飞书 SAML SSO 助手
飞书作为 SP 接入企业 IdP 时只支持 SAML 2.0,且不支持导入 IdP metadata——只能在管理后台手工填字段。这个工具解决这一来一回的两个摩擦:
- 解析 IdP Metadata → 飞书字段:粘贴 Okta / Entra ID / ADFS / IDaaS 导出的 metadata,自动提取要粘到飞书的 Issuer、登录地址、登出地址、NameID 格式,以及去掉
-----BEGIN/END-----头尾的 Public Certificate(飞书那个框只收裸 base64)。 - 生成飞书 SP Metadata:飞书的 SP 参数是按区域固定的(中国 feishu.cn / 国际 / 新加坡 / 日本),工具已内置。选区域即自动填好 ACS URL / SP Entity ID,拼出标准 SP metadata(含证书与 NameIDFormat),上传给支持导入的 IdP。
证书轮换的坑
飞书里 IdP 的签名证书是写死的。IdP 轮换签名证书后,必须回飞书手动更新这段证书,否则登录会毫无征兆地失败。全部运算在浏览器本地完成,metadata 与证书不会上传。
关于飞书 SP SSO 的完整背景(为何仅 SAML、字段对应、与钉钉的差异),见 国内平台 SSO 对接。通用的 metadata 结构解析见 SAML Metadata 解析器。