ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

ToolJet 如何配置 OIDC Group Sync 让身份提供商的用户组自动同步?

ToolJet 如何配置 OIDC Group Sync 让身份提供商的用户组自动同步? ToolJet 如何配置 OIDC Group Sync 让身份提供商的用户组自动同步【免费下载链接】ToolJetOpen-source foundation of ToolJet AI - the enterprise app generation platform for internal tools, dashboards, business applications, workflows and AI agents. Build visually, from a prompt, or from Claude Code, Codex and Cursor over MCP 项目地址: https://gitcode.com/GitHub_Trending/to/ToolJet在 ToolJet 中如果你已经在用 OpenID ConnectOIDC做单点登录SSO还希望用户在身份提供商Identity ProviderIdP里的组归属变化能自动反映到 ToolJet 的用户角色和自定义组就需要启用 OIDC Group Sync。完成配置后每次用户登录时 ToolJet 都会根据 IdP 返回的组信息自动更新该用户的角色与组归属减少手工维护用户的出错风险。该功能仅在 workspace 级别可用且属于付费功能Paid feature操作 workspace 级别 SSO 配置需要Admin角色实例级别则需Super Admin。配置前先确认哪些前置条件Group Sync 建立在 OIDC SSO 之上因此开始前需要满足你的 ToolJet 实例具备支持 Group Sync 的 license。文档明确说明如果 license 过期或降级到不含 Group Sync 的计划SSO 和 Group Sync 都会被禁用用户只能改用其他 SSO 方式或邮箱/密码登录如果达到 license 用户数上限新用户将无法登录。已经能在 IdP文档示例支持 Azure AD、Google、Okta参见 OIDC Setup 中链接的各提供商指引侧拿到Client ID、Client Secret和Well Known URL。需要映射到的 ToolJet 自定义组已存在或准备创建。创建自定义组的步骤见 Custom GroupsWorkspace SettingsGroups Create new group输入组名后点击Create Group需 Admin 角色。第一步启用并配置 OIDC SSOGroup Sync 的配置入口在 SSO 区域所以先按 OIDC Setup 把 OIDC 打通点击 dashboard 左下角的设置图标⚙️。进入Workspace SettingsWorkspace login文档示例 URL 形如https://app.corp.com/nexus/workspace-settings/workspace-login。在右侧找到各 SSO 客户端的开关默认全部关闭打开OpenID Connect前的开关。弹窗会出现Name、Client ID、Client secret、Well known URL等输入项。先在弹窗左上角打开启用开关此时不填任何参数直接点击Save changes——这一步会生成Redirect URL你后续要用它去 IdP 侧换取凭证。在 IdP 侧如 Okta 开发者控制台 中创建 App Integration 的流程把 Sign-in redirect URI 填为 ToolJet 生成的 Redirect URL取得 Client ID 和 Client Secret再确认 Well Known URL。回到 ToolJet 弹窗填入Client Id、Client Secret、Well Known URL点击Save changes。保存后 OIDC SSO 即启用用户可通过 OpenID Connect 登录。第二步打开 Group Sync 并填写 Claim 与组映射进入Workspace SettingsWorkspace Login标签页。在 SSO 部分点击OpenID Connect。开启Group Sync开关并填写以下两项见 Group Sync 文档Claim nameOIDC token 中携带组信息的 claim 名称例如groups。Group mapping配置 IdP 组到 ToolJet 组的映射多个映射用逗号分隔格式为IdP Group - ToolJet Group, Another IdP Group - Another ToolJet Group文档给出的示例Marketing Team - marketing, Sales Team - sales保存配置。理解 Group Sync 的映射规则ToolJet 的组映射遵循以下原则配置前先对照 IdP 里的组名确认预期结果默认按组名做 1:1 映射且大小写敏感也可以通过上面的 Group mapping 配置自定义映射没有任何组匹配的用户会被放入end-users组。文档给出的几种典型场景IdP 组 → 结果IdP 中的组ToolJet 中的组映射设置结果admin、builder、end-user存在用户角色无用户获得对应的用户角色engineers存在无用户加入engineers自定义组并按权限获得end-users或builders角色engineersengineers不存在、developer存在engineers → developers用户加入developers自定义组并按权限获得builder或end-user角色admin、developers存在无用户加入developers自定义组并获得admin角色无组N/A无用户加入end-users默认组如果 IdP 组名和 ToolJet 组名大小写不一致又不想配置映射用户会落到end-users组——这是最容易踩坑的一点。如何验证同步是否生效Group synchronization 在每次登录时发生。因此验证方式是在 IdP 侧调整某用户的组归属或新增一个映射到的组该用户退出 ToolJet 并重新登录用户必须 log out 再 log back in变更才会反映登录后可在Workspace settingsUsers查看该用户的组/角色应与上表对应场景一致。限制与已知注意事项不要在 ToolJet 里手工编辑组文档明确不推荐因为下次登录时同步会把手动修改覆盖。从 IdP 删除用户后需手动归档如果用户在 IdP 侧被删除管理员需要在 ToolJet 中手动将该用户 archive步骤见 Archive and UnarchiveWorkspace settings Users行末菜单选择Archive user。否则若实例启用了密码登录该用户仍可用密码登录。License 约束license 过期或降级到不含 Group Sync 的计划时SSO 与 Group Sync 同时禁用达到 license 上限时新用户无法登录。作用范围Group Sync 仅在 workspace 级别可用相关角色权限为 workspace 级别 Admin。延伸阅读OIDC Setup完整的 OIDC 配置流程与示例 URLOkta、Azure AD、Google各 IdP 获取 Client ID / Client Secret / Well Known URL 的操作User Roles 与 Custom Groups了解同步落点——内置角色与自定义组的权限语义。【免费下载链接】ToolJetOpen-source foundation of ToolJet AI - the enterprise app generation platform for internal tools, dashboards, business applications, workflows and AI agents. Build visually, from a prompt, or from Claude Code, Codex and Cursor over MCP 项目地址: https://gitcode.com/GitHub_Trending/to/ToolJet创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表