Topik ini menjelaskan cara mengonfigurasi single sign-on (SSO) berbasis peran di Alibaba Cloud IDaaS. SSO berbasis peran menghilangkan kebutuhan untuk membuat Pengguna Resource Access Management (RAM) untuk setiap anggota.
Langkah 1: Buat aplikasi di IDaaS
Masuk ke Konsol IDaaS.
Pilih instans IDaaS dan klik Manage di kolom Action.

Navigasikan ke , cari templat aplikasi SSO berbasis peran Alibaba Cloud, dan klik Add Application.

Konfirmasi nama aplikasi dan klik Add.
Langkah 2: Konfigurasikan SSO aplikasi di IDaaS
Setelah menambahkan aplikasi, Anda akan dialihkan secara otomatis ke halaman konfigurasi SSO aplikasi.

Konfigurasikan pengaturan SSO:
Alibaba Cloud Account ID: Dapatkan ID ini dari halaman utama Konsol dengan mengklik foto profil atau navigasikan ke Pusat Akun.

Identity Provider Name: Nama hanya dapat berisi huruf, angka, dan karakter khusus berikut: .-_. Tidak boleh dimulai atau diakhiri dengan karakter khusus.
Application Account: Akun ini digunakan sebagai kunci utama selama SSO untuk mencocokkan Peran RAM.
Authorization Scope: Untuk tujuan pengujian, pilih "Semua Pengguna" untuk melewati langkah penugasan izin.
Di bagian Application Configuration Information, klik Download untuk menyimpan file metadata penyedia identitas (IdP). File ini digunakan untuk membangun hubungan kepercayaan antara Alibaba Cloud dan IDaaS.

Di , klik Add Application Account.
Pilih akun yang akan menggunakan SSO berbasis peran Alibaba Cloud dan tambahkan akun aplikasi untuk mereka. Nama akun aplikasi harus sesuai dengan nama Peran RAM Alibaba Cloud. Jika satu akun IDaaS sesuai dengan beberapa Peran RAM Alibaba Cloud, buat beberapa akun aplikasi.

Langkah 3: Konfigurasikan SSO berbasis peran di RAM
Masuk ke Konsol RAM.
Di panel navigasi sebelah kiri, pilih .
Di tab Role-based SSO, klik tab SAML, lalu klik Create IdP.

Masukkan nama untuk penyedia identitas. Nama tersebut harus sama dengan Nama Penyedia Identitas yang ditentukan di Langkah 2. Unggah file metadata IdP yang diunduh dari IDaaS di Langkah 2. Klik Create Identity Provider.

Langkah 4: Konfigurasikan izin penyedia identitas di RAM
Masuk ke Konsol RAM.
Di panel navigasi sebelah kiri, pilih .
Di halaman Roles, klik Create Role.

Di halaman Create Role, klik Switch To Policy Editor di pojok kanan atas.

Pilih Identity Provider dan klik Edit. Untuk Identity Provider Type, pilih penyedia identitas yang dibuat di Langkah 3, lalu klik OK.

Di kotak dialog Create Role, masukkan Role Name dan klik OK. Role Name harus sesuai dengan nama akun aplikasi yang ditentukan di Langkah 2.

Anda dapat memberikan izin kepada peran RAM. Semua akun IDaaS yang menggunakan peran ini untuk SSO ke Alibaba Cloud diberikan izin yang sama.

Langkah 5: Verifikasi SSO
Masuk ke portal aplikasi IDaaS menggunakan akun IDaaS yang memiliki izin untuk aplikasi Alibaba Cloud Role-based SSO. Di halaman portal, klik ikon Alibaba Cloud Role-based SSO untuk memulai SSO.

Jika akun IDaaS memiliki beberapa akun aplikasi yang sesuai dengan Peran RAM Alibaba Cloud yang berbeda, Anda harus memilih salah satu untuk digunakan dalam SSO.

Pilih akun aplikasi yang sesuai dan klik OK untuk masuk ke Alibaba Cloud menggunakan peran yang dipilih.