Tous les produits
Search
Centre de documentation

CloudSSO:Configurer des alertes d'expiration pour les identifiants SCIM et les certificats de signature SAML

Dernière mise à jour :Aug 11, 2026

Configurez Cloud Config et CloudMonitor pour recevoir des alertes avant l'expiration des identifiants SCIM ou des certificats de signature SAML de CloudSSO, afin de garantir leur renouvellement en temps voulu.

Cas d'usage

Expiration des identifiants SCIM

La synchronisation des utilisateurs SCIM entre CloudSSO et un fournisseur d'identité (IdP) d'entreprise nécessite un identifiant SCIM. Gérer les identifiants SCIM.

Les identifiants SCIM expirent au bout d'un an, ce qui désactive la synchronisation. Créez un nouvel identifiant SCIM à l'avance pour assurer le renouvellement. Afin de garantir une rotation dans les délais, configurez une règle d'expiration des identifiants SCIM dans Cloud Config et utilisez CloudMonitor pour envoyer des notifications lors de l'expiration des certificats de signature SAML.

Expiration du certificat de signature SAML

La configuration du SSO entre CloudSSO et un IdP d'entreprise requiert le chargement du fichier de métadonnées de l'IdP, lequel contient le certificat de signature SAML. CloudSSO lit la période de validité du certificat à partir de ce fichier. Configurer le SSO.

Si le certificat de signature SAML expire, le SSO échoue et les utilisateurs ne peuvent plus se connecter à Alibaba Cloud via CloudSSO. Créez un nouveau certificat de signature SAML à l'avance pour préparer son renouvellement. Pour assurer une rotation opportune, configurez une règle d'expiration des certificats de signature SAML dans Cloud Config et utilisez CloudMonitor afin d'envoyer des notifications lorsque ces certificats arrivent à échéance.

Procédure

En tant qu'administrateur CloudSSO, procédez comme suit :

Étape 1 : Créer une règle dans Cloud Config

  1. Connectez-vous à la console Cloud Config.

  2. Pour activer Cloud Config, cliquez sur Activate Now.

    Remarque

    Ignorez cette étape si Cloud Config est déjà activé.

  3. Créez une règle.

    1. Dans le volet de navigation de gauche, choisissez Compliance & Audit > Rules.

    2. Sur la page Rules, cliquez sur Create Rule.

    3. Sur la page Select Create Method, sélectionnez Based on managed rule, choisissez un modèle de règle, puis cliquez sur Next.

      Pour le modèle de règle, sélectionnez cloudsso-scim-credential-expired-check ou cloudsso-directory-saml-expired-check.

    4. Sur la page Set Basic Properties, configurez les propriétés de base de la règle, puis cliquez sur Next.

      Dans la section Parameter Settings, spécifiez le nombre de jours avant l'expiration au-delà duquel une ressource est considérée comme non conforme. La valeur par défaut est de 90 jours. Modifiez cette valeur selon vos besoins.

      Conservez les valeurs par défaut pour les autres paramètres.

    5. Sur la page Set Effective Scope, vérifiez le type de ressource par défaut, puis cliquez sur Next.

    6. Sur la page Set Correction, cliquez sur Submit.

      Activez Settings Remediation pour configurer une correction par modèle ou une correction personnalisée pour la règle. Pour plus d'informations sur la correction, consultez la rubrique Présentation des paramètres de correction.

Étape 2 : Configurer une règle d'alerte déclenchée par événement système dans la console CloudMonitor

  1. Connectez-vous à la console Cloud Monitor.

  2. Créez un contact d'alerte.

    Créer un contact d'alerte.

  3. Créez un groupe de contacts d'alerte.

    Créer un groupe de contacts d'alerte.

  4. Créez une politique d'abonnement aux événements.

    Une fois que Cloud Config a transmis les événements de non-conformité à CloudMonitor, créez une politique d'abonnement aux événements système pour recevoir des notifications d'alerte par e-mail.

    1. Dans le volet de navigation de gauche, choisissez Event Center > Event Subscription.

    2. Sous l'onglet Subscription Policy, cliquez sur Create Subscription Policy.

    3. Sur la page Create Subscription Policy, configurez les paramètres de la politique d'abonnement.

      • Basic Information : saisissez un nom pour la politique d'abonnement.

      • Alert Subscription : définissez Subscription Type sur System Events. Sous Subscription Scope, définissez Products sur Cloud Config, Event Type sur Notifications, Event Name sur Non-compliance Event, et Event Level sur Notification (Info). Saisissez des mots-clés dans le champ Event Content pour filtrer les événements ou laissez ce champ vide. Laissez Application grouping et Event Resources non configurés.

        Remarque
        • Pour plus d'informations sur les événements système pris en charge par Cloud Config, consultez les événements répertoriés sur la page CloudConfig.

        • Le champ Event Content permet de filtrer les événements par mot-clé. Par exemple, si vous saisissez Critical, la politique ne correspondra qu'aux règles Cloud Config dont le Risk Level est High. Laissez ce paramètre non configuré ou spécifiez d'autres mots-clés.

      • Combined Noise Reduction : conservez les paramètres par défaut.

      • Notifications : Lors de la création de la configuration de notification, sélectionnez le groupe de contacts d'alerte créé à l'Étape 2, et conservez la valeur par défaut pour Custom Notification Method.

        Remarque
        • Pour plus d'informations sur la création d'une configuration de notification, consultez la section Créer une politique de notification de la rubrique « Gérer les configurations de notification ».

        • CloudMonitor envoie automatiquement des notifications d'alerte en fonction des méthodes de notification des contacts figurant dans le Alert Contact Group et des niveaux d'alerte spécifiés dans la section Custom Notification Method.

      • Push and Integration : aucune configuration n'est requise.

    4. Cliquez sur Submit.

Références