资讯动态

Activepieces 如何配置 Google 等身份提供商的 SSO 并强制指定邮箱域名走单点登录?

发布时间:2026/9/13 7:29:16 来源:尧图企业网站定制
Activepieces 如何配置 Google 等身份提供商的 SSO 并强制指定邮箱域名走单点登录【免费下载链接】activepiecesAI Agents MCPs AI Workflow Automation • (~400 MCP servers for AI agents) • AI Automation / AI Agent with MCPs • AI Workflows AI Agents • MCPs for AI Agents项目地址: https://gitcode.com/GitHub_Trending/ac/activepieces在 Activepieces 中启用 SSOSingle Sign-On后团队成员不再使用独立的 Activepieces 账号而是直接通过组织已有的身份提供商Google、Okta、Microsoft Entra ID 或 JumpCloud登录平台。本文基于官方文档 SSO 配置指南给出一条可执行的操作路径先接入身份提供商再通过SSO Domain和Allowed Domains两项配置把指定邮箱域名的登录流量强制路由到 SSO必要时可关闭邮箱/密码登录。前提条件与进入配置页SSO 是付费功能仅 Enterprise/Cloud 版本可用企业功能说明。开始之前文档要求你具备Activepieces 平台的Admin 权限身份提供商一侧Google、GitHub、Okta 或 JumpCloud的Admin 权限Activepieces SSO 配置页上显示的Redirect URL在身份提供商侧登记用。进入方式在 Activepieces 管理后台依次点击Platform Settings→SSO。页面由 SSO 设置页 实现包含四项配置Allowed Domains限制认证邮箱域名、Google开关、SAML 2.0配置对话框、Allowed Email Login邮箱/密码登录开关。配置 Google 作为身份提供商官方文档给出的 Google 接入步骤打开 Google Cloud Console选择或新建一个项目依次进入APIs Services→Credentials→Create Credentials→OAuth client ID应用类型选择Web application从 Activepieces SSO 配置页复制Redirect URL添加到 Google 的Authorized redirect URIs把 Google 侧生成的Client ID和Client Secret粘贴到 Activepieces 对应字段点击Finish完成设置。需要说明的是当前代码中 Google 登录在 SSO 页面上是一个独立的开关googleAuthEnabled见 index.tsx。如果你在实际界面上看到的是开关而非表单字段开启后按其提示填入 Client ID / Client Secret 即可两边字段名是一致的。配置 SAML 2.0Okta / Microsoft Entra ID / JumpCloud点击 SSO 页面上SAML 2.0一行的配置按钮打开Configure SAML 2.0 SSO对话框saml-dialog.tsx。对话框第一屏是SSO Domain设置下一节详述第二屏显示要填到身份提供商侧的两个关键值Single sign-on URLACS URL由ApFlagId.SAML_AUTH_ACS_URL标志注入直接显示在对话框中Audience URI (SP Entity ID)固定为Activepieces。保存时需要提供IDP MetadataIdP 元数据 XML 内容或其 URLActivepieces 会在服务端拉取该 URL和IDP Certificate签名证书。SAML with OktaOkta Admin Portal →Applications→Create App Integration选择SAML 2.0作为 sign-on 方法填写App name如 ActivepiecesSAML 设置Single sign-on URL填 Activepieces 配置页给出的 SSO URLAudience URI (SP Entity ID)填ActivepiecesName ID format选EmailAddress添加属性映射NameValuefirstNameuser.firstNamelastNameuser.lastNameemailuser.email完成后在Sign On页签导出IdP metadataXML 和X.509 Certificate在 Activepieces 中把 metadata XML 粘贴到IDP Metadata字段、证书粘贴到签名密钥字段点击Save。SAML with Microsoft Entra ID (Azure AD)Azure Portal →Microsoft Entra ID→Enterprise applications→New application→Create your own application选Non-gallerySingle sign-on页签选择SAMLBasic SAML ConfigurationIdentifier (Entity ID)填ActivepiecesReply URL (Assertion Consumer Service URL)填 Activepieces 配置页的 SSO URLAttributes Claims中追加三条 claimsNamespace 留空Claim nameSource attributefirstNameuser.givennamelastNameuser.surnameemailuser.mail从SAML Certificates复制App Federation Metadata Url——该 URL 可以直接粘贴进 Activepieces 的IDP Metadata字段服务端会自动抓取或手动打开 URL 保存 XML 后粘贴内容下载Certificate (Base64)连同-----BEGIN CERTIFICATE-----/-----END CERTIFICATE-----标记一并复制粘贴到Signing Key字段在Users and groups中分配允许登录的用户或组最后在 Activepieces 中Save。