资讯详情

如何为 Prefect Cloud 配置 SSO 单点登录

📅 2026/9/15 21:22:15 | 华诺云谱 👁 阅读
如何为 Prefect Cloud 配置 SSO 单点登录
如何为 Prefect Cloud 配置 SSO 单点登录【免费下载链接】prefectPrefect is a workflow orchestration framework for building resilient data pipelines in Python.项目地址: https://gitcode.com/GitHub_Trending/pr/prefect如果你的团队已经把身份管理Identity ProviderIdP集中到公司内部系统那么 Prefect Cloud 中逐个用户注册、存密码的登录方式就不再合适。为 Prefect Cloud 启用 SSOSingle Sign-On单点登录后Prefect Cloud 不会为任何由你的 IdP 管理的账户存储密码成员访问账户资源时全部通过 IdP 认证访问控制可以完全收归你的身份系统管理。本文给出在 Prefect Cloud 控制台内完成 SSO 配置的完整操作路径以及启用后如何验证登录行为和登录异常时的检查项。前提条件根据 SSO 配置文档启用 SSO 前需要满足两点订阅层级SSO 是 Prefect Cloud Enterprise plan 提供的功能。文档中 manage-users 索引页对应条目标注为 “Single sign-on (Pro)”而 configure-sso 正文与索引页均写明 Enterprise tier 提供该集成两个文档的措辞不完全一致建议以官方 pricing 页面的当前说明为准确认你的账户层级包含 SSO。IdP 协议支持你的身份提供商需要支持以下协议之一OIDCOpen ID ConnectSAML 2.0SSO 的启用与配置全程在 Prefect Cloud 控制台的SSO页面完成不涉及本地 CLI 配置或环境变量修改。在 SSO 页面启用并生成 IdP 配置链接进入你的 Prefect Cloud 账户后按以下顺序操作打开 SSO 页面在账户内选择SSO页面为启用用户登录做准备。启用邮箱域名如果该域名还没有启用 SSO在页面中输入要启用 SSO 的邮箱域名即通过 SSO 认证的成员使用的邮箱域保存。这一步决定了哪些邮箱地址走 SSO 登录。生成配置链接在Enabled Domains区域从Domains列表中选中域名然后选择Generate Link。这一步会为你的身份提供商创建一条 SSO 配置链接。进入 IdP 配置面板使用上一步提供的链接打开 Identity Provider Configuration dashboard选择你的身份提供商继续配置。如果列表中找不到你的 IdP选择SAML或Open ID Connect通用选项继续。文档中的截图展示了打开 Identity Provider Configuration dashboard 的界面文档示例在 IdP 侧按所选协议完成对应配置SAML 2.0 或 OIDC 的服务提供方设置。SSO 文档本身只覆盖 Prefect Cloud 这一侧的操作IdP 侧的具体字段以你的身份提供商文档为准。启用后登录行为与如何验证SSO 配置完成后的生效规则文档明确给出Prefect Cloud不会存储由 IdP 管理的任何账户的密码。成员登录和访问账户资源时使用你的身份提供商完成认证。非管理员non-admins被强制要求通过 SSO 认证后才能访问账户资源。账户级角色中Owner 可以绕过 SSOBypass SSO而Admin 不能绕过 SSO见 账户角色说明。也就是说启用 SSO 后管理员账户非 Owner也必须走 IdP 登录。验证方式用启用域名下的普通成员账户访问 Prefect Cloud确认登录流程被跳转到你的身份提供商且该账户不再有可用密码登录同时用 Owner 账户确认仍可直接登录这符合上述角色差异的预期行为。登录异常时的检查项如果你的成员在启用 SSO 后反馈无法登录Prefect Cloud 故障排查文档给出的登录问题排查步骤为确认登录的是Prefect Cloud 3Cloud 1、Cloud 2、Cloud 3 使用相互独立的账户使用正确的 Cloud 3 入口https://app.prefect.cloud/。确认当前使用的认证方式文档会明确询问“Are you using a single sign-on (SSO) provider, social authentication (Google, Microsoft, or GitHub) or just using an emailed link?”——启用 SSO 的域名下成员必须走 SSO 路径用邮箱链接登录会失败。如果已有账户但收不到邀请先尝试用邀请关联的邮箱创建账户再接受邀请。浏览器层面硬刷新CmdShiftR、换浏览器Chrome、Edge、Firefox、Safari 均在官方测试范围、清理最近的浏览器历史和 Cookie。仍未解决时向helpprefect.io提交问题附上尝试登录的邮箱地址、Prefect Cloud 账户名称以及所属组织。如果你的环境经过出站代理访问 Prefect Cloud文档要求在代理侧放行以下出站地址其中auth.workos.com与认证链路直接相关app.prefect.cloud、api.prefect.cloud、auth.workos.com、api.github.com、github.com、ocsp.pki.goog/s/gts1d4/OxYEb8XcYmo。可选分支Directory sync 与 SCIM Provisioning如果你希望在 SSO 之外进一步把用户生命周期管理交给 IdPSSO 文档还描述了两项能力均属于 Enterprise plan 范畴Directory sync自动为账户开通provision和取消de-provision用户。被开通的用户获得基础的Member角色及其对应权限当用户在 IdP 中被取消对 Prefect Cloud 应用的授权时会自动失去对 Prefect Cloud 资源的访问。这让 IT 团队无需登录 Prefect UI 即可控制访问。SCIM ProvisioningEnterprise plan 可通过 SCIM 实现用户开通在 SSO 标签页中提供开关入口。边界说明GitHub Enterprise Cloud 的 SAML/SSO如果你的 GitHub.com 组织本身强制 SAML/SSOGitHub Enterprise Cloud在 Prefect Cloud 中访问私有仓库作为部署代码存储时需要被授权 SAML 的凭据。文档建议安装Prefect Cloud GitHub App组织级授权、使用短期 token而不是为每个成员创建并授权单独的 Personal Access Token。具体设置见 Prefect Cloud GitHub App 集成说明。这属于部署代码存储场景与 SSO 登录配置本身相互独立。小结完成上述步骤后你的 Prefect Cloud 账户中启用域名内的成员只能通过 IdP 登录Owner 除外Prefect Cloud 不再为这些账户保存密码成员的加入与移除可以通过 Directory sync 直接交给身份系统管理。后续如要收紧更细粒度的访问控制可继续参考 账户角色与 manage-users 索引中的对象级 ACL、Teams 等 Enterprise 能力。【免费下载链接】prefectPrefect is a workflow orchestration framework for building resilient data pipelines in Python.项目地址: https://gitcode.com/GitHub_Trending/pr/prefect创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。