All Products
Search
Document Center

CloudSSO:Konfigurasikan single sign-on dari AD FS ke CloudSSO

Last Updated:Aug 21, 2026

Konfigurasikan single sign-on (SSO) antara Active Directory Federation Services (AD FS) dan CloudSSO menggunakan protokol SAML 2.0.

Latar Belakang

Perusahaan menggunakan Active Directory (AD) untuk manajemen pengguna on-premises dan memiliki struktur multi-akun di Alibaba Cloud Resource Directory. Pengguna AD memerlukan akses SSO ke resource yang ditentukan di akun anggota tertentu.

Contoh ini menggunakan AD FS pada instans ECS Windows Server 2012 R2. AD FS berperan sebagai penyedia identitas (IdP), sedangkan CloudSSO berperan sebagai penyedia layanan (SP).

Catatan

Konfigurasi AD dan AD FS dalam topik ini hanya bersifat panduan. Alibaba Cloud tidak menyediakan layanan konsultasi untuk AD atau AD FS.

Prasyarat

Sebelum mengonfigurasi SSO, selesaikan tugas-tugas berikut:

  1. Deploy layanan-layanan berikut pada instans ECS Windows Server 2012 R2.

    • Active Directory Domain Services (AD DS): Mengelola objek domain seperti pengguna dan perangkat.

    • Active Directory Federation Services (AD FS): Menangani konfigurasi relying party SSO dan otentikasi.

      Penting

  2. Buat pengguna dan konfigurasikan izin di CloudSSO.

    1. Buat pengguna di CloudSSO dengan username yang sesuai dengan bidang SSO AD FS.

      Untuk informasi lebih lanjut, lihat Buat pengguna.

      Catatan

      Username CloudSSO harus sesuai dengan bidang SSO AD FS. Untuk informasi lebih lanjut, lihat Langkah 3: Konfigurasikan atribut SAML assertion di AD FS.

    2. Buat konfigurasi akses untuk menentukan kebijakan izin.

      Untuk informasi lebih lanjut, lihat Buat permission set.

    3. Tetapkan izin akses pada akun direktori sumber daya.

      Untuk informasi lebih lanjut, lihat Tetapkan akses ke akun anggota.

Langkah 1: Dapatkan metadata SP dari CloudSSO

  1. Masuk ke Konsol CloudSSO.

  2. Di panel navigasi kiri, klik Settings.

  3. Di bagian SSO Logon, unduh dokumen metadata service provider (SP).

Langkah 2: Tambahkan Alibaba Cloud sebagai relying party di AD FS

  1. Masuk ke instans ECS tempat AD FS di-deploy.

  2. Buka Server Manager.

  3. Di panel navigasi kiri, klik AD FS.

  4. Di bilah menu kanan atas, pilih Tools > AD FS Management.

  5. Di Konsol AD FS, tambahkan Alibaba Cloud sebagai relying party.

    1. Di panel navigasi kiri, klik kanan Relying Party Trusts, lalu klik Add Relying Party Trust.

    2. Di Add Relying Party Trust Wizard, pilih Claims aware, lalu klik Start.

    3. Pilih Import data about the relying party from a file, klik Browse untuk mengimpor file metadata SP yang diperoleh di Langkah 1: Dapatkan metadata SP dari CloudSSO, lalu klik Next.

    4. Masukkan nama tampilan untuk relying party, lalu klik Next.

      Contoh ini menggunakan CloudSSODemo.

    5. Pilih kebijakan kontrol akses, lalu klik Next.

      Contoh ini menggunakan Permit everyone.

    6. Tinjau pengaturan Anda, lalu klik Next.

    7. Klik Close.

Langkah 3: Konfigurasikan atribut SAML assertion di AD FS

Pada contoh ini, bidang NameID dalam SAML assertion diatur ke User Principal Name (UPN) pengguna AD, yang digunakan CloudSSO untuk mengidentifikasi pengguna.

  1. Klik kanan relying party CloudSSODemo, lalu klik Edit Claim Issuance Policy.

  2. Klik Add Rule.

    Catatan

    Aturan penerbitan transformasi memetakan atribut pengguna ke atribut SAML assertion. Tambahkan aturan untuk menerbitkan UPN pengguna AD FS sebagai NameID.

