Tous les produits
Search
Centre de documentation

Resource Access Management:Exemple : configurer le SSO basé sur les utilisateurs avec Okta

Dernière mise à jour :Aug 09, 2026

Configurez le Single Sign-On (SSO) basé sur les utilisateurs entre Okta et Alibaba Cloud, depuis l'échange de métadonnées SAML jusqu'à la vérification de la connexion.

Étape 1 : obtenir les métadonnées du fournisseur de services (SP) SAML depuis Alibaba Cloud

  1. Connectez-vous à la console Resource Access Management (RAM) en tant qu'administrateur RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Integrations > SSO.

  3. Cliquez sur l'onglet User-based SSO. Dans la section SAML Service Provider Metadata URL, copiez l'URL des métadonnées correspondant à votre compte Alibaba Cloud.

  4. Ouvrez cette URL dans un navigateur, puis enregistrez le fichier XML localement.

    Dans le fichier XML, repérez et notez les valeurs de entityID et de Location :

    • entityID : attribut entityID de l'élément <md:EntityDescriptor>. Exemple : https://signin-intl.aliyun.com/57******81/saml/SSO.

    • Location : attribut Location de l'élément <md:AssertionConsumerService>. Exemple : https://signin-intl.aliyun.com/saml/SSO.

Étape 2 : créer une application SAML dans Okta

  1. Connectez-vous au portail Okta.

  2. Dans le volet de navigation de gauche de la Okta Admin Console, sélectionnez Applications > Applications.

  3. Sur la page Applications, cliquez sur Create App Integration.

  4. Dans la boîte de dialogue Create a new app integration, sélectionnez SAML 2.0 et cliquez sur Next.

  5. Sur la page General Settings, saisissez un App name, par exemple AliyunSSODemo, puis cliquez sur Next.

  6. Sur la page Configure SAML, configurez les paramètres suivants dans la section SAML Settings, puis cliquez sur Next.

    • Single sign-on URL : saisissez la valeur Location que vous avez notée à l'étape précédente.

    • Audience URI (SP Entity ID) : saisissez la valeur entityID que vous avez notée à l'étape précédente.

    • Default RelayState : URL vers laquelle rediriger les utilisateurs après la connexion SSO. Si ce champ est laissé vide, les utilisateurs arrivent sur la page d'accueil de la console de gestion Alibaba Cloud.

      Remarque

      Pour des raisons de sécurité, la valeur Default RelayState doit être une URL appartenant à un domaine Alibaba, tel que .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com ou *.alipay.com. Dans le cas contraire, le paramètre est ignoré.

    • Name ID format : sélectionnez Persistent.

    • Application username : sélectionnez Email.

  7. Sur la page Feedback, sélectionnez un type d'application et cliquez sur Finish.

Étape 3 : obtenir les métadonnées du fournisseur d'identité (IdP) SAML depuis Okta

  1. Sur la page de détails de l'application que vous avez créée (AliyunSSODemo), cliquez sur l'onglet Sign On.

  2. Dans la section Settings, cliquez sur Identity provider metadata et enregistrez le fichier de métadonnées IdP sur votre ordinateur.

Étape 4 : activer le SSO basé sur les utilisateurs dans Alibaba Cloud

  1. Dans le volet de navigation de gauche de la console RAM, sélectionnez Integrations > SSO.

  2. Cliquez sur l'onglet User-based SSO. Dans la section SSO Status, cliquez sur Enabled.

    Remarque

    Si vous êtes un utilisateur RAM, effectuez toutes les étapes de configuration, y compris la création de l'utilisateur RAM requis, avant d'activer le SSO afin d'éviter tout verrouillage. Pour réduire ce risque, utilisez votre compte Alibaba Cloud pour effectuer la configuration.

  3. Dans la section Metadata File, cliquez sur Upload Metadata File et téléchargez le fichier de métadonnées IdP obtenu lors de l'Étape 3 : obtenir les métadonnées du fournisseur d'identité (IdP) SAML depuis Okta. Étape 3 : obtenir les métadonnées du fournisseur d'identité (IdP) SAML depuis Okta

  4. Dans la section Auxiliary Domain Name, cliquez sur Edit, activez la fonctionnalité et définissez le nom de domaine auxiliaire comme suffixe e-mail des noms d'utilisateurs Okta.

    Remarque

    Si votre organisation Okta utilise plusieurs suffixes e-mail, seuls les utilisateurs dont le suffixe correspond à la valeur configurée peuvent se connecter via SSO à Alibaba Cloud.

Étape 5 : créer un utilisateur et lui attribuer l'application dans Okta

  1. Dans le volet de navigation de gauche d'Okta, sélectionnez Directory > People.

  2. Cliquez sur Add Person.

  3. Sur la page Add Person, saisissez les informations de l'utilisateur, définissez Primary email sur u2@example.com, puis cliquez sur Save.

  4. Dans la liste des utilisateurs, repérez u2@example.com, cliquez sur Activate dans la colonne Status et confirmez l'activation.

  5. Dans le volet de navigation de gauche, sélectionnez Applications > Applications.

  6. Cliquez sur le nom de votre application (AliyunSSODemo). Dans l'onglet Assignments, sélectionnez Assign > Assign to People.

  7. Cliquez sur Assign à côté de l'utilisateur cible (u2@example.com).

  8. Cliquez sur Save and Go Back.

  9. Cliquez sur Done.

Étape 6 : créer un utilisateur RAM dans Alibaba Cloud

  1. Dans le volet de navigation de gauche de la console RAM, sélectionnez Identities > Users.

  2. Sur la page Users, cliquez sur Create User.

  3. Sur la page Create User, saisissez le Logon Name et le Display Name.

    Remarque

    Le préfixe du nom de connexion de l'utilisateur RAM doit correspondre au préfixe du nom d'utilisateur Okta correspondant. Dans cet exemple, le préfixe est u2.

  4. Dans la section Access Mode, sélectionnez Console Access et configurez les paramètres tels que le mot de passe de connexion.

  5. Cliquez sur OK.

Vérifier les résultats

Vérifiez la configuration en initiant une connexion SSO depuis Alibaba Cloud ou Okta.

Connexion initiée par le fournisseur de services (SP)

  1. Dans la console RAM, accédez à la page Overview et copiez l'URL de connexion pour les utilisateurs RAM.

  2. Survolez votre photo de profil et cliquez sur Log out, ou ouvrez l'URL de connexion de l'utilisateur RAM dans une nouvelle fenêtre de navigateur.

  3. Cliquez sur Log on with corporate account. Vous êtes redirigé vers la page de connexion Okta.

  4. Sur la page de connexion Okta, saisissez le nom d'utilisateur (u2@example.com) et le mot de passe, puis cliquez sur Sign In.

    Après une connexion réussie, vous êtes redirigé vers la page spécifiée par DefaultRelayState. Si DefaultRelayState n'est pas défini ou est invalide, vous arrivez sur la page d'accueil de la console de gestion Alibaba Cloud.

Connexion initiée par le fournisseur d'identité (IdP)

Connectez-vous au portail Okta. Sur la page d'accueil, cliquez sur l'application AliyunSSODemo.

Après une connexion réussie, vous êtes redirigé vers la page spécifiée par DefaultRelayState. Si DefaultRelayState n'est pas défini ou est invalide, vous arrivez sur la page d'accueil de la console de gestion Alibaba Cloud.