企业SSO:Custom计划的SAML和OIDC认证
我交谈过的每个企业安全团队都有相同的不可商议的要求:员工必须通过公司的身份提供商进行认证。没有例外。没有为每个SaaS工具单独管理的凭据。统一登录,集中管理,员工离职时可立即撤销。
我们理解这一点。如果你负责组织的安全态势,你最不希望的就是团队又多了一个需要管理的密码——而你又多了一个需要担心的问题。这就是为什么我们为Custom计划的组织推出自定义SSO支持。

两种协议,一个目标
Archyl支持两大主流企业认证标准:
SAML 2.0适用于大多数企业已经运行的身份提供商——Okta、Azure Active Directory、OneLogin、PingFederate、ADFS以及任何其他SAML 2.0兼容的提供商。
**OpenID Connect(OIDC)**覆盖现代身份环境——Auth0、Azure AD、Google Workspace、Keycloak以及任何OIDC兼容的提供商。
两种协议实现相同的结果:你的团队通过公司的身份提供商登录,Archyl信任你的IdP做出的认证决策。我们不为SSO用户存储密码。你的IdP是唯一的真实来源。
工作原理
团队成员导航到Archyl的登录页面并点击"通过SSO继续"。他们输入工作邮箱。Archyl提取域名,查找为该域名注册的SSO配置,并将用户重定向到公司的身份提供商。
用户通过IdP要求的任何流程进行认证——用户名和密码、多因素认证、生物识别验证。这是用户和IdP之间的事;Archyl永远不会看到这些凭据。
认证后,IdP重定向回Archyl并带有签名的断言(SAML)或授权码(OIDC)。我们验证加密签名,提取用户邮箱,并发出JWT会话令牌。
自动用户配置
当组织中的人第一次通过SSO登录时,Archyl自动创建他们的账户。无需发送邀请、填写注册表单或管理员手动创建用户。
新用户的账户立即链接到你的组织。他们默认被添加为查看者——一个安全的起点,组织管理员可以调整。
安全设计
CSRF保护:每个SSO流程以加密签名的state令牌(HMAC-SHA256)开始,包含时间戳、随机数和邮件域。令牌在十分钟后过期。
SAML断言验证:我们根据为该域注册的X.509证书验证IdP的XML签名。
OIDC令牌验证:我们使用授权码授权——最安全的OAuth2流程。授权码在服务器端交换为ID令牌。
不暴露密钥:客户端密钥、证书和其他敏感配置永远不会包含在API响应中。
基于域的配置
SSO连接按邮件域配置。当你将company.com注册为组织的SAML或OIDC域时,每个拥有@company.com邮箱的用户都会通过你的IdP路由。
为企业而建
SSO专属于Custom计划,配合无限项目、无限模型对象、专属支持和自定义集成。它专为集中身份管理不是可选而是策略的组织设计。
下一步
SSO配置目前通过我们的管理工具管理,自助管理UI即将推出。我们也在考虑SCIM 2.0用于自动用户和组配置、SSO强制执行以及IdP驱动的角色映射。
开始使用
如果你使用Custom计划或有兴趣升级,请联系我们的团队配置你的SSO连接。我们将指导你完成IdP设置,注册你的域,并在当天让你的团队通过SSO登录。
你团队的身份属于你的组织。现在你的架构工具也尊重这一点。
在我们的定价页面了解更多关于Archyl的企业功能,或看看AI驱动的架构发现如何映射你的现有系统,让团队从第一天就有协作的内容。