  3. Di Add Transform Claim Rule Wizard, atur Claim rule template ke Transform an Incoming Claim, lalu klik Next.

  4. Konfigurasikan informasi claim.

    1. Masukkan nama aturan claim kustom.

      Contoh ini menggunakan UPN2NameID.

    2. Di daftar drop-down Incoming claim type, pilih UPN.

    3. Di daftar drop-down Outgoing claim type, pilih Name ID.

    4. Di daftar drop-down Outgoing name ID format, pilih Email.

    5. Pilih Pass through all claim values.

    6. Klik Finish.

  5. Klik OK.

Langkah 4: Dapatkan metadata IdP dari AD FS

Di server AD FS, akses URL berikut untuk mengunduh file metadata IdP: https://<ADFS-server>/federationmetadata/2007-06/federationmetadata.xml.

Catatan

Ganti <ADFS-server> dengan nama domain atau alamat IP server AD FS.

Langkah 5: Aktifkan SSO di CloudSSO

  1. Di panel navigasi kiri Konsol CloudSSO, klik Settings.

  2. Di bagian SSO Login, klik Configure IdP Information.

  3. Di kotak dialog Configure IdP Information, pilih Upload Metadata File.

  4. Klik Upload File untuk mengunggah file metadata IdP yang diperoleh di Langkah 4: Dapatkan metadata IdP dari AD FS.

    Catatan

    Jika ukuran file metadata melebihi batas, coba hapus seluruh konten di dalam <fed:ClaimTypesRequested> dan <fed:ClaimTypesOffered>.

  5. Aktifkan SSO.

    Catatan

    Setelah Anda mengaktifkan logon SSO, logon dengan username dan password akan dinonaktifkan. Artinya, pengguna CloudSSO tidak dapat lagi masuk menggunakan kredensial platform mereka. Setelah diaktifkan, semua pengguna harus masuk melalui penyedia identitas Anda.

Verifikasi konfigurasi

Anda dapat memulai SSO baik dari Alibaba Cloud maupun AD FS.

  • Memulai SSO dari Alibaba Cloud

    1. Di halaman Overview Konsol CloudSSO, salin URL portal pengguna.

    2. Buka URL tersebut di jendela browser baru.

    3. Halaman SSO Login ditampilkan, menunjukkan URL logon akun perusahaan. Klik Redirect untuk menuju halaman logon AD FS.

    4. Masukkan username dan password pengguna AD.

      Anda secara otomatis masuk ke Portal Pengguna CloudSSO.

    5. Di tab Logon as RAM Role, klik Show Details di kolom Permissions untuk akun direktori sumber daya target.

      Setelah pengguna Alice masuk ke Portal Pengguna CloudSSO, tiga akun cloud yang dapat diakses ditampilkan: SharedServices, LogArchive, dan dev-test.

    6. Di panel izin, klik Log On di kolom Actions untuk izin target.

    7. Akses resource yang telah Anda otorisasi di akun anggota.

  • Memulai SSO dari AD FS

    1. Buka portal SSO AD FS.

      URL portal SSO adalah https://<ADFS-server>/adfs/ls/IdpInitiatedSignOn.aspx.

      Catatan
      • Ganti <ADFS-server> dengan nama domain atau alamat IP server AD FS.

      • Jika halaman portal SSO tidak tersedia, jalankan perintah PowerShell berikut untuk mengaktifkannya: Set-AdfsProperties -EnableIdpInitiatedSignonPage $True.

    2. Pilih situs CloudSSODemo yang dibuat di Langkah 2: Tambahkan Alibaba Cloud sebagai relying party di AD FS, lalu klik Sign in.

    3. Masukkan username dan password pengguna AD, lalu klik Sign in.

      Anda secara otomatis masuk ke Portal Pengguna CloudSSO.

    4. Di tab Logon as RAM Role, klik Show Details di kolom Permissions untuk akun direktori sumber daya target.

      Setelah pengguna Alice masuk ke Portal Pengguna CloudSSO, tiga akun cloud yang dapat diakses ditampilkan: SharedServices, LogArchive, dan dev-test.

    5. Di panel izin, klik Log On di kolom Actions untuk izin target.

    6. Akses resource yang telah Anda otorisasi di akun anggota.