Topik ini menjelaskan cara mengonfigurasi single sign-on (SSO) antara Active Directory Federation Services (AD FS) dan CloudSSO menggunakan protokol SAML 2.0.
Latar Belakang
Dalam contoh ini, sebuah perusahaan menggunakan Active Directory (AD) untuk manajemen pengguna on-premises dan telah menyiapkan struktur multi-akun di Alibaba Cloud Resource Directory. Tujuannya adalah memungkinkan pengguna AD mengakses resource yang ditentukan di akun anggota tertentu dalam direktori sumber daya melalui SSO.
Topik ini menggunakan AD FS yang dideploy pada instans ECS Windows Server 2012 R2 sebagai contoh untuk menjelaskan cara mengonfigurasi SSO antara AD FS dan Alibaba Cloud. Dalam konfigurasi ini, AD FS berperan sebagai identity provider (IdP), sedangkan Alibaba Cloud CloudSSO berperan sebagai service provider (SP).
Konfigurasi Microsoft Active Directory (AD) dan Active Directory Federation Services (AD FS) yang dijelaskan dalam topik ini hanya bersifat panduan untuk membantu Anda memahami proses konfigurasi SSO end-to-end. Alibaba Cloud tidak menyediakan layanan konsultasi untuk konfigurasi AD atau AD FS.
Prasyarat
Sebelum mengonfigurasi SSO, selesaikan tugas-tugas berikut:
-
Deploy layanan berikut pada instans ECS Windows Server 2012 R2.
-
Active Directory Domain Services (AD DS): Menyediakan kemampuan untuk membuat, mengkueri, dan memodifikasi objek domain seperti pengguna domain dan perangkat.
-
Active Directory Federation Services (AD FS): Menyediakan kemampuan untuk mengonfigurasi relying party SSO dan melakukan autentikasi SSO untuk relying party tersebut.
Penting
-
-
Buat pengguna dan konfigurasikan izin di CloudSSO.
-
Buat pengguna di CloudSSO dengan username yang sesuai dengan bidang SSO AD FS.
Untuk informasi selengkapnya, lihat Buat pengguna.
CatatanUsername digunakan untuk login. Saat mengonfigurasi SSO, username CloudSSO harus sesuai dengan bidang yang digunakan untuk SSO di AD FS. Untuk informasi selengkapnya, lihat Langkah 3: Konfigurasikan atribut SAML assertion di AD FS.
-
Buat konfigurasi akses untuk menentukan kebijakan izin.
Untuk informasi selengkapnya, lihat Buat permission set.
-
Tetapkan izin akses pada akun direktori sumber daya.
Untuk informasi selengkapnya, lihat Tetapkan akses ke akun anggota.
-
Langkah 1: Dapatkan metadata SP dari CloudSSO
Login ke Konsol CloudSSO.
Di panel navigasi kiri, klik Settings.
Di bagian SSO Logon, klik tautan unduh untuk menyimpan file metadata service provider (SP) ke mesin lokal Anda.
Langkah 2: Tambahkan Alibaba Cloud sebagai relying party di AD FS
-
Login ke instans ECS tempat AD FS dideploy.
-
Buka Server Manager.
-
Di panel navigasi kiri, klik AD FS.
-
Di bilah menu kanan atas, pilih .
-
Di Konsol AD FS, tambahkan Alibaba Cloud sebagai relying party.
-
Di panel navigasi kiri, klik kanan Relying Party Trusts, lalu klik Add Relying Party Trust.
-
Di Add Relying Party Trust Wizard, pilih Claims aware, lalu klik Start.
-
Pilih Import data about the relying party from a file, klik Browse untuk mengimpor file metadata SP yang diperoleh di Langkah 1: Dapatkan metadata SP dari CloudSSO, lalu klik Next.
-
Masukkan nama tampilan untuk relying party, lalu klik Next.
Dalam contoh ini, digunakan nama CloudSSODemo.
-
Pilih kebijakan kontrol akses sesuai kebutuhan Anda, lalu klik Next.
Dalam contoh ini, dipilih Permit everyone.
-
Tinjau konfigurasi, lalu klik Next.
-
Klik Close.
-
Langkah 3: Konfigurasikan atribut SAML assertion di AD FS
Dalam contoh ini, bidang NameID dalam SAML assertion diatur ke User Principal Name (UPN) pengguna AD. Hal ini memungkinkan Alibaba Cloud menggunakan respons SAML untuk menemukan pengguna CloudSSO yang sesuai.
-
Klik kanan relying party CloudSSODemo, lalu klik Edit Claim Issuance Policy.
-
Klik Add Rule.
CatatanAturan penerbitan transformasi mendefinisikan cara atribut pengguna yang dikenal ditransformasikan dan diterbitkan sebagai atribut dalam SAML assertion. Karena Anda perlu menerbitkan UPN pengguna AD FS sebagai
NameID, Anda harus menambahkan aturan baru. -
Di Add Transform Claim Rule Wizard, atur Claim rule template ke Transform an Incoming Claim, lalu klik Next.
-
Konfigurasikan informasi claim.

