關於群組成員對應

使用 SAML 單一登入時,如果 Google 是您的 IdP,部分服務供應商應用程式會要求在 SAML 回應中加入使用者的群組成員資訊。

您可以在屬性對應頁面新增群組成員資訊,設定預先整合的 SAML 應用程式或自訂 SAML 應用程式時,即可使用這個頁面。

規則須知

  • SAML 回應最多可包含 75 個群組名稱。
  • 如果群組重新命名 (透過管理控制台或 Admin API),您必須在「群組成員資格」欄位中重新輸入群組名稱,確保 SAML 回應會傳送新的名稱。

對應範例

系統在特定使用者的 SAML 回應中傳送的群組成員資訊,取決於該使用者的群組成員資格,以及網域中的群組結構 (例如群組的巢狀結構)。

假設在設定期間,於「Group membership」(群組成員資格) 欄位中輸入的群組名稱為「Group-1」和「Group-2」,如下所示:

如果設定的群組是「Group-1」和「Group-2」,下表會顯示不同群組成員情境的結果:

使用者加入的群組: SAML 回應會傳送:
50 個群組,當中有「群組-1」但沒有「群組-2」 Group-1
「群組-2」,且「群組-2」隸屬於「群組-1」 「群組-1」和「群組-2」
「群組-3」,且「群組-3」隸屬於「群組-1」 Group-1
「群組-1」和「群組-2」,且「群組-2」隸屬於「群組-1」 「群組-1」和「群組-2」