Topik ini menjelaskan cara mengonfigurasi single sign-on (logon SSO) dari Microsoft Entra ID (sebelumnya Azure AD) ke CloudSSO.
Kasus penggunaan
Misalnya, perusahaan Anda menggunakan struktur multi-akun di Resource Directory (RD) Alibaba Cloud. Anda ingin mengonfigurasi single sign-on agar pengguna Microsoft Entra ID dapat mengakses resource tertentu di akun anggota yang ditentukan dalam direktori sumber daya Anda.
Konfigurasi Microsoft Entra ID yang dijelaskan dalam topik ini hanya bersifat referensi dan bertujuan membantu Anda memahami proses end-to-end pengaturan single sign-on. Alibaba Cloud tidak menyediakan layanan konsultasi untuk konfigurasi Microsoft Entra ID.
Prasyarat
-
Global Administrator di Microsoft Entra ID harus melakukan semua operasi konfigurasi.
Untuk informasi tentang cara membuat pengguna dan memberikan izin administratif di Microsoft Entra ID, lihat dokumentasi Microsoft Entra ID.
-
Sinkronkan pengguna dari Microsoft Entra ID ke CloudSSO, atau buat pengguna di CloudSSO dengan username yang sesuai.
-
(Disarankan) Sinkronkan pengguna dari Microsoft Entra ID ke CloudSSO: Metode ini cocok untuk mengelola banyak pengguna di Microsoft Entra ID. Untuk informasi selengkapnya, lihat Contoh: Menyinkronkan pengguna atau kelompok pengguna dari Microsoft Entra ID menggunakan SCIM.
-
Buat pengguna di CloudSSO dengan username yang sesuai: Metode ini cocok untuk mengelola beberapa pengguna di Microsoft Entra ID. Untuk informasi selengkapnya, lihat Buat pengguna.
CatatanUsername digunakan untuk logon pengguna. Saat menggunakan single sign-on, username CloudSSO harus sesuai dengan nilai bidang single sign-on di Microsoft Entra ID. Untuk informasi selengkapnya, lihat Langkah 3: Konfigurasi SAML.
-
-
Buat Konfigurasi akses di CloudSSO dan berikan izin pada akun anggota untuk menentukan resource apa saja yang dapat diakses oleh pengguna CloudSSO.
Untuk informasi selengkapnya, lihat Buat Konfigurasi akses dan Berikan akses ke akun anggota.
Langkah 1: Dapatkan metadata service provider
-
Log on ke CloudSSO console.
-
Di panel navigasi sebelah kiri, klik Settings.
-
Di bagian SSO Logon, unduh dokumen metadata service provider (SP).
(Opsional) Langkah 2: Buat aplikasi
Jika Anda telah mengonfigurasi sinkronisasi SCIM, lewati langkah ini dan gunakan aplikasi yang telah dikonfigurasi untuk SCIM.
-
Log on ke Azure portal sebagai administrator global Microsoft Entra ID.
-
Di pojok kiri atas halaman utama, klik ikon
. -
Di panel navigasi sebelah kiri, pilih .
-
Klik New application.
-
Di halaman Browse Microsoft Entra App Gallery, klik Create your own application.
-
Di panel Create your own application, masukkan nama untuk aplikasi Anda. Dalam contoh ini, masukkan CloudSSODemo. Lalu, pilih Integrate any other application you don't find in the gallery (Non-gallery) dan klik Create.
Langkah 3: Konfigurasi SAML
-
Di halaman CloudSSODemo, di panel navigasi sebelah kiri, pilih .
-
Di halaman Select a single sign-on method, klik SAML.
-
Di halaman Set up Single Sign-On with SAML, konfigurasikan pengaturan berikut.
-
Di pojok kiri atas halaman, klik Upload metadata file, pilih dokumen metadata SP dari Langkah 1, lalu klik Add.
-
Di bagian Basic SAML Configuration, konfigurasikan parameter berikut dan klik Save.
-
Identifier (Entity ID): Wajib diisi. Nilai ini akan terisi otomatis saat Anda mengimpor dokumen metadata SP.
CatatanJika nilai tidak terisi otomatis, salin nilai Entity ID dari bagian SSO Logon di halaman Settings CloudSSO console.
-
Reply URL (Assertion Consumer Service URL): Wajib diisi. Nilai ini akan terisi otomatis saat Anda mengimpor dokumen metadata SP.
CatatanJika nilai tidak terisi otomatis, salin nilai ACS URL dari bagian SSO Logon di halaman Settings CloudSSO console.
-
Relay State: Opsional. Parameter ini menentukan halaman Alibaba Cloud tempat pengguna dialihkan setelah logon SSO berhasil. Jika tidak dikonfigurasi, pengguna akan dialihkan ke Portal Pengguna CloudSSO secara default.
