CloudSSO prend en charge l'authentification unique (SSO) basée sur SAML 2.0. Dans ce modèle, Alibaba Cloud agit en tant que fournisseur de service (SP) et votre système d'identité d'entreprise fait office de fournisseur d'identité (IdP). Grâce au SSO, vos collaborateurs se connectent à CloudSSO à l'aide de leurs identifiants IdP d'entreprise.
Gérer les informations du fournisseur d'identité (IdP)
Pour utiliser le SSO, configurez les informations de votre fournisseur d'identité (IdP) et activez la fonctionnalité. Vous pouvez importer un fichier de métadonnées ou configurer l'IdP manuellement. La configuration manuelle ne permet de définir que trois propriétés : Entity ID, Login URL et le certificat de signature SAML. Pour configurer des propriétés IdP supplémentaires, générez un fichier de métadonnées depuis votre IdP et importez-le.
Configurer les informations de l'IdP
Configurez les informations de votre IdP avant d'activer le SSO.
Connectez-vous à la console CloudSSO.
Dans le volet de navigation de gauche, cliquez sur Settings.
Sous l'onglet User Setting, dans la section SSO Logon, cliquez sur Configure IdP sous IdP Information.
-
Dans la boîte de dialogue Configure IdP, sélectionnez Upload Metadata File ou Manual Configuration, puis fournissez les informations de l'IdP. Récupérez le fichier de métadonnées ou les détails de configuration auprès de votre fournisseur d'identité.
-
Upload Metadata File
Cliquez sur Upload File pour importer le fichier de métadonnées de l'IdP.
-
Manual Configuration
Entity ID : identifiant du fournisseur d'identité.
Login URL : URL de connexion du fournisseur d'identité.
Certificate : certificat utilisé par le fournisseur d'identité pour signer les réponses SAML. Les certificats X.509 au format PEM sont pris en charge. Cliquez sur Upload Certificate pour importer le certificat depuis votre fournisseur d'identité.
-
Cliquez sur OK.
Mettre à jour les informations de l'IdP
Vous pouvez mettre à jour les informations de l'IdP, que le SSO soit activé ou non. Toutefois, une mise à jour effectuée alors que le SSO est actif peut entraîner son échec si la nouvelle configuration ne correspond pas. Soyez vigilant.
Dans la section IdP Information, cliquez sur Configure IdP.
Dans la boîte de dialogue Configure IdP, choisissez une méthode de configuration, modifiez les paramètres, réimportez un certificat ou un fichier de métadonnées, puis cliquez sur OK.
Effacer les informations de l'IdP
Vous ne pouvez effacer les informations de l'IdP que lorsque le SSO est désactivé.
Une fois les informations de l'IdP effacées, le SSO n'est plus disponible.
Dans la section IdP Information, cliquez sur Clear IdP Information.
Dans la boîte de dialogue Clear IdP Information, cliquez sur OK.
Renouveler les certificats de signature SAML
Renouvelez régulièrement le certificat de signature SAML de votre IdP. Importez un nouveau certificat avant l'expiration de l'ancien. Pendant la phase de transition, CloudSSO valide les signatures SAML par rapport aux deux certificats et autorise la connexion si l'une des validations réussit. Après avoir confirmé que le nouveau certificat est actif et que l'ancien n'est plus utilisé, supprimez ce dernier.
La suppression d'un certificat de signature SAML en cours d'utilisation entraîne l'échec du SSO. Soyez vigilant.
Dans la section IdP Information, cliquez sur Manage à droite de SAML Signature Certificate.
-
Dans la boîte de dialogue Certificate, renouvelez le certificat de signature SAML.
Cliquez sur Upload New Certificate pour importer le nouveau certificat obtenu auprès de votre IdP d'entreprise.
Vérifiez que votre IdP d'entreprise utilise bien le nouveau certificat pour signer les réponses SAML, puis connectez-vous au portail utilisateur CloudSSO via le SSO pour valider le bon fonctionnement.
