设置了辅助域名为example.net,SAML断言中的NameID取值为Alice@example.onaliyun.com或Alice@example.net。
3)如果设置了域别名为example.com后,又设置了辅助域名为example.net,SAML断言中的NameID取值为Alice@example.onaliyun.com或Alice@example.com。注意此时辅助域名不生效。