SAML with JumpCloudJumpCloud Admin Portal →SSO Applications→Add New Application→Custom SAML AppACS URLs填 Activepieces 配置页的ACS URLSP Entity ID(Audience URI) 填Activepieces属性映射Service Provider AttributeJumpCloud AttributefirstNamefirstnamelastNamelastnameemailemail必须启用 HTTP-Redirect binding——JumpCloud 默认不开启文档明确警告不开启该绑定 SSO 集成无法正常工作Save后刷新页面并Export Metadata确认导出的 XML 中包含Bindingurn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect把 metadata XML 粘贴进 Activepieces 的IdP Metadata字段从ds:X509Certificate元素提取证书值包成 PEM 格式后粘贴到Signing Key字段-----BEGIN CERTIFICATE----- [此处粘贴从 ds:X509Certificate 提取的证书值] -----END CERTIFICATE-----在 JumpCloud 中把应用分配给相应用户/用户组完成设置。强制指定邮箱域名走 SSOSSO Domain 与 Allowed Domains文档区分了两个容易混淆的“域名”概念它们作用在不同层面。SSO Domain按域名发现 SAML 身份提供商SSO Domain把一个公网域名如acme.com映射到你平台的 SAML 提供商。配置入口在 SAML 对话框的第一步Platform Settings → SSO → SAML 2.0 → Enable。在 Cloud 版上共享登录页点击Sign in with SAML时会要求用户输入组织域名输入acme.com后平台查找 SSO Domain 匹配的平台并把用户重定向到该平台的 IdP。约束来自文档与前端校验必须是包含点的合法公网主机名如acme.com不能是acme最长 253 字符在 Cloud 上每个域名只能被一个平台认领。保存域名后对话框会展示一条TXT 记录含 Name / Value 两列界面自带复制输入框把它加到你的 DNS 服务商再点击Verify DNS。界面状态从Waiting for DNS变为DNS verified — domain is ready即验证通过若提示TXT record not found yet属于 DNS 生效需要几分钟稍后重试即可。两个需要注意的行为修改已保存的域名会弹出警告在验证新域名之前用户无法通过 SSO 登录saml-dialog.tsx 中的 Users wont be able to sign in via SSO until you verify the new domain。自托管 Enterprise 实例上登录页的 SAML 按钮会直接跳转到已配置的 IdPSSO Domain 字段在登录时不生效留空即可。Allowed Domains把邮箱域名限定到指定范围SSO 页面上Allowed DomainsRestrict authentication to specific email domains通过 allowed-domain.tsx 实现点击Enable / Update打开Configure Allowed Domains对话框逐条输入域名占位示例为example.com可点击Add Domain添加多个保存后已配置的域名会以徽标形式显示在Allowed Domains一行下方对话框明确说明空列表表示允许所有域名。提交时前端会把enforceAllowedAuthDomains设为true列表非空时或false列表为空时即配置了域名就等于开启强制。再配合页面上的Allowed Email Login开关控制 Allow logins through email and password对应emailAuthEnabled字段就构成文档描述的完整强制链路匹配 SSO 域名的用户必须走身份提供商认证同时可以关闭邮箱/密码登录。文档建议在组织内全面强制之前先用一小批用户测试 SSO。结果验证与故障排查文档的 Troubleshooting 部分给出了三类故障与对应检查项1. 配置 SSO 后用户无法登录确认 Redirect URL 在身份提供商侧配置正确确认用户已被分配到身份提供商中的该应用如 Entra ID 的 Users and groups、JumpCloud 的应用分配核对用户邮箱域名是否与 SSO 强制设置匹配。2. SAML 认证失败确认 IdP metadata 完整、格式正确如果填的是 metadata URL确认它公网可达Activepieces 在服务端拉取确认签名证书带 BEGIN/END 标记、格式正确确认firstName、lastName、email属性映射齐全。3. HTTP-Redirect binding 报错JumpCloud在 JumpCloud 中启用 HTTP-Redirect binding启用后重新导出 metadata确认导出 XML 中出现该绑定。验证方式即按上述清单逐项核对SSO 页面上SAML 2.0一行显示已保存的 SSO Domain 徽标及Verified状态、Allowed Domains一行显示已配置的域名徽标然后让测试账号从登录页走一遍 SSO 流程确认能签发登录成功。若仍无法解决文档建议联系 enterprise support 或 sales 团队。参考SSO 官方配置文档本文主要来源EE 认证SSO/RBAC知识页SSO 配置页的文件位置与ssoEnabled门控说明SSO 设置页源码、Allowed Domains 对话框、SAML 配置向导【免费下载链接】activepiecesAI Agents MCPs AI Workflow Automation • (~400 MCP servers for AI agents) • AI Automation / AI Agent with MCPs • AI Workflows AI Agents • MCPs for AI Agents项目地址: https://gitcode.com/GitHub_Trending/ac/activepieces创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价