Une fois confirmé que le nouveau certificat est actif et que l'ancien est retiré, cliquez sur Delete dans la colonne Actions correspondant à l'ancien certificat.
Cliquez sur OK pour finaliser le renouvellement du certificat de signature SAML.
Gérer les informations du fournisseur de service (SP)
Obtenir les métadonnées du SP
Pour configurer le SSO dans votre IdP, téléchargez le fichier de métadonnées du SP depuis la section SP Information, ou copiez l'ACS URL et l'Entity ID pour une configuration manuelle de l'IdP.
Si l'accélération d'accès est activée, utilisez l'ACS URL (Accelerated) lors de la configuration du SSO dans votre IdP. Accélérer l'accès depuis l'extérieur de la Chine continentale.
Définir l'algorithme de signature des requêtes SAML
Dans la section SP Information, cliquez sur Edit en regard de Signature Algorithm for IdP Request pour définir l'algorithme de signature des requêtes SAML. La valeur par défaut est SHA1. Vous pouvez également sélectionner SHA256.
Configurer le chiffrement des assertions SAML
Dans la section SP Information, cliquez sur Edit en regard de SAML Assertion Encryption for IdP Response pour indiquer si l'IdP doit chiffrer les assertions SAML. Si vous sélectionnez Encrypt , le SP devra déchiffrer l'assertion.
Gérer les certificats CA du fournisseur de service (SP) (aperçu sur invitation)
Par défaut, CloudSSO utilise des certificats auto-signés. Si votre organisation exige des certificats de signature SP émis par une autorité de certification (CA) de confiance, demandez un certificat CA.
La fonctionnalité de certificat CA est en aperçu sur invitation. Contactez votre responsable de compte Alibaba Cloud pour demander l'accès.
Algorithmes pris en charge par les certificats CA
Les métadonnées du SP contiennent un certificat de signature et un certificat de chiffrement des assertions prenant en charge les algorithmes suivants :
Durée de validité des certificats CA
Un certificat CA est valide pendant un an et doit être renouvelé annuellement. La console affiche la date d'expiration exacte.
Activer les certificats CA
Dans la section SP Information, activez le commutateur Use Certificate Signed by Trusted CA pour activer les certificats CA.
L'activation des certificats CA désactive automatiquement les certificats auto-signés.
Renouveler les certificats CA
La fenêtre de renouvellement s'ouvre 80 jours avant l'expiration. Durant cette période, la console CloudSSO vous invite à remplacer le certificat. L'ancien et le nouveau certificat restent tous deux valides pendant cette fenêtre. Remplacez le certificat dès que possible.
Dans la section SSO Logon, téléchargez le fichier de métadonnées du SP utilisant le dernier certificat CA depuis la section SP Information.
Dans votre IdP d'entreprise, configurez à la fois le nouveau et l'ancien certificat.
-
Dans votre IdP d'entreprise, utilisez uniquement le nouveau certificat afin de vérifier le bon fonctionnement du SSO.
Si tout fonctionne correctement, supprimez l'ancien certificat. Vous pouvez également le conserver sans impact sur le SSO.
Activer ou désactiver l'authentification unique
Activer l'authentification unique
Une fois les informations de l'IdP configurées, activez le SSO.
L'activation du SSO désactive automatiquement la connexion par nom d'utilisateur et mot de passe.
Sous l'onglet User Setting, dans la section SSO Logon, activez le commutateur SSO.
Dans la boîte de dialogue Enable SSO Logon, cliquez sur OK.
Désactiver l'authentification unique
La désactivation du SSO réactive automatiquement la connexion par nom d'utilisateur et mot de passe.
Sous l'onglet User Setting, dans la section SSO Logon, désactivez le commutateur SSO.
Dans la boîte de dialogue Disable SSO Logon, cliquez sur OK.