02 多组织与 SSO/SCIM


02 多组织与 SSO/SCIM

本节摘要:企业 SaaS 的两个硬性身份需求——多组织隔离(每个企业客户独立)和 SSO/SCIM(用现有身份系统接入、自动同步用户)。本节讲清这两件事:Den 如何隔离多组织、SSO 如何让企业用现有身份登录、SCIM 如何自动同步用户(加入/离职自动生效)。

一、多组织隔离

企业 SaaS 服务多个企业客户,每个客户的数据必须严格隔离——A 公司绝不能看到 B 公司的数据。Den 的多组织隔离靠:

  • 数据层隔离:每个组织的数据在数据库里按组织 ID 隔离(查询都带 org 约束)。
  • 逻辑层隔离:所有 API 请求都带组织上下文,只能访问本组织资源。
  • 配置隔离:每个组织有自己的配置(品牌、SSO、能力、计费等)。
组织 A(数据、配置、用户)── 完全隔离 ── 组织 B(数据、配置、用户) │ 任何请求都带 org 上下文,只能访问本组织 ​

这种隔离是企业采购的底线——客户不会用「数据可能被别的客户看到」的服务。

二、SSO:单点登录

企业不用 SSO 是不行的。考虑:企业有几百上千员工,如果每人要「在 OpenWork 注册账号、记密码」,那是灾难:

  • 员工忘了密码、离职了账号还在——安全风险。
  • IT 管理几百个独立账号——管理噩梦。
  • 员工想用现有企业账号(如微软 Entra、Google Workspace)登录——做不到。

SSO(单点登录) 解决这些——员工用企业现有的身份系统登录 OpenWork,不用另建账号:

员工登录 OpenWork │ ▼ 跳转到企业的身份提供商(如微软 Entra) │ ▼ 员工在企业系统登录(已有账号) │ ▼ 企业身份系统确认身份,回调 OpenWork │ ▼ OpenWork 接受该身份,登录完成 ​

Den 支持主流 SSO(微软 Entra、Google Workspace、自定义 OAuth 等)。配置好后,员工「用企业账号登 OpenWork」。

三、SSO 的价值

对企业:

  • 集中管理:账号在企业身份系统统一管,OpenWork 不另建。
  • 安全:离职员工在企业系统禁用,OpenWork 自动登不上(下文 SCIM)。
  • 合规:登录走企业审计的系统,满足合规。

对员工:

  • 不用记新密码:用已有的企业账号。
  • 体验一致:和登录其他企业应用一样。

四、SCIM:自动同步用户

SSO 解决「登录」,但还有个问题——账号生命周期管理。新员工入职要给 OpenWork 账号,离职要收回。手动做几百人?噩梦。

SCIM(跨域身份管理系统) 解决这个——它让企业身份系统自动同步用户到 OpenWork:

企业在身份系统加了个员工 │ ▼ SCIM 自动同步到 OpenWork │ ▼ OpenWork 自动创建该用户账号 │ 员工离职 │ ▼ 企业在身份系统禁用/删除 │ ▼ SCIM 自动同步 │ ▼ OpenWork 自动禁用该账号 ​

SCIM 实现了「入职自动开通、离职自动收回」——IT 在身份系统操作一次,OpenWork 自动跟上。

五、SCIM 的协议

SCIM 是个标准协议(2.0),用一套标准的 REST API 管理用户:

  • POST /Users 创建用户
  • GET /Users 查询用户
  • PATCH /Users/:id 修改(如禁用)
  • DELETE /Users/:id 删除

Den 实现了 SCIM 2.0 端点(用标准的 application/scim+json 内容类型、标准错误格式)。企业的身份系统(如微软 Entra)配置好 SCIM 连接后,就能自动同步。

💡 SCIM 是企业 SaaS 的标配:大企业采购 SaaS 时,SCIM 支持往往是硬性要求——没 SCIM,IT 不愿意用(管理成本太高)。Den 实现 SCIM 是进入企业市场的门票。

六、SSO + SCIM 的协作

SSO 和 SCIM 协作,覆盖用户全生命周期:

阶段 谁负责
创建账号 SCIM(入职自动创建)
登录 SSO(用企业账号登)
修改/禁用 SCIM(变更自动同步)
删除 SCIM(离职自动删)

两者接力,让企业能「在身份系统一处管理,OpenWork 自动跟上」——这是企业级身份管理的完整方案。

七、本节要点回顾

  1. 多组织隔离:数据/逻辑/配置三层隔离,企业客户互不可见。
  2. SSO 解决登录:用企业现有身份系统登,不另建账号。
  3. SSO 价值:集中管理/安全/合规 + 员工不记新密码。
  4. SCIM 解决生命周期:自动同步用户(入职开通、离职收回)。
  5. SCIM 是标准协议(2.0):REST API 管用户,企业身份系统配置后自动同步。
  6. SCIM 是企业标配:大企业硬性要求,没它进不了企业市场。
  7. SSO+SCIM 协作:创建/登录/修改/删除全覆盖——企业身份完整方案。

身份讲清了,下一节讲市场与能力治理。


作者与出处
原作者: 灏天文库
来源:different-ai
许可证:MIT
整理: 灏天文库整理
由灏天文库结构化整理,提供目录导航、全文检索与在线阅读,便于系统化学习
发布者: 作者: 灏天文库 转发
评论区 (0)
U