Topik ini menjelaskan cara mengonfigurasi SSO pengguna Alibaba Cloud di IDaaS agar pengguna Anda dapat mengakses Alibaba Cloud sebagai RAM user.
Prosedur
Langkah 1: Buat aplikasi di IDaaS
-
Login ke Konsol IDaaS.
-
Pilih instans IDaaS dan klik Manage di kolom Actions.
-
Di panel navigasi sebelah kiri, pilih . Cari templat aplikasi Alibaba Cloud user SSO dan klik Add Application.
-
Konfirmasi nama aplikasi dan klik Add.
Di bagian Protocol, pilih SAML 2.0.
Langkah 2: Konfigurasi SSO dan sinkronisasi akun
Setelah menambahkan aplikasi, IDaaS secara otomatis mengalihkan Anda ke halaman konfigurasi Alibaba Cloud User-Based SSO. Anda dapat menggunakan konfigurasi cerdas atau konfigurasi manual untuk menyiapkan SSO dan sinkronisasi akun.
Konfigurasi cerdas
Klik Smart Config untuk panduan penyiapan. Jika sudah terbiasa dengan prosesnya, Anda dapat mengklik Close Quick Guide untuk menyembunyikan panduan tersebut. Panduan ini dapat dibuka kembali nanti dengan mengklik Open Quick Start Guide.
-
Pilih Enable Feature.
Di bagian Enable Feature, pilih skenario. Nilai default-nya adalah Enable SSO Only. Anda juga dapat memilih Enable SSO and Account Sync. Skema yang berbeda memerlukan pemeriksaan dependensi yang berbeda.
-
Enable SR Authorization
Setelah memilih skenario, Anda perlu Enable SR Authorization. Jika statusnya Unauthorized, klik Grant Authorization. Setelah otorisasi selesai, klik Refresh di sebelah kanan untuk Refresh status otorisasi pada halaman.
-
Lakukan Dependency Check.
Setelah memberikan otorisasi, sistem secara otomatis melakukan pemeriksaan dependensi berdasarkan skenario yang dipilih dan menampilkan item pemeriksaan beserta hasilnya. Jika suatu pemeriksaan memiliki status Not Passed, Anda harus Fix masalah tersebut berdasarkan alasan kegagalannya. Tombol Start Configuration hanya diaktifkan setelah semua pemeriksaan lolos.
-
Konfigurasi cerdas hanya mendukung akun Alibaba Cloud saat ini.
-
Pemeriksaan dependensi sangat penting untuk memastikan fungsi SSO berjalan dengan benar. Jika ada pemeriksaan yang gagal, ikuti petunjuk untuk memperbaiki masalah tersebut.
Setelah mengaktifkan RAM SSO, RAM user langsung beralih ke IDaaS untuk autentikasi, dan metode login sebelumnya tidak lagi berfungsi. Pastikan akun RAM user yang diperlukan sudah ada di IDaaS dan segera selesaikan otorisasi setelah mengonfigurasi SSO. Jika tidak, pengguna mungkin tidak dapat mengakses Konsol Alibaba Cloud.
Konfigurasi manual
-
Pilih tab Sign-In untuk membuka halaman konfigurasi SSO.
Di bagian konfigurasi SSO, aktifkan toggle SSO, masukkan Alibaba Cloud account ID (ID 16 digit dari akun Alibaba Cloud target), atur Application Username menjadi IDaaS Username (nilai ini mengidentifikasi pengguna ke penyedia layanan (SP) selama SSO), dan atur Authorization Scope menjadi Manual Authorization (ini mengharuskan Anda menetapkan izin di tab Application Authorization).
PentingSetelah beralih ke templat SSO standar, Anda tidak dapat lagi menggunakan fitur konfigurasi cerdas.
-
Masukkan ID akun Alibaba Cloud Anda. Untuk menemukan ID tersebut, klik gambar profil Anda di pojok kanan atas konsol dan buka . Pilih atribut nama akun aplikasi. Selama SSO, bidang ini digunakan sebagai kunci utama untuk memetakan ke RAM user di Alibaba Cloud. Untuk tujuan pengujian, kami menyarankan agar cakupan otorisasi diatur agar mengizinkan akses untuk semua pengguna dan melewati langkah penetapan izin.
-
Di bagian Application Settings, unduh metadata IdP (identity provider) dan simpan file tersebut ke komputer Anda. File ini membangun hubungan kepercayaan antara Alibaba Cloud dan IDaaS.
-
Jika username IDaaS Anda sesuai dengan awalan username RAM, atur Application User menjadi IDaaS Username.
Jika username IDaaS Anda tidak sesuai dengan awalan username RAM, atur Application User menjadi Application User. Di halaman Application User, bind akun dengan memilih akun IDaaS untuk SSO dan memasukkan awalan username RAM yang sesuai.
Klik Add Application User. Di kotak dialog yang muncul, pilih akun IDaaS yang sesuai dari daftar dropdown Search by Account Name, lalu klik Save untuk bind akun tersebut.
-
Login ke Konsol RAM. Di bilah navigasi kiri, klik SSO. Di tab user-based SSO, klik enable untuk mengaktifkan fitur SSO dan unggah metadata IdP yang telah Anda unduh dari IDaaS pada Langkah 3. Anda tidak perlu mengaktifkan domain tambahan.
Setelah mengaktifkan RAM SSO, RAM user langsung beralih ke IDaaS untuk autentikasi, dan metode login sebelumnya tidak lagi berfungsi. Pastikan akun RAM user yang diperlukan sudah ada di IDaaS dan segera selesaikan otorisasi setelah mengonfigurasi SSO. Jika tidak, pengguna mungkin tidak dapat mengakses Konsol Alibaba Cloud.
Langkah 3 (Opsional): Konfigurasi izin RAM user
Jika Anda memiliki RAM user yang sudah ada atau ingin menyinkronkan akun dari IDaaS ke Alibaba Cloud (untuk detailnya, lihat Sinkronisasi akun - Event callback), Anda harus menetapkan izin kepada pengguna tersebut. Hal ini memberi mereka akses yang diperlukan ke sumber daya Alibaba Cloud. Jika hanya ingin menguji kemampuan SSO, Anda dapat melewati langkah ini.
Di kolom Actions untuk pengguna target, klik Add Permissions.
Langkah 4: Uji SSO
-
Lakukan login SSO baik dari IDaaS (IdP-initiated) maupun dari Alibaba Cloud (SP-initiated):
-
IdP-initiated: Login ke portal IDaaS dengan akun yang telah diotorisasi dan klik ikon aplikasi Alibaba Cloud user SSO untuk memulai SSO.
-
SP-initiated: Di jendela browser privat, buka halaman login Alibaba Cloud dan klik Logon As RAM User. Anda mungkin perlu memasukkan alias akun dan mengklik Next. Di halaman login, pada tab RAM username/password logon, temukan bidang Username, masukkan username RAM dalam format
<username>@<default_domain>atau<username>@<account_alias>(misalnya,username@company.onaliyun.comatauusername@company-alias), lalu klik Next.
-
-
Halaman prompt akan muncul. Klik Logon With Enterprise Account atau salin tautan login. Jika sudah login ke portal IDaaS, Anda akan langsung login ke Alibaba Cloud. Jika belum, Anda akan dialihkan ke halaman login IDaaS. Setelah login ke IDaaS, Anda akan secara otomatis login ke Alibaba Cloud.