Tous les produits
Search
Centre de documentation

Resource Access Management:Configurer l'authentification unique basée sur les rôles avec OneLogin

Dernière mise à jour :Aug 09, 2026

Cette rubrique détaille la configuration de bout en bout de l'authentification unique (SSO) basée sur les rôles entre OneLogin et Alibaba Cloud. Cette approche permet aux utilisateurs OneLogin d'accéder à Alibaba Cloud sans avoir besoin de comptes Alibaba Cloud distincts.

Contexte

Une entreprise dispose d'un compte Alibaba Cloud, d'un administrateur OneLogin et de plusieurs utilisateurs OneLogin. L'objectif est de permettre aux utilisateurs OneLogin de se connecter à Alibaba Cloud via une authentification unique basée sur les rôles, en utilisant leurs comptes OneLogin existants, sans créer de comptes Alibaba Cloud séparés.

Pour plus d'informations sur OneLogin, consultez la documentation OneLogin.

Étape 1 : Créer une application dans OneLogin

  1. Connectez-vous à OneLogin en tant qu'administrateur.

  2. À côté de la photo de profil de votre compte, cliquez sur Administration.

  3. Dans la barre de navigation supérieure, choisissez Applications > Applications.

  4. Sur la page Applications, cliquez sur Add App.

  5. Sur la page Find Applications, recherchez SAML Test Connector (Advanced).

  6. Sur la page Add SAML Test Connector (Advanced), configurez les paramètres de base de l'application et cliquez sur Save.

    Dans cet exemple, définissez le paramètre Display Name sur LoginToAliyun et conservez les valeurs par défaut pour les autres paramètres.

  7. Sur la page Info, placez le curseur sur More Actions et cliquez sur SAML Metadata pour télécharger le fichier de métadonnées du fournisseur d'identité (IdP).

Étape 2 : Créer un IdP dans Alibaba Cloud

  1. Connectez-vous à la console RAM en tant qu'administrateur RAM.

  2. Dans le volet de navigation de gauche, choisissez Integrations > SSO.

  3. Sur l'onglet Role-based SSO, sélectionnez l'onglet SAML, puis cliquez sur Create IdP.

  4. Sur la page Create IdP, saisissez un IdP Name (par exemple, OneLogin) et une Note.

  5. Dans la section Metadata File, cliquez sur Upload Metadata File et téléchargez le fichier de métadonnées IdP obtenu lors de l'Étape 1 : Créer une application dans OneLogin.

  6. Cliquez sur Create IdP.

Notez l'ARN de l'IdP pour une utilisation ultérieure.

Étape 3 : Créer un rôle RAM dans Alibaba Cloud

  1. Dans le volet de navigation de gauche de la console RAM, choisissez Identities > Roles.

  2. Sur la page Roles, cliquez sur Create Role.

  3. Dans le coin supérieur droit de la page Create Role, cliquez sur Switch to Policy Editor.

  4. Spécifiez le fournisseur d'identité SAML dans l'éditeur de stratégies.

    L'éditeur prend en charge un mode visuel et un mode script. Cet exemple utilise l'éditeur visuel. Pour le champ Principal, sélectionnez l'IdP créé lors de l'Étape 2 : Créer un IdP dans Alibaba Cloud. Pour le champ IdP Type, sélectionnez SAML.

  5. Dans l'éditeur, ajoutez une condition avec la clé saml:recipient et définissez sa valeur sur https://signin.alibabacloud.com/saml-role/sso.

  6. Dans la boîte de dialogue Create Role, saisissez un Role Name, tel que Reader-OneLogin, puis cliquez sur OK.

Notez l'ARN du rôle RAM pour une utilisation ultérieure.

Étape 4 : Configurer l'application OneLogin

  1. Connectez-vous à OneLogin en tant qu'administrateur.

  2. Créez un champ utilisateur personnalisé.

    1. Dans la barre de navigation supérieure, choisissez Users > Users.

    2. Sur la page Users, placez le curseur sur More Actions et cliquez sur Custom User Fields.

    3. Sur la page Custom User Fields, cliquez sur New User Field.

    4. Dans la boîte de dialogue New User Field, définissez les champs Name et Shortname, puis cliquez sur Save.

      Dans cet exemple, définissez le champ Name sur AliyunRoles for SSO et le champ Shortname sur AliyunRoles.

  3. Configurez l'application.

    1. Dans la barre de navigation supérieure, choisissez Applications > Applications.

    2. Sur la page Applications, cliquez sur l'application (LoginToAliyun) créée lors de l'Étape 1 : Créer une application dans OneLogin.

    3. Dans le volet de navigation de gauche, cliquez sur Configuration.

    4. Sur la page Configuration, définissez les paramètres suivants et cliquez sur Save.

      • RelayState : URL de la page Alibaba Cloud vers laquelle les utilisateurs seront redirigés après la connexion.

        Remarque

        Pour des raisons de sécurité, l'URL du champ RelayState doit appartenir à un domaine détenu par Alibaba, tel que .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com ou *.alipay.com. Les domaines non détenus par Alibaba ne sont pas valides. Si ce champ est laissé vide, les utilisateurs sont redirigés vers la page d'accueil de la console Alibaba Cloud.