-
Masukkan nama aturan claim kustom.
-
Di daftar drop-down Incoming claim type, pilih UPN.
-
Di daftar drop-down Outgoing claim type, pilih Name ID.
-
Di daftar drop-down Outgoing name ID format, pilih Email.
-
Pilih Pass through all claim values.
-
Klik Finish.
-
-
Klik OK.
Langkah 4: Dapatkan metadata IdP dari AD FS
Di instans ECS tempat AD FS dideploy, buka URL berikut untuk mendapatkan file metadata IdP: https://<ADFS-server>/federationmetadata/2007-06/federationmetadata.xml.
Ganti <ADFS-server> dengan nama domain atau alamat IP server AD FS.
Langkah 5: Aktifkan SSO di CloudSSO
-
Di panel navigasi kiri Konsol CloudSSO, klik Settings.
-
Di bagian SSO Login, klik Configure IdP Information.
-
Di kotak dialog Configure IdP Information, pilih Upload Metadata File.
-
Klik Upload File untuk mengunggah file metadata IdP yang diperoleh di Langkah 4: Dapatkan metadata IdP dari AD FS.
CatatanJika ukuran file metadata melebihi batas, coba hapus semua konten di dalam
<fed:ClaimTypesRequested>dan<fed:ClaimTypesOffered>. -
Aktifkan toggle SSO untuk mengaktifkan SSO.
PentingSetelah Anda mengaktifkan SSO, login dengan username dan password secara otomatis dinonaktifkan untuk semua pengguna CloudSSO. Ini adalah pengaturan global — setelah diaktifkan, semua pengguna harus melakukan autentikasi melalui SSO.
Verifikasi konfigurasi
Setelah menyelesaikan konfigurasi, Anda dapat memulai SSO baik dari Alibaba Cloud maupun AD FS.
-
Mulai SSO dari Alibaba Cloud
-
Di halaman Overview Konsol CloudSSO, salin URL portal pengguna.
-
Buka URL tersebut di jendela browser baru.
-
Klik Redirect. Anda akan dialihkan ke halaman login AD FS.

-
Masukkan username dan password pengguna AD untuk login.
Anda akan langsung masuk ke Portal Pengguna CloudSSO.
-
Di tab Logon as RAM Role, klik Show Details di kolom Permissions untuk akun direktori sumber daya yang dituju.

-
Di panel izin, klik Log On di kolom Actions untuk izin yang dituju.
-
Akses resource yang telah diberikan kepada Anda di akun direktori sumber daya.
-
-
Mulai SSO dari AD FS
-
Buka portal SSO AD FS.
URL portal SSO adalah
https://<ADFS-server>/adfs/ls/IdpInitiatedSignOn.aspx.Catatan-
Ganti <ADFS-server> dengan nama domain atau alamat IP server AD FS.
-
Jika halaman portal SSO tidak tersedia, jalankan perintah PowerShell berikut untuk mengaktifkannya:
Set-AdfsProperties -EnableIdpInitiatedSignonPage $True.
-
-
Pilih situs CloudSSODemo yang dibuat di Langkah 2: Tambahkan Alibaba Cloud sebagai relying party di AD FS, lalu klik Sign in.
-
Masukkan username dan password pengguna AD, lalu klik Sign in.
Anda akan langsung masuk ke Portal Pengguna CloudSSO.
-
Di tab Logon as RAM Role, klik Show Details di kolom Permissions untuk akun direktori sumber daya yang dituju.

-
Di panel izin, klik Log On di kolom Actions untuk izin yang dituju.
-
Akses resource yang telah diberikan kepada Anda di akun direktori sumber daya.
-