Ping Identity / 调度 SAML 设置说明

Last updated: June 19, 2026

本文件说明了如何配置L2L以使用Ping Identity的SAML认证。

步骤 1:创建L2L SAML配置

我们首先创建一个新的SAML配置,定义调度与Okta应用程序之间的SAML信任关系。登录到[customer].leading2lean.com,并导航到设置 -> 设置 -> SAML SSO配置。 点击“添加新”链接。

在添加新SAML配置页面中,我们将输入以下信息:

  • 代码:这必须是所有调度SAML配置中唯一的代码,并在调度SAML URL中使用。以此示例,我们将使用代码acme-ping-sso。
  • 显示名称:这是用户在调度登录页面上可见的文本——在此示例中我们将使用调度ACME Ping SSO
  • IdP用户命名属性:你需要选择用户如何登录调度。选择电子邮件需要调度用户账户的电子邮件地址与Ping账户上的电子邮件地址相同,选择用户名则需要调度用户名与Ping用户名匹配。
  • 暂时保留所有其他字段为空,然后点击保存。现在点击你刚刚创建的新SAML配置。我们将在下一步中使用SP启动、SP SSO URL、SP SLO URL和SP实体ID。

步骤 2:下载L2L SSL证书

  • 访问https://[customer].leading2lean.com,并下载SSL证书。此证书对于退出登录功能是必要的。

步骤 3:创建Ping Identity SAML配置

  • 创建一个新的应用程序,然后输入应用程序名称、应用程序描述和类别,然后点击下一步。
  • 将协议版本设置为 SAML v2.0
  • 将以下 L2L URL 输入到 Ping 配置中:
    L2L URL Ping 设置
    SP 发起(不使用)
    SP SSO URLACS URL
    SP SLO URL单点退出响应端点
    SP 实体IDentityId
  • 将单点退出绑定类型设置为“重定向”
  • 上传您上面下载的 L2L SSL 证书。
    • 注意:L2L 每年更新其 SSL 证书。当 L2L 更新其证书时,您需要在 Ping 配置中更新 SSL 证书。
  • 保存配置
  • 下载签名证书。这将在 L2L 配置中使用。
  • 下载 SAML 元数据。这将用于填写 L2L 配置。

第 4 步:更新 L2L SAML 配置

  • 打开 SAML 元数据文件。该文件是一个 XML 文件,包含您需要在 L2L 配置的 IdP 字段中输入的所有数据。
    Ping SAML 元数据属性L2L 设置

    [IdP 实体ID]" ... >
    (这也可以在“发行者”下的 Ping 配置屏幕中找到)

    IdP 实体ID
    [IdP SSO URL]" ... >IdP SSO URL
    [IdP SLO URL]" ... >IdP SLO URL
  • 在文本编辑器中打开签名证书文件。该文件应以“-----BEGIN CERTIFICATE-----”开头。复制全部内容并粘贴到 L2L 中的 IdP 证书信息设置中。

第 5 步:测试

  • 在新的浏览器会话中访问 https://[customer].leading2lean.com。点击你在上面创建的登录表单下方的 SAML 链接。
  • 使用你的 SAML 登录信息登录
    • 你应该已登录到调度
  • 从调度退出登录
    • 你应该被带到你的身份登录界面

其他设置

如果你按照上述步骤操作后,SAML 不能按预期工作,尝试更新以下设置:

  • 在 Ping 配置中,将“单点退出端点”设置为与你在 L2L 配置中使用的 IdP SLO URL 相同的值。此值在 SAML 元数据文件中找到:
  • 强制 IdP 认证每次登录:
    • 禁用:在某些浏览器中,这将保持你的 SAML 会话在退出登录后仍然有效。
    • 启用:当你退出登录时,也会退出你的 SAML 会话。这在使用共享设备时非常理想。