【问题标题】:How to integrate Okta as IDP using SAML with Azure AD B2C?如何使用 SAML 将 Okta 作为 IDP 与 Azure AD B2C 集成?
【发布时间】:2021-03-19 04:56:44
【问题描述】:

我有我的 Azure AD B2C 租户,其中我有一个使用 OpenIdConnect 与我的 AD 连接的应用程序。

我一直在阅读有关如何添加一个可以通过 SAML 与我的 Azure AD B2C 租户通信的 IDP 的 MS 文档,因为我一直在使用 Okta 进行测试

  1. 用户可以登录其 okta 帐户
  2. 使用 okta 的仪表板用户可以单击我的应用程序(我的 Azure 租户中的一个设置)

但在内部我需要发生的是:

  1. Okta 向我的 Azure AD B2C 租户发送 SAML 包(已启动 SAML Idp)
  2. 我的 Azure AD B2C 可以读取内容并获取用户标识符(电子邮件)
  3. 我的 Azure AD B2C 读取从 SAML 包获取的电子邮件,并检查我的用户是否已经注册了该邮件,如果是,则授权用户登录
  4. 在 Azure AD B2C 确认用户可以继续使用后,它会使用 OpenIdConnect 将用户重定向到我的应用程序(我想说这种集成已经到位)

但是我在尝试在 Azure AD B2C 中添加 okta 作为 IdentityProvider 时遇到了一些困难,作为事实的来源,我确实尝试过使用 direct federation,但它没有用,所以继续尝试使用custom policies 完成它,但我仍然无法理解它是如何工作的。用samples 找到这个repo,而在我的研究中发现这个link 基本上提到我不能这样做:

我对这个非常非常新,所以试图获得任何形式的帮助。如果可能的话,有什么想法,或者我如何使用 SAML 集成它?找到的样本主要使用 OpenIdConnect,如果用户不存在,则其中大多数样本都会注册它们,这也不是我想要的。有什么帮助吗?

【问题讨论】:

    标签: azure azure-ad-b2c saml okta azure-ad-b2c-custom-policy


    【解决方案1】:

    Azure AD 不是 Azure AD B2C。两种不同的服务,不同的目的,不同的功能。

    在 AAD B2C 中添加 SAML IdP 有一个端到端的演练:

    https://docs.microsoft.com/en-us/azure/active-directory-b2c/identity-provider-generic-saml?tabs=windows&pivots=b2c-custom-policy

    有一些 SAML IdP 的工作示例 https://docs.microsoft.com/en-us/azure/active-directory-b2c/identity-provider-salesforce-saml?tabs=windows&pivots=b2c-custom-policy

    然后将 SAML 应用程序与 AAD B2C 连接 https://docs.microsoft.com/en-us/azure/active-directory-b2c/saml-service-provider?tabs=windows&pivots=b2c-custom-policy

    如果 IdP 是联合 IdP(在您的情况下可以),AAD B2C 不支持 IdP 启动登录 SAML 应用程序,只有当 IdP 是 AAD B2C(本地帐户)时才支持。

    您不能执行 IdP 发起的登录,然后让 AAD B2C 向应用发出 OIDC 响应。您应该使用 OIDC 联合到 Okta。它更简单,并且实现了相同的用户体验。

    https://docs.microsoft.com/en-us/azure/active-directory-b2c/saml-service-provider?tabs=windows&pivots=b2c-custom-policy#supported-and-unsupported-saml-modalities

    您可以将 Okta 仪表板磁贴指向您应用的 SP 发起的登录端点。

    现在也可以使用 AAD,您可以使用 SAML 与 Okta 联合。 https://help.okta.com/en/prod/Content/Topics/Apps/Office365-Deployment/configure-sso.htm

    这种方法允许使用 Okta 身份登录您的业务线应用。但不会有任何注册体验。它更适合员工访问您的应用程序。注册类型体验需要 AAD B2C。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2023-01-23
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-11-28
      • 2023-03-31
      • 1970-01-01
      相关资源
      最近更新 更多