      • Audience (EntityID) : urn:alibaba:cloudcomputing:international.

      • Recipient : https://signin.alibabacloud.com/saml-role/sso.

      • ACS (Consumer) URL : https://signin.alibabacloud.com/saml-role/sso.

    5. Dans le volet de navigation de gauche, cliquez sur Parameters.

    6. Sur la page Parameters, cliquez sur l'icône Plus (Add) pour ajouter le premier attribut personnalisé.

      1. Dans la boîte de dialogue New Field, définissez le champ Field name sur https://www.aliyun.com/SAML-Role/Attributes/Role, cochez les cases Include in SAML assertion et Multi-value parameter, puis cliquez sur Save.

      2. Dans la boîte de dialogue Edit Field https://www.aliyun.com/SAML-Role/Attributes/Role, accédez à la section Default if no value selected. Sélectionnez Aliyun Roles for SSO (Custom) dans la première liste déroulante et Semicolon Delimited input (Multi-value output) dans la seconde. Ensuite, cliquez sur Save.

    7. Sur la page Parameters, cliquez sur l'icône Plus (Add) pour ajouter le second attribut personnalisé.

      1. Dans la boîte de dialogue New Field, définissez le champ Field name sur https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName, cochez la case Include in SAML assertion, puis cliquez sur Save.

      2. Dans la boîte de dialogue Edit Field https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName, sélectionnez Email dans la liste déroulante Value, puis cliquez sur Save.

        Remarque

        Vous pouvez également définir la valeur Value sur un autre attribut, tel que Username ou userPrincipalName.

    8. Dans le coin supérieur droit de la page Parameters, cliquez sur Save.

Étape 5 : Créer un utilisateur et lui assigner l'application dans OneLogin

  1. Connectez-vous à OneLogin en tant qu'administrateur.

  2. Dans la barre de navigation supérieure, choisissez Users > Users.

  3. Créez un utilisateur OneLogin.

    Remarque

    Si vous disposez déjà d'un utilisateur OneLogin, vous pouvez ignorer cette étape.

    1. Sur la page Users, cliquez sur New User.

    2. Sur la page New User, définissez les champs First name (par exemple, Jack), Last name (par exemple, Lee), Username (par exemple, jacklee) et Email (par exemple, jacklee@example.com), puis cliquez sur Save User.

    3. Sur la page User Info, placez le curseur sur More Actions, cliquez sur Change Password, définissez un mot de passe pour l'utilisateur et cliquez sur Update.

      L'utilisateur aura besoin de ce mot de passe pour se connecter à OneLogin.

  4. Sur la page User Info, dans la section Custom Fields, configurez la valeur de l'attribut Aliyun Roles for SSO.

    La valeur de Aliyun Roles for SSO est constituée de l'ARN du rôle RAM et de l'ARN de l'IdP, séparés par une virgule (,), selon le format suivant : acs:ram::<account_id>:role/RoleName,acs:ram::<account_id>:saml-provider/ProviderName. Récupérez l'ARN du rôle RAM depuis l'Étape 3 : Créer un rôle RAM dans Alibaba Cloud et l'ARN de l'IdP depuis l'Étape 2 : Créer un IdP dans Alibaba Cloud. Remplacez <account_id> par l'ID de votre compte Alibaba Cloud.

    Remarque

    Pour permettre à un utilisateur d'endosser plusieurs rôles RAM, spécifiez plusieurs paires rôle-fournisseur séparées par des points-virgules (;). Exemple : acs:ram::125022144354****:role/reader-onelogin,acs:ram::125022144354****:saml-provider/OneLogin;acs:ram::125022144354****:role/administrator-onelogin,acs:ram::125022144354****:saml-provider/OneLogin;acs:ram::158622887609****:role/finance,acs:ram::158622887609****:saml-provider/OneLogin2.

  5. Assignez l'application à l'utilisateur.

    1. Sur la page Applications, cliquez sur l'icône Plus (Add).

    2. Sélectionnez l'application (LoginToAliyun) créée lors de l'Étape 1 : Créer une application dans OneLogin, puis cliquez sur Continue.

    3. Dans la boîte de dialogue qui s'affiche, cliquez sur Save.

  6. Sur la page Users, cliquez sur Save User.

  7. Répétez les étapes 4 à 6 pour configurer l'attribut Aliyun Roles for SSO et assigner l'application aux autres utilisateurs OneLogin.

Vérifier la configuration

  1. Connectez-vous à OneLogin en tant qu'utilisateur (jacklee) créé lors de l'Étape 5 : Créer un utilisateur et lui assigner l'application dans OneLogin.

  2. Cliquez sur l'application (LoginToAliyun).

    Si vous êtes redirigé vers la page spécifiée par RelayState (ou vers la page d'accueil de la console Alibaba Cloud par défaut), la configuration SSO est réussie.

    Remarque

    Si vous avez configuré plusieurs rôles pour l'utilisateur lors de l'Étape 5 : Créer un utilisateur et lui assigner l'application dans OneLogin, vous devez sélectionner un rôle avant de pouvoir accéder à Alibaba Cloud.