CatatanUntuk alasan keamanan, Anda hanya dapat memasukkan URL yang termasuk dalam domain *.alibabacloudsso.com. Jika tidak, konfigurasi tidak valid.
-
-
Di bagian Attributes & Claims, klik Edit. Atur Unique User Identifier (NameID) menjadi user.userprincipalname atau pengidentifikasi unik pengguna lainnya.
Catatan-
Anda dapat mengatur
NameIDdalam Pernyataan SAML ke bidang apa pun yang secara unik mengidentifikasi pengguna, seperti user.userprincipalname atau user.mail. CloudSSO mengharuskan nilaiNameIDyang diterima sesuai dengan username CloudSSO. Oleh karena itu, Anda harus membuat pengguna di CloudSSO berdasarkan nilai bidang ini untuk memastikan logon SSO berhasil. -
Jika Anda juga telah mengonfigurasi sinkronisasi SCIM, Anda harus menggunakan bidang yang sama, seperti user.userprincipalname, untuk atribut userName dalam konfigurasi SCIM.
-
-
Di bagian SAML Certificates, klik Download untuk mendapatkan file Federation Metadata XML.
-
(Opsional) Langkah 4: Tetapkan pengguna
Jika Anda telah mengonfigurasi sinkronisasi SCIM, lewati langkah ini.
-
Di halaman CloudSSODemo, di panel navigasi sebelah kiri, pilih .
-
Di pojok kiri atas, klik Add user/group.
-
Pilih pengguna yang ingin Anda tetapkan.
-
Klik Assign.
Langkah 5: Aktifkan logon SSO
-
Di panel navigasi sebelah kiri CloudSSO console, klik Settings.
-
Di bagian SSO Logon, klik Configure Identity Provider.
-
Di kotak dialog Configure Identity Provider, pilih Upload Metadata Document.
-
Klik Upload File untuk mengunggah dokumen metadata penyedia identitas dari Langkah 3.
-
Aktifkan sakelar logon SSO untuk mengaktifkan logon SSO.
CatatanSetelah logon SSO diaktifkan, logon dengan username dan password dinonaktifkan. Artinya, pengguna CloudSSO tidak dapat lagi masuk dengan kredensial platform mereka. Setelah diaktifkan, semua pengguna harus masuk melalui penyedia identitas Anda.
Verifikasi hasil
Setelah menyelesaikan konfigurasi single sign-on, Anda dapat memulai single sign-on dari Alibaba Cloud atau Microsoft Entra ID.
Mulai SSO dari Alibaba Cloud
-
Di halaman Overview CloudSSO console, salin URL logon pengguna.
-
Buka URL logon pengguna yang disalin di jendela browser baru.
-
Klik Go. Sistem akan secara otomatis mengalihkan Anda ke halaman masuk Microsoft Entra ID. Di halaman SSO Sign-in, konfirmasi Corporate Account Sign-in URL, lalu klik Go.
-
Masuk dengan username dan password Microsoft Entra ID Anda.
Sistem akan login dan mengalihkan Anda ke halaman yang ditentukan oleh parameter Relay State. Jika Relay State tidak ditentukan atau berada di luar cakupan yang diizinkan, Anda akan dialihkan ke Portal Pengguna CloudSSO.
-
Di tab Log on as RAM Role, temukan akun anggota target dan klik Show Details di kolom Permissions.
-
Di panel izin, temukan izin target dan klik Log On di kolom Action.
-
Akses resource yang diizinkan Anda di akun anggota.
Mulai SSO dari Microsoft Entra ID
-
Dapatkan URL akses pengguna.
-
Log on ke Azure portal sebagai administrator.
-
Di halaman utama, klik ikon
. -
Di panel navigasi sebelah kiri, buka .
-
Klik aplikasi CloudSSODemo.
-
Di panel navigasi sebelah kiri, klik Properties dan salin User access URL.
User access URL adalah tautan yang dapat digunakan pengguna untuk langsung mengakses aplikasi ini dari browser mereka.
-
-
Dapatkan User access URL dari administrator Anda, masukkan URL tersebut di browser, lalu masuk dengan kredensial Microsoft Entra ID Anda.
Sistem akan login dan mengalihkan Anda ke halaman yang ditentukan oleh parameter Relay State. Jika Relay State tidak ditentukan atau berada di luar cakupan yang diizinkan, Anda akan dialihkan ke Portal Pengguna CloudSSO.
-
Di tab Log on as RAM Role, temukan akun anggota target dan klik Show Details di kolom Permissions.
-
Di panel izin, temukan izin target dan klik Log On di kolom Action.
-
Akses resource yang diizinkan Anda di akun anggota.