AutoMQ 支持配置 SAML 协议的企业身份提供商,您可以通过现有的身份提供商(下文简称 Identity Provider,IdP)来管理和认证 AutoMQ 环境成员,而无需使用 AutoMQ 本地用户名和密码。
在 AutoMQ 中启用 SSO 后,您可以在一个地方管理所有用户,并允许用户使用现有的 SSO 凭据登录 AutoMQ。
前置条件
AutoMQ 控制台默认会提供初始 admin 成员和本地成员登录方式,如需启用 SSO 登录,需要满足如下条件:
-
企业的 IdP 必须支持SAML2.0 协议 。AutoMQ 不支持 OIDC 协议。
-
企业 IdP 需要提供明确的身份标识,用于区分每个独立用户。
-
企业 IdP 提供的用户名和 AutoMQ 本地类型的成员名不得冲突。参考成员账户▸。
使用限制
AutoMQ 控制台使用企业 IdP 来实现 SSO 登录,会有如下限制:
-
每个 AutoMQ 控制台仅支持配置唯一的企业 IdP,不支持多身份来源。
-
配置 IdP 后即默认开启 SSO ,但本地用户登录方式仍然支持。环境管理员可通过本地登录方式管理 SSO。
-
如果删除 IdP,即默认关闭 SSO,已经产生的 SSO 成员不会被删除,需要手工删除。
-
不支持 SSO 成员和本地成员的互相转换。
-
不支持 SAML Session 退出协议。
配置企业身份提供商和 SSO
步骤一:配置 AutoMQ 控制台域名
配置 IdP 和开启 SSO 登录前,环境管理员需要设置 AutoMQ 控制台的域名,需要确保最终企业用户浏览器通过该域名可以访问 AutoMQ 控制台。配置操作如下:
-
企业管理员点击 设置 菜单栏。
-
查看设置页面,点击添加控制台域名 。
-
填写控制台对用户提供服务的域名、端口和协议。
企业用户如需使用 HTTPS 协议,则建议将控制台域名挂载到 ALB 等前置负载均衡服务,完成 TLS协议卸载。
- 设置完成,进行连通性测试。
步骤二:在 AutoMQ 控制台获取 SP 信息
AutoMQ 环境管理员(拥有环境管理员角色授权的成员)查看 AutoMQ SP 信息,并提供给企业 IdP 管理员,具体操作步骤如下:
-
点击导航栏 访问和控制 。添加 IdP 。
-
选择控制台对外域名 。
-
查看 AutoMQ 控制台作为服务提供商(SP)的身份信息。将 SP 信息提交给企业 IdP 管理员录入。管理员可手工复制信息或直接下载元数据文件。
-
SP EntityID: 用于标识 AutoMQ 控制台的唯一标识。
-
Assertion consumer Service URL :ACS URL 是 AutoMQ 作为 SP 接受 SAML Response 的唯一地址,需要配置到 IdP。
-
AutoMQ SP 证书 :用于申明 AutoMQ 签名请求的的证书。
步骤三:在企业 IdP 配置 AutoMQ 服务
企业 IdP 管理员在步骤二获取 SP 信息后,需要将 AutoMQ 控制台的 SP 信息配置到 IdP 服务中。该步骤根据不同的 IdP 服务,操作有所不同。下方列出常见的 IdP 配置方法。
Auth0
OKTA
Microsoft Entra ID
-
登录到 Auth0 账号。
-
选择 Applications。
-
点击 Create Application。
-
输入应用名称。
-
选择 Regular Web Applications 并点击 Create。
-
应用创建完成后,前往 Addons 设置页面开启 SAML2.0 配置。
-
点击 SAML 2 WEB APP 选项,打开设置页面,配置如下参数:
- 在 Application Callback URL 参数框设置从 AutoMQ 控制台获取的 ACS URL。
-
点击 Enable 并保存。
-
在 Usage Tab 页面, 记录 Identity Provider Login URL , Issuer URN , 和 Identity Provider Certificate 信息,用于步骤四的 IdP 信息录入。
-
在 Okta 管理员控制台中,依次点击 Applications 。
-
点击Add Application ,开始创建自定义应用。
-
选择SAML 2.0 应用类型。
-
输入 App Name, 点击下一步。
-
设置 SP 相关的参数,按照下方说明填写,点击下一步。
-
Single sign-on URL:填写第二步获取的 SP 提供的 ACS URL。
-
Audience URI (SP Entity ID):填写第二步获取的 SP 提供的 SP Entity ID。
-
Name ID format:按照企业的规范,填写唯一标识的字段,推荐邮箱地址。
-
