单点登录

单点登录是 DefectDojo Pro 的功能。从 DefectDojo 3.0 起,SSO 相关能力——SAML、OIDC 以及内置的 OAuth 提供程序——仅在 DefectDojo Pro 中提供。开源版 DefectDojo 使用本地用户名/密码登录及密码重置流程。

如果您正在运行开源版 DefectDojo 并希望使用 SSO,需要切换到 DefectDojo Pro;迁移方法请参见 3.0 升级说明。升级后,现有的用户账户和组成员关系都会被保留。有关开源版 DefectDojo 的访问控制,请参见已授权用户页面。

查看当前配置

Authorization Connectors 会在一个页面中列出所有受支持的提供程序——哪些已配置、哪些已启用、各自使用什么协议——并可直接跳转到其中任意一个的设置表单。如果您想了解此实例的当前状态,而不是配置某个特定的提供程序,可以从这里开始。

受支持的 SSO 提供程序(DefectDojo Pro)

DefectDojo Pro 支持 SAML 以及以下 OAuth 提供程序。每份指南都会介绍提供程序端的设置步骤,以及在 Pro 版 Enterprise Settings 界面中对应的配置方式。

通过目录预配用户(DefectDojo Pro)

上述提供程序决定谁可以登录。SCIM Provisioning 则使账户列表本身与您的目录保持同步,因此用户在加入时会被创建,在信息变更时会被更新,在离开时会被停用(同时其 API 令牌也会被删除)。

DefectDojo Pro 中的 SSO 配置只能由超级用户执行。

DefectDojo Pro 用户: 在设置 SSO 之前,请先将您的 SAML 或 SSO 服务的 IP 地址添加到防火墙白名单中。更多信息请参见防火墙规则

禁用用户名/密码登录

在 DefectDojo Pro 中配置好 SSO 后,您可能希望禁用传统的用户名/密码登录表单。在 Enterprise Settings > Login Settings 下取消勾选 Allow Login via Username and Password

image

登录回退方式

如果您的 SSO 集成出现故障,您始终可以通过在 DefectDojo URL 后追加以下内容,返回标准登录表单:

/login?force_login_form

我们建议至少保留一个配置了用户名和密码的管理员账户,作为回退方案。

Auth0 →

在 DefectDojo Pro 中配置 Auth0 单点登录

Azure Active Directory →

在 DefectDojo Pro 中配置 Azure AD 单点登录和组映射

GitHub Enterprise →

在 DefectDojo Pro 中配置 GitHub Enterprise 单点登录

GitLab →

在 DefectDojo Pro 中配置 GitLab 单点登录

Google 身份验证 →

在 DefectDojo Pro 中配置 Google OAuth

KeyCloak →

在 DefectDojo Pro 中配置 KeyCloak 单点登录

LDAP 身份验证 →

在 DefectDojo Pro 中配置 LDAP 身份验证

OIDC →

在 DefectDojo Pro 中配置 OpenID Connect (OIDC) 单点登录

Okta →

在 DefectDojo Pro 中配置 Okta 单点登录

SAML 配置 →

在 DefectDojo Pro 中配置 SAML

SCIM 预配 →

通过身份提供程序为 DefectDojo Pro 用户进行预配和取消预配

授权连接器 →

在一个页面中查看所有身份提供商:哪些已配置、哪些已启用,以及各自使用的协议