CloudSSO mendukung single sign-on (SSO) berbasis SAML 2.0, dengan Alibaba Cloud sebagai penyedia layanan (SP) dan sistem identitas perusahaan Anda sebagai penyedia identitas (IdP). Melalui SSO, karyawan dapat masuk ke CloudSSO menggunakan kredensial IdP perusahaan mereka.
Kelola informasi penyedia identitas (IdP)
Untuk menggunakan SSO, konfigurasikan informasi penyedia identitas (IdP) Anda dan aktifkan SSO. Anda dapat mengunggah file metadata atau mengonfigurasi IdP secara manual. Konfigurasi manual hanya mendukung tiga properti: Entity ID, Logon URL, dan sertifikat penandatanganan SAML. Untuk mengonfigurasi properti IdP tambahan, hasilkan file metadata dari IdP Anda dan unggah file tersebut.
Konfigurasikan informasi IdP
Konfigurasikan informasi IdP Anda sebelum mengaktifkan SSO.
-
Masuk ke CloudSSO console.
-
Di panel navigasi sebelah kiri, klik Settings.
-
Di tab User Setting, pada bagian SSO Logon, klik Configure IdP di bawah IdP Information.
-
Di kotak dialog Configure IdP, pilih Upload Metadata File atau Manual Configuration, lalu masukkan informasi IdP. Dapatkan file metadata atau detail konfigurasi dari penyedia identitas Anda.
-
Upload Metadata File
Klik Upload File untuk mengunggah file metadata IdP.
-
Manual Configuration
-
Entity ID: Pengidentifikasi untuk penyedia identitas.
-
Login URL: URL logon penyedia identitas.
-
Certificate: Sertifikat yang digunakan penyedia identitas untuk menandatangani respons SAML. Sertifikat X.509 dalam format PEM didukung. Anda dapat mengklik Upload Certificate untuk mengunggah sertifikat dari penyedia identitas Anda.
-
-
-
Klik OK.
Perbarui informasi IdP
Anda dapat memperbarui informasi IdP terlepas dari status SSO (aktif atau tidak). Namun, pembaruan saat SSO aktif dapat menyebabkan kegagalan SSO jika konfigurasi baru tidak sesuai. Lakukan dengan hati-hati.
-
Di bagian IdP Information, klik Configure IdP.
-
Di kotak dialog Configure IdP, pilih metode konfigurasi, ubah konfigurasi, unggah ulang sertifikat atau file metadata, lalu klik OK.
Hapus informasi IdP
Anda hanya dapat menghapus informasi IdP saat SSO dinonaktifkan.
Setelah menghapus informasi IdP, Anda tidak dapat menggunakan SSO.
-
Di bagian IdP Information, klik Clear IdP Information.
-
Di kotak dialog Clear IdP Information, klik OK.
Rotasi sertifikat penandatanganan SAML
Lakukan rotasi sertifikat penandatanganan SAML dari IdP Anda secara berkala. Unggah sertifikat baru sebelum sertifikat lama kedaluwarsa. Selama masa transisi, CloudSSO memvalidasi tanda tangan SAML terhadap kedua sertifikat tersebut dan mempercayai proses masuk jika salah satu lolos validasi. Setelah memastikan sertifikat baru aktif dan sertifikat lama tidak lagi digunakan, hapus sertifikat lama tersebut.
Menghapus sertifikat penandatanganan SAML yang sedang digunakan akan menyebabkan kegagalan SSO. Lakukan dengan hati-hati.
-
Di bagian IdP Information, klik Manage di sebelah kanan SAML Signature Certificate.
-
Di kotak dialog Certificate, lakukan rotasi sertifikat penandatanganan SAML.
-
Klik Upload New Certificate untuk mengunggah sertifikat baru yang diperoleh dari IdP perusahaan Anda.
-
Pastikan IdP perusahaan Anda menggunakan sertifikat baru untuk menandatangani respons SAML, lalu masuk ke portal pengguna CloudSSO melalui SSO untuk memverifikasi.
