Configurez la connexion unique (SSO) basée sur l'utilisateur entre Google Workspace (agissant en tant que fournisseur d'identité d'entreprise ou IdP) et Alibaba Cloud. Cet exemple couvre la configuration de bout en bout.
Étape 1 : Récupérez les métadonnées du fournisseur SAML depuis Alibaba Cloud
Connectez-vous à la console RAM en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez .
Cliquez sur l'onglet User-based SSO. Dans la section SAML Service Provider Metadata URL, copiez l'URL des métadonnées correspondant à votre compte Alibaba Cloud.
-
Ouvrez le lien copié dans une nouvelle fenêtre de navigateur et enregistrez localement le fichier XML contenant les métadonnées.
RemarqueLe fichier XML des métadonnées contient les informations relatives au fournisseur de service SAML d'Alibaba Cloud. Notez la valeur de l'attribut
entityIDissu de l'élémentEntityDescriptor, ainsi que la valeur de l'attributLocationissu de l'élémentAssertionConsumerService. Vous aurez besoin de ces valeurs pour configurer Google Workspace.
Étape 2 : Créez une application SAML SSO dans Google Workspace
Connectez-vous à la Google Admin console en tant que super administrateur.
Dans le volet de navigation de gauche, choisissez .
Cliquez sur Add app, puis sélectionnez Add custom SAML app.
-
Sur la page Add custom SAML app, créez une application prenant en charge le SSO SAML.
Sur la page App details, saisissez un nom d'application (par exemple,
AlibabaCloudUserSSO), puis cliquez sur CONTINUE.Sur la page Google Identity Provider details, cliquez sur DOWNLOAD METADATA pour télécharger les métadonnées, puis cliquez sur CONTINUE.
-
Sur la page Service provider details, renseignez les champs ACS URL et Entity ID, puis cliquez sur CONTINUE.
ACS URL : Valeur de
Locationque vous avez notée à l'Étape 1 : Récupérez les métadonnées du fournisseur de service SAML depuis Alibaba Cloud.Entity ID : Valeur de
entityIDque vous avez notée à l'Étape 1 : Récupérez les métadonnées du fournisseur de service SAML depuis Alibaba Cloud.-
Start URL : Page Alibaba Cloud vers laquelle les utilisateurs sont redirigés après une authentification SSO réussie.
RemarqueSeules les URL appartenant aux domaines gérés par Alibaba sont autorisées pour le champ Default RelayState (.aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com et *.alipay.com). Les URL non valides sont ignorées. Si ce champ est vide, vous serez redirigé vers la page d'accueil de la console Alibaba Cloud.
Sur la page Attribute mapping, cliquez sur FINISH.
Sur la page de détails de l'application créée, cliquez sur User access.
Facultatif : Dans la section Organizational Units, sélectionnez l'unité organisationnelle pour laquelle vous souhaitez activer le SSO. Par défaut, l'application s'applique à l'ensemble de l'organisation.
-
Dans la section Service status, sélectionnez ON for everyone.
RemarqueSi vous avez spécifié une unité organisationnelle à l'étape 6, sélectionnez ON.
Cliquez sur SAVE.
Étape 3 : Activez le SSO basé sur l'utilisateur dans Alibaba Cloud
Dans le volet de navigation de gauche de la console RAM, choisissez .
-
Cliquez sur l'onglet User-based SSO. Dans la section SSO Status, cliquez sur Enabled.
RemarqueLe SSO basé sur l'utilisateur est une fonctionnalité globale. Une fois activé, tous les utilisateurs RAM doivent utiliser le SSO pour se connecter. Si vous êtes connecté en tant qu'utilisateur RAM, laissez le SSO désactivé jusqu'à ce que vous ayez créé les utilisateurs RAM requis afin d'éviter tout verrouillage dû à des erreurs de configuration. Vous pouvez également vous connecter avec votre compte Alibaba Cloud pour effectuer cette configuration.
Dans la section Metadata File, cliquez sur Upload Metadata File et importez les métadonnées de l'IdP que vous avez téléchargées depuis Google Workspace lors de l'Étape 2 : Créez une application SAML SSO dans Google Workspace.
-
Dans la section Auxiliary Domain Name, cliquez sur Edit. Activez ensuite le nom de domaine auxiliaire et définissez-le comme suffixe e-mail des noms d'utilisateurs Google Workspace.
RemarqueSi votre organisation Google Workspace comporte des utilisateurs avec plusieurs suffixes d'e-mail, seuls les utilisateurs dont l'adresse e-mail se termine par le suffixe spécifié pourront se connecter à Alibaba Cloud.
Étape 4 : Créez un utilisateur dans Google Workspace
Dans le volet de navigation de gauche, choisissez .
Cliquez sur Add new user.
-
Sur la page User Information, saisissez le prénom (First name), le nom (Last name) et l'adresse e-mail principale (Primary email, par exemple
u2@example.com). Sélectionnez une Organizational unit, puis cliquez sur ADD NEW USER.RemarqueSi vous avez spécifié une unité organisationnelle pour l'application lors de l'Étape 2 : Créez une application SAML SSO dans Google Workspace, sélectionnez la même Organizational unit.
Étape 5 : Créez un utilisateur RAM dans Alibaba Cloud
Dans le volet de navigation de gauche de la console RAM, choisissez .
Sur la page Users, cliquez sur Create User.
-
Sur la page Create User, saisissez le Logon Name et le Display Name.
RemarqueAssurez-vous que le préfixe du nom de connexion de l'utilisateur RAM correspond au préfixe du nom d'utilisateur dans Google Workspace. Dans cet exemple, le préfixe est
u2. Dans la section Access Mode, sélectionnez Console Access et configurez les autres paramètres, tels que le mot de passe de connexion.
Cliquez sur OK.
Vérifiez le résultat
Une fois la configuration terminée, vous pouvez initier le SSO depuis Alibaba Cloud ou depuis Google Workspace.
Connexion depuis Alibaba Cloud (SP-initiated)
Dans la console RAM, sur la page Overview, copiez l'URL de connexion destinée aux utilisateurs RAM.
Survolez votre photo de profil située dans le coin supérieur droit et cliquez sur log out, ou ouvrez l'URL de connexion de l'utilisateur RAM copiée précédemment dans une nouvelle fenêtre de navigateur.
Sur la page de connexion de l'utilisateur RAM, cliquez sur Log in with an enterprise account. Vous serez redirigé vers la page de connexion de Google Workspace.
Sur la page de connexion de Google Workspace, saisissez votre nom d'utilisateur (
u2@example.com) et votre mot de passe, puis cliquez sur Next.
Le système vous connecte via le SSO et vous redirige vers la page indiquée dans le champ Start URL. Si aucune Start URL valide n'est spécifiée, vous êtes redirigé vers la page d'accueil de la console Alibaba Cloud. L'affichage de cette page confirme que la configuration a réussi.
Après la connexion, cliquez sur votre photo de profil dans le coin supérieur droit. Dans la liste déroulante, vérifiez que l'identité actuelle est bien u2 (étiquetée RAM user) et que l'alias d'entreprise est example. Cela confirme le succès de la configuration du SSO.
Connexion depuis Google Workspace (IdP-initiated)
Connectez-vous à Google Workspace et cliquez sur l'application que vous avez créée lors de l'Étape 2 : Créez une application SAML SSO dans Google Workspace.
Le système vous connecte via le SSO et vous redirige vers la page indiquée dans le champ Start URL. Si aucune Start URL valide n'est spécifiée, vous êtes redirigé vers la page d'accueil de la console Alibaba Cloud, ce qui indique que la configuration a réussi.