仅限 Krea 企业版 — SAML SSO 仅向 Krea 企业版客户开放。联系我们的销售团队了解更多关于企业计划的信息。
前提条件
在开始之前,请确保您已具备:第 1 步:获取 Krea 的服务提供商详情
完成域名验证后,设置弹窗将显示 SAML 配置部分。
您需要以下两个值来配置您的身份提供商:
第 2 步:配置您的身份提供商
使用第 1 步中的值在您的身份提供商中创建 SAML 应用程序。- Okta
- Google Workspace
1
访问应用程序
登录 Okta 管理控制台(通常是
https://your-org.okta.com/admin),然后在侧边栏中转到应用程序 → 应用程序。2
创建应用程序集成
点击创建应用程序集成。选择 SAML 2.0 作为登录方式,然后点击下一步。
3
配置常规设置
输入 Krea 作为应用程序名称。可选择上传徽标以便识别。点击下一步。
4
配置 SAML 设置
输入以下值:
5
完成设置
点击下一步。在反馈页面,选择”I’m an Okta customer adding an internal app”,然后点击完成。
6
获取 Metadata URL
在应用程序页面,转到 Sign On 选项卡。向下滚动至 SAML Signing Certificates,找到 Metadata URL。点击 Actions → View IdP metadata 获取 URL。
7
分配用户
转到 Assignments 选项卡,并分配应有 Krea 访问权限的用户或组。
第 3 步:将您的 IdP 连接到 Krea
回到 Krea 弹窗,提供您 IdP 的元数据:- URL(推荐)
- Metadata XML
**最适合:**Okta 以及其他提供公共元数据 URL 的 IdP
- 在 Krea 弹窗中,选择 URL 选项卡
- 将您 IdP 的 Metadata URL 粘贴到文本字段中
- 点击保存更改
使用 URL 可以让 Krea 在您的 IdP 轮换证书时自动获取更新的证书。
第 4 步:测试您的配置
1
打开无痕窗口
使用一个全新的无痕/隐私浏览器窗口,以避免缓存会话。
2
转到 Krea 登录页
导航至 krea.ai/login ↗
3
点击 SSO 按钮
在登录页面,点击 SSO 按钮以发起 SAML 身份验证。
4
输入您的电子邮件
输入您已验证域名的电子邮件地址(例如
you@acme.com)5
通过您的 IdP 进行身份验证
您应该会被重定向到您组织的登录页面。
6
确认访问
成功通过身份验证后,您将登录到 Krea。
**成功!**如果您能够登录,则您的 SAML SSO 配置正确。邀请您的团队成员使用工作电子邮件通过 SSO 按钮登录。
强制使用 SAML SSO
SSO 配置并测试完成后,您可以为所有使用已验证域名的用户强制使用 SSO。这可确保组织中的每个人都通过您的身份提供商进行身份验证。
1
转到工作区设置
导航至工作区设置 ↗,并滚动至单点登录 (SSO) 部分。
2
找到 SSO 强制选项
在您已验证域名的 SSO 卡片上找到 SSO 强制开关。
3
启用开关
点击开关以启用 SSO 强制。
4
确认
查看确认对话框并确认以启用强制。
禁用强制
如果您需要禁用 SSO 强制:- 转到工作区设置 ↗
- 在单点登录 (SSO) 部分,找到强制 SSO 开关
- 点击开关以禁用强制
- 用户将重新获得使用密码或魔术链接登录的能力
禁用强制不会禁用 SSO 本身 — 用户仍然可以通过登录页面上的 SSO 按钮选择使用 SSO 登录。
故障排查
无法配置 SSO
无法配置 SSO
- 检查 URL — 确保 ACS URL 和 Entity ID 与所示完全一致(没有尾部斜杠)
- 验证元数据访问 — 如果使用 URL,请确保它可公开访问
- 改用 XML — 如果 URL 不起作用,请下载并直接粘贴 XML
- 检查证书是否过期 — IdP 证书过期将导致配置失败
用户无法登录
用户无法登录
- 点击 SSO 按钮 — 用户必须点击登录页面上的 SSO 按钮(而不仅仅是输入他们的电子邮件)
- 在 IdP 中分配用户 — 用户必须在您的 IdP 中分配到 Krea SAML 应用
- 检查 Name ID — 验证在您的 IdP 中 Name ID 设置为 email/EmailAddress 格式
- 验证电子邮件域名 — 用户电子邮件必须与已验证的域名完全匹配
- 检查用户配置 — 用户可能需要先被邀请到 Krea 工作区
出现 Invalid SAML response 错误
出现 Invalid SAML response 错误
- 时钟偏差 — 确保您的 IdP 服务器时钟准确(与实际时间相差在 5 分钟内)
- 断言条件 — 检查 SAML 断言的 NotBefore/NotOnOrAfter 条件是否有效
- 签名问题 — 验证使用了正确的证书
管理 SSO
查看 SSO 状态
- 转到工作区设置 ↗
- 滚动至域名管理部分
- SSO 卡片显示:
- 带有绿色指示器的已启用状态
- 您已验证的域名
- 配置按钮,用于修改设置
更新 IdP 元数据
如果您需要更新 IdP 元数据(例如,在证书轮换后):- 转到工作区设置 ↗
- 在域名管理部分,点击 SSO 卡片上的配置
- 更新元数据 URL 或 XML
- 点击保存更改
禁用 SSO
- 转到工作区设置 ↗
- 在域名管理部分,点击 SSO 卡片上的配置
- 点击弹窗底部的禁用 SSO
- 确认操作
需要帮助?
企业支持
通过 support@krea.ai 联系我们的企业支持团队
销售团队
对企业计划有疑问?请发送邮件至 sales@krea.ai