单点登录
单点登录是 DefectDojo Pro 的功能。从 DefectDojo 3.0 起,SSO 相关能力——SAML、OIDC 以及内置的 OAuth 提供程序——仅在 DefectDojo Pro 中提供。开源版 DefectDojo 使用本地用户名/密码登录及密码重置流程。
如果您正在运行开源版 DefectDojo 并希望使用 SSO,需要切换到 DefectDojo Pro;迁移方法请参见 3.0 升级说明。升级后,现有的用户账户和组成员关系都会被保留。有关开源版 DefectDojo 的访问控制,请参见已授权用户页面。
查看当前配置
Authorization Connectors 会在一个页面中列出所有受支持的提供程序——哪些已配置、哪些已启用、各自使用什么协议——并可直接跳转到其中任意一个的设置表单。如果您想了解此实例的当前状态,而不是配置某个特定的提供程序,可以从这里开始。
受支持的 SSO 提供程序(DefectDojo Pro)
DefectDojo Pro 支持 SAML 以及以下 OAuth 提供程序。每份指南都会介绍提供程序端的设置步骤,以及在 Pro 版 Enterprise Settings 界面中对应的配置方式。
通过目录预配用户(DefectDojo Pro)
上述提供程序决定谁可以登录。SCIM Provisioning 则使账户列表本身与您的目录保持同步,因此用户在加入时会被创建,在信息变更时会被更新,在离开时会被停用(同时其 API 令牌也会被删除)。
DefectDojo Pro 中的 SSO 配置只能由超级用户执行。
DefectDojo Pro 用户: 在设置 SSO 之前,请先将您的 SAML 或 SSO 服务的 IP 地址添加到防火墙白名单中。更多信息请参见防火墙规则。
禁用用户名/密码登录
在 DefectDojo Pro 中配置好 SSO 后,您可能希望禁用传统的用户名/密码登录表单。在 Enterprise Settings > Login Settings 下取消勾选 Allow Login via Username and Password。

登录回退方式
如果您的 SSO 集成出现故障,您始终可以通过在 DefectDojo URL 后追加以下内容,返回标准登录表单:
/login?force_login_form
我们建议至少保留一个配置了用户名和密码的管理员账户,作为回退方案。
在 DefectDojo Pro 中配置 Auth0 单点登录
在 DefectDojo Pro 中配置 Azure AD 单点登录和组映射
在 DefectDojo Pro 中配置 GitHub Enterprise 单点登录
在 DefectDojo Pro 中配置 GitLab 单点登录
在 DefectDojo Pro 中配置 Google OAuth
在 DefectDojo Pro 中配置 KeyCloak 单点登录
在 DefectDojo Pro 中配置 LDAP 身份验证
在 DefectDojo Pro 中配置 OpenID Connect (OIDC) 单点登录
在 DefectDojo Pro 中配置 Okta 单点登录
在 DefectDojo Pro 中配置 SAML
通过身份提供程序为 DefectDojo Pro 用户进行预配和取消预配
在一个页面中查看所有身份提供商:哪些已配置、哪些已启用,以及各自使用的协议