Application username :按照企业的规范,填写唯一标识的字段,推荐使用 OKTA 的用户名。

- 点击完成,即可完成 SP 的录入,点击下载元数据配置文件,用于步骤四的 IdP 信息填写。
注意:OKTA 中新建应用后,未分配此应用的 OKTA 用户默认无法使用 AutoMQ 应用。因此建议根据需求,对相关的用户分配应用。
-
使用至少具有“云应用程序管理员”权限的账号登录 Microsoft Entra 管理中心。
-
依次进入 标识 > 应用程序 > 企业应用程序,点击新建应用程序。
-
点击创建自己的应用程序,输入应用名称,选择集成未在库中找到的任何其他应用程序(非库),然后点击创建。
-
在应用概述页面点击单一登录,然后选择 SAML。
-
在 基本 SAML 配置区域点击编辑,使用本指南“步骤二:在 AutoMQ 控制台获取 SP 信息”中获取的 SP 信息配置以下参数:
-
标识符(实体 ID): 填写 AutoMQ 的 SP EntityID。
-
回复 URL(断言使用者服务 URL): 填写 AutoMQ 的 ACS URL。
-
登录 URL(可选): 填写 AutoMQ 控制台的对外访问地址。
-
在 属性和声明(Attributes & Claims)区域配置唯一用户标识符(名称 ID),推荐使用
user.userprincipalname 或 user.mail。找到 emailaddress 声明,记录完整的 Claim URI,并在步骤四中将其填入两个用户映射字段。
-
在 SAML 证书区域下载联合元数据 XML。在步骤四向 AutoMQ 控制台录入 IdP 信息时,可以直接上传此文件。
如需手工录入 IdP 信息,请从设置 <应用名称>区域复制 Microsoft Entra 标识符和登录 URL,并从 SAML 证书区域下载证书(Base64)。
-
进入用户和组,点击添加用户/组,为允许访问 AutoMQ 的用户或组分配该应用。
如果企业应用已启用 需要分配?(Assignment required?),Microsoft Entra ID 会阻止未分配该应用的用户登录。验证 SSO 前,请至少分配一个测试用户;在确认 SSO 配置可用之前,请保留一个 AutoMQ 本地环境管理员账号。
步骤四:AutoMQ 控制台完成 IdP 录入
在企业 IdP 配置完成后,还需要将 IdP 的信息录入 AutoMQ 控制台,完成连通。AutoMQ 控制台支持手工录入以及直接上传元数据文件方式录入。需要填写的信息如下:
-
IdP 别名: 用于区分 IdP 的信息,支持中英文字母、数字、中划线和下划线,长度限定 3-64 个字符。
-
IdP Entity ID: 用于识别 IdP 的唯一标识。
-
IdP SSO URL: IdP 为 AutoMQ 控制台分配的唯一登录地址。
-
IdP 证书 :IdP 用于签名加密 SAML 响应的证书信息。
-
UserID 映射(可选): AutoMQ 从 SAML 响应中提取唯一用户 ID 标识的属性字段,如不设置将采用默认值。
-
UserName 映射(可选): AutoMQ 从 SAML 响应中提取展示的环境成员名称的属性字段,如不设置将和 UserID 保持一致。
-
Session 过期时间映射(可选): AutoMQ 从 SAML 响应中提取标识 Session 过期时间的字段,如不设置将默认设置为 6 小时。
Microsoft Entra ID: 添加身份提供商时,展开高级配置(Advanced Configurations (Optional))。即使界面标注为可选,**User ID Mapping(UserID 映射)**和 **User Name Mapping(UserName 映射)**也都必须配置。两个字段均填写完整的 emailaddress Claim URI:在 Azure / Microsoft Entra 中打开为 AutoMQ 配置的企业应用,进入单一登录(Single sign-on) > 属性和声明(Attributes & Claims),即可查看 emailaddress 对应的 Claim URI。复制时需包含完整的命名空间,不要只填写 emailaddress 或 user.mail 等源属性。**Session Expiration Mapping(Session 过期时间映射)**仍为可选项。
高阶属性字段设置参考如下:
步骤五:SSO 用户登录
完成 IdP 录入以及 SSO 配置后,AutoMQ 控制台即可使用 SSO 登录。
注意:新用户直接使用 SSO 登录后,默认无环境操作权限,仍需环境管理员进行操作授权才可访问具体的资源。环境管理员也可提前创建 SSO 成员,并分配预定的操作角色,后续 SSO 成员登录后即可正常操作控制台。