Gunakan Cloud Config dan CloudMonitor untuk menerima peringatan sebelum kredensial SCIM CloudSSO atau sertifikat penandatanganan SAML kedaluwarsa, sehingga Anda dapat memutarnya tepat waktu.
Scenarios
SCIM credential expiration
Sinkronisasi pengguna SCIM antara CloudSSO dan penyedia identitas (IdP) perusahaan memerlukan kredensial SCIM. Manage SCIM credentials.
Kredensial SCIM kedaluwarsa setelah satu tahun, sehingga menonaktifkan sinkronisasi. Anda harus membuat kredensial SCIM baru terlebih dahulu untuk rotasi. Untuk memutar kredensial sebelum kedaluwarsa, konfigurasikan aturan kedaluwarsa kredensial SCIM di Cloud Config dan gunakan CloudMonitor untuk mengirimkan notifikasi saat kredensial tersebut akan segera kedaluwarsa.
SAML signing certificate expiration
Konfigurasi SSO antara CloudSSO dan IdP perusahaan memerlukan pengunggahan file metadata IdP, yang berisi sertifikat penandatanganan SAML. CloudSSO membaca periode validitas sertifikat dari file ini. Configure SSO.
Jika sertifikat penandatanganan SAML kedaluwarsa, SSO gagal dan pengguna tidak dapat login ke Alibaba Cloud melalui CloudSSO. Anda harus membuat sertifikat penandatanganan SAML baru terlebih dahulu untuk rotasi. Untuk memutar sertifikat sebelum kedaluwarsa, konfigurasikan aturan kedaluwarsa sertifikat penandatanganan SAML di Cloud Config dan gunakan CloudMonitor untuk mengirimkan notifikasi saat sertifikat tersebut akan segera kedaluwarsa.
Procedure
Lakukan langkah-langkah berikut sebagai Administrator CloudSSO:
Step 1: Create a rule in Cloud Config
Login ke Cloud Config console.
-
Untuk mengaktifkan Cloud Config, klik Activate Now.
CatatanJika Anda telah mengaktifkan Cloud Config, lewati langkah ini.
-
Buat aturan.
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Rules, klik Create Rule.
-
Pada halaman Select Create Method, pilih Based on managed rule, pilih templat aturan, lalu klik Next.
Untuk templat aturan, pilih cloudsso-scim-credential-expired-check atau cloudsso-directory-saml-expired-check.
-
Pada halaman Set Basic Properties, konfigurasikan properti dasar untuk aturan tersebut, lalu klik Next.
Pada bagian Parameter Settings, tentukan jumlah hari sebelum kedaluwarsa di mana resource dianggap tidak sesuai. Nilai default adalah 90 hari. Anda dapat mengubah nilai ini sesuai kebutuhan.
Pertahankan nilai default untuk parameter lainnya.
-
Pada halaman Set Effective Scope, tinjau tipe resource default, lalu klik Next.
-
Pada halaman Set Correction, klik Submit.
Anda dapat mengaktifkan Settings Remediation dan mengonfigurasi remediasi berbasis templat atau remediasi kustom untuk aturan tersebut. Untuk informasi lebih lanjut tentang remediasi, lihat Overview of remediation settings.
Step 2: Configure a system event-triggered alert rule in the CloudMonitor console
-
Login ke Cloud Monitor console.
-
Buat kontak peringatan.
-
Buat kelompok kontak peringatan.
Buat kebijakan langganan.
Setelah Cloud Config mengirimkan semua event tidak sesuai ke Cloud Monitor, Anda dapat membuat kebijakan langganan event sistem untuk menerima pemberitahuan peringatan atas event tidak sesuai melalui email.
Di panel navigasi sebelah kiri, pilih .
Pada tab Subscription Policy, klik Create Subscription Policy.
Pada halaman Create Subscription Policy, konfigurasikan parameter berikut.
Basic Information: Masukkan nama kebijakan langganan.
Alert Subscription: Atur Subscription Type menjadi System Events. Di Subscription Scope, atur Products menjadi Cloud Config, Event Type menjadi Notifications, Event Name menjadi Non-compliant event, Event Level menjadi Notification (Info), dan opsional masukkan kata kunci untuk filter di Event Content. Biarkan Application grouping dan Event Resources kosong.
CatatanUntuk event sistem yang didukung oleh CloudConfig, lihat CloudConfig.
Event Content menggunakan pencocokan kata kunci. Misalnya, memasukkan Critical hanya akan mencocokkan aturan di CloudConfig dengan Risk Level High. Anda dapat membiarkan bidang ini kosong atau memasukkan kata kunci lainnya.
Combined Noise Reduction: Gunakan nilai default.
Notifications: Saat membuat konfigurasi notifikasi, pilih kelompok kontak peringatan yang dibuat di Step 2, dan gunakan nilai default untuk Custom Notification Method.
CatatanUntuk petunjuk membuat konfigurasi notifikasi, lihat Create a notification configuration policy.
Cloud Monitor secara otomatis mengirimkan pemberitahuan peringatan berdasarkan metode notifikasi yang dikonfigurasi untuk kontak peringatan di Alert Contact Group dan tingkat peringatan yang terkait dengan setiap metode notifikasi di Custom Notification Method.
Push and Integration: Tidak perlu konfigurasi.
Klik Submit.