-
Setelah memastikan sertifikat baru aktif dan sertifikat lama sudah tidak digunakan lagi, klik Delete di kolom Actions untuk sertifikat lama.
-
Klik OK untuk menyelesaikan rotasi sertifikat penandatanganan SAML.
-
Kelola informasi penyedia layanan (SP)
Dapatkan metadata SP
Untuk mengonfigurasi SSO di IdP Anda, unduh file metadata SP dari bagian SP Information, atau salin ACS URL dan Entity ID untuk konfigurasi IdP manual.
Jika akselerasi akses diaktifkan, gunakan ACS URL (Accelerated) saat mengonfigurasi SSO di IdP Anda. Akselerasi akses dari luar Tiongkok daratan.
Tetapkan algoritma tanda tangan permintaan SAML
Di bagian SP Information, klik Edit di sebelah Signature Algorithm for IdP Request untuk menetapkan algoritma penandatanganan permintaan SAML. Nilai default-nya adalah SHA1. Anda juga dapat memilih SHA256.
Tetapkan enkripsi pernyataan SAML
Di bagian SP Information, klik Edit di sebelah SAML Assertion Encryption for IdP Response untuk menentukan apakah IdP harus mengenkripsi pernyataan SAML. Jika Anda memilih Encrypt , maka SP harus mendekripsi pernyataan tersebut.
Kelola sertifikat CA penyedia layanan (SP) (pratinjau undangan)
CloudSSO menggunakan sertifikat tanda tangan sendiri secara default. Jika organisasi Anda memerlukan sertifikat penandatanganan SP dari otoritas sertifikat tepercaya (CA), ajukan permohonan sertifikat CA.
Fitur sertifikat CA sedang dalam pratinjau undangan. Hubungi manajer layanan Alibaba Cloud Anda untuk meminta akses.
Algoritma yang didukung oleh sertifikat CA
Metadata SP berisi sertifikat penandatanganan dan sertifikat enkripsi pernyataan dengan algoritma yang didukung sebagai berikut:
Masa berlaku sertifikat CA
Sertifikat CA berlaku selama satu tahun dan harus dirotasi setiap tahun. Konsol menampilkan tanggal kedaluwarsa yang tepat.
Aktifkan sertifikat CA
Di bagian SP Information, aktifkan sakelar Use Certificate Signed by Trusted CA untuk mengaktifkan sertifikat CA.
Mengaktifkan sertifikat CA secara otomatis menonaktifkan sertifikat tanda tangan sendiri.
Rotasi sertifikat CA
Jendela rotasi dibuka 80 hari sebelum kedaluwarsa. Selama periode ini, konsol CloudSSO akan mengingatkan Anda untuk mengganti sertifikat. Baik sertifikat baru maupun lama tetap berlaku selama periode ini. Perbarui sertifikat sesegera mungkin.
-
Di bagian SSO Logon, unduh file metadata SP yang menggunakan sertifikat CA terbaru dari bagian SP Information.
-
Di IdP perusahaan Anda, konfigurasikan kedua sertifikat (baru dan lama).
-
Di IdP perusahaan Anda, gunakan hanya sertifikat baru untuk memverifikasi bahwa SSO berfungsi.
Jika berfungsi, Anda dapat menghapus sertifikat lama. Anda juga dapat mempertahankan sertifikat lama tanpa memengaruhi SSO.
Aktifkan atau nonaktifkan single sign-on
Aktifkan single sign-on
Setelah Anda mengonfigurasi informasi IdP, Anda dapat mengaktifkan SSO.
Saat Anda mengaktifkan SSO, logon dengan username-password secara otomatis dinonaktifkan.
-
Di tab User Setting, pada bagian SSO Logon, aktifkan sakelar SSO.
-
Di kotak dialog Enable SSO Logon, klik OK.
Nonaktifkan single sign-on
Saat Anda menonaktifkan SSO, logon dengan username-password secara otomatis diaktifkan.
-
Di tab User Setting, pada bagian SSO Logon, nonaktifkan sakelar SSO.
-
Di kotak dialog Disable SSO Logon, klik OK.