Ping Identity / 调度 SAML 设置说明
Last updated: June 19, 2026
本文件说明了如何配置L2L以使用Ping Identity的SAML认证。
步骤 1:创建L2L SAML配置
我们首先创建一个新的SAML配置,定义调度与Okta应用程序之间的SAML信任关系。登录到[customer].leading2lean.com,并导航到设置 -> 设置 -> SAML SSO配置。 点击“添加新”链接。
在添加新SAML配置页面中,我们将输入以下信息:
- 代码:这必须是所有调度SAML配置中唯一的代码,并在调度SAML URL中使用。以此示例,我们将使用代码acme-ping-sso。
- 显示名称:这是用户在调度登录页面上可见的文本——在此示例中我们将使用调度ACME Ping SSO
- IdP用户命名属性:你需要选择用户如何登录调度。选择电子邮件需要调度用户账户的电子邮件地址与Ping账户上的电子邮件地址相同,选择用户名则需要调度用户名与Ping用户名匹配。
- 暂时保留所有其他字段为空,然后点击保存。现在点击你刚刚创建的新SAML配置。我们将在下一步中使用SP启动、SP SSO URL、SP SLO URL和SP实体ID。
步骤 2:下载L2L SSL证书
- 访问https://[customer].leading2lean.com,并下载SSL证书。此证书对于退出登录功能是必要的。
步骤 3:创建Ping Identity SAML配置
- 创建一个新的应用程序,然后输入应用程序名称、应用程序描述和类别,然后点击下一步。
- 将协议版本设置为 SAML v2.0
- 将以下 L2L URL 输入到 Ping 配置中:
L2L URL Ping 设置 SP 发起 (不使用) SP SSO URL ACS URL SP SLO URL 单点退出响应端点 SP 实体ID entityId - 将单点退出绑定类型设置为“重定向”
- 上传您上面下载的 L2L SSL 证书。
- 注意:L2L 每年更新其 SSL 证书。当 L2L 更新其证书时,您需要在 Ping 配置中更新 SSL 证书。
- 保存配置
- 下载签名证书。这将在 L2L 配置中使用。
- 下载 SAML 元数据。这将用于填写 L2L 配置。
第 4 步:更新 L2L SAML 配置
- 打开 SAML 元数据文件。该文件是一个 XML 文件,包含您需要在 L2L 配置的 IdP 字段中输入的所有数据。
Ping SAML 元数据属性 L2L 设置 [IdP 实体ID]" ... >
(这也可以在“发行者”下的 Ping 配置屏幕中找到)IdP 实体ID [IdP SSO URL]" ... > IdP SSO URL [IdP SLO URL]" ... > IdP SLO URL - 在文本编辑器中打开签名证书文件。该文件应以“-----BEGIN CERTIFICATE-----”开头。复制全部内容并粘贴到 L2L 中的 IdP 证书信息设置中。
第 5 步:测试
- 在新的浏览器会话中访问 https://[customer].leading2lean.com。点击你在上面创建的登录表单下方的 SAML 链接。
- 使用你的 SAML 登录信息登录
- 你应该已登录到调度
- 从调度退出登录
- 你应该被带到你的身份登录界面
其他设置
如果你按照上述步骤操作后,SAML 不能按预期工作,尝试更新以下设置:
- 在 Ping 配置中,将“单点退出端点”设置为与你在 L2L 配置中使用的 IdP SLO URL 相同的值。此值在 SAML 元数据文件中找到:
- 强制 IdP 认证每次登录:
- 禁用:在某些浏览器中,这将保持你的 SAML 会话在退出登录后仍然有效。
- 启用:当你退出登录时,也会退出你的 SAML 会话。这在使用共享设备时非常理想。