
在企业 SAP Fiori 项目里,一个很常见的访问路径是浏览器打开 Fiori Launchpad,前面经过 SAP Web Dispatcher,真正提供 OData 服务的是 SAP Gateway 或集成在 SAP S/4HANA 中的 Gateway Foundation。企业又希望员工不再单独输入 SAP 用户名和密码,而是沿用企业统一身份认证体系。到了这里,SAML 2.0 就进入了整个登录链路。从 SAP Gateway 的角度看,配置 SAML 2.0 并不是简单地打开一个开关。系统必须先具备 SSL 和密码学能力,SAP Gateway 所在的 AS ABAP Client 要启用安全会话,Gateway 自己要成为一个 SAML 2.0 Service Provider,外部 Identity Provider 要认识这个 Service Provider,SAP Gateway 又必须反过来信任 Identity Provider。浏览器前面如果还存在 SAP Web Dispatcher、Apache 或其他 Reverse Proxy,那么最初访问使用的协议、Host 和 Port 又必须能够正确传递到 Gateway。SAP 官方对 SAP Gateway 的 SAML 配置流程给出的核心关系很清楚,Gateway Host 充当 SAML 2.0 Service Provider,也就是 SP,外部身份系统充当 Identity Provider,也就是 IdP,随后在 Gateway 中把这个 IdP 加入 Trusted Providers。这里真正需要理解的不是某几个配置字段,而是整个浏览器、SP、IdP、HTTPS 和 Artifact Resolution 组成的信任链。