All Products
Search
Document Center

Resource Access Management:Contoh SSO berbasis peran dengan Microsoft Entra ID

Last Updated:Jun 21, 2026

Topik ini menjelaskan cara mengonfigurasi Single Sign-On (SSO) berbasis peran antara Microsoft Entra ID (sebelumnya Azure AD) dan Alibaba Cloud. Setelah konfigurasi selesai, pengguna dalam tenant Microsoft Entra ID Anda dapat login ke Alibaba Cloud menggunakan SAML SSO dan sementara waktu mengasumsikan Peran RAM.

Catatan

Sebelum mengonfigurasi SSO berbasis peran, pastikan layanan cloud yang ingin Anda gunakan mendukung Peran RAM. Untuk informasi selengkapnya, lihat Layanan cloud yang mendukung Security Token Service (STS).

Kasus penggunaan

Dalam contoh ini, sebuah perusahaan memiliki Akun Alibaba Cloud dan tenant Microsoft Entra ID. Tenant tersebut mencakup administrator dengan izin administrator global dan seorang karyawan dengan user principal name (UPN) ssotest01@example.onmicrosoft.com. Tujuannya adalah memungkinkan karyawan (ssotest01@example.onmicrosoft.com) menggunakan SSO berbasis peran untuk mengakses Alibaba Cloud setelah login ke Microsoft Entra ID.

Catatan

Mengonfigurasi SSO berbasis peran tidak memengaruhi login normal Pengguna RAM. Artinya, pengguna dapat login ke Alibaba Cloud dengan mengasumsikan Peran RAM melalui SSO yang diinisiasi IdP, atau tetap login sebagai Pengguna RAM menggunakan metode lain seperti kata sandi atau SSO berbasis pengguna. Untuk menggunakan SSO berbasis peran, Anda harus menginisiasi login dari penyedia identitas (IdP). Ini disebut IdP-initiated SSO. SSO berbasis peran tidak mendukung login yang diinisiasi dari penyedia layanan (SP), yaitu Alibaba Cloud.

Dengan SSO berbasis peran, Anda tidak perlu membuat pengguna di Alibaba Cloud yang sesuai dengan pengguna di IdP terlebih dahulu. Ketika pengguna menginisiasi login SSO dari IdP, Alibaba Cloud memungkinkan pengguna tersebut sementara waktu mengasumsikan Peran RAM yang ditentukan dalam Pernyataan SAML untuk mengakses sumber daya.

Untuk perbandingan antara SSO berbasis pengguna dan SSO berbasis peran, lihat Ikhtisar SSO.

Prasyarat

  • Anda memiliki administrator RAM dengan izin AliyunRAMFullAccess untuk operasi di Konsol RAM. Untuk informasi tentang cara membuat Pengguna RAM dan memberikan izin, lihat Buat Pengguna RAM dan Kelola izin Pengguna RAM.

  • Anda memiliki administrator Microsoft Entra ID dengan peran Global Administrator untuk operasi di Microsoft Entra ID. Untuk informasi tentang cara membuat pengguna dan memberikan izin di Microsoft Entra ID, lihat Dokumentasi Microsoft Entra ID.

Proses konfigurasi

Konfigurasi ini menetapkan hubungan kepercayaan antara IdP dan SP serta memetakan peran aplikasi di Microsoft Entra ID ke Peran RAM di Alibaba Cloud.

  1. Langkah 1: Buat aplikasi enterprise di Microsoft Entra ID. Buat aplikasi enterprise dari galeri aplikasi Microsoft Entra ID menggunakan templat aplikasi Alibaba Cloud Service (Role-based SSO).

  2. Langkah 2: Konfigurasikan SAML di Microsoft Entra ID. Konfigurasikan SSO berbasis peran Alibaba Cloud sebagai service provider SAML tepercaya.

  3. Langkah 3: Buat penyedia identitas di Alibaba Cloud. Konfigurasikan Microsoft Entra ID sebagai IdP SAML tepercaya di RAM Alibaba Cloud.

  4. Langkah 4: Buat Peran RAM di Alibaba Cloud. Buat Peran RAM di RAM Alibaba Cloud dan atur tipe principal-nya ke IdP.

  5. Langkah 5: Buat peran aplikasi dan tetapkan pengguna di Microsoft Entra ID. Buat dan konfigurasikan peran aplikasi untuk aplikasi SSO berbasis peran Alibaba Cloud di Microsoft Entra ID, lalu tetapkan pengguna uji coba ke aplikasi enterprise tersebut.

  6. Verifikasi login SSO. Verifikasi bahwa login SSO berbasis peran berfungsi sebagaimana mestinya.

Langkah 1: Buat aplikasi enterprise di Microsoft Entra ID

  1. Login ke Azure portal sebagai administrator global Microsoft Entra ID.

  2. Di pojok kiri atas halaman, klik ikon SSO_AAD_icon.

  3. Di panel navigasi kiri, pilih Microsoft Entra ID > Manage > Enterprise applications > All applications.

  4. Klik New application.

  5. Cari dan pilih Alibaba Cloud Service (Role-based SSO).

  6. Masukkan nama untuk aplikasi tersebut lalu klik Create.

    Contoh ini menggunakan nama aplikasi default Alibaba Cloud Service (Role-based SSO). Anda juga dapat menentukan nama khusus.

Langkah 2: Konfigurasikan SAML di Microsoft Entra ID

  1. Di halaman Alibaba Cloud Service (Role-based SSO), di panel navigasi kiri, pilih Manage > Single sign-on.

  2. Klik SAML.

  3. Konfigurasikan informasi SSO.

    1. Di pojok kiri atas halaman, klik Upload metadata file, pilih file metadata untuk SSO berbasis peran Alibaba Cloud, lalu klik Add.

      Catatan

      Untuk mendapatkan file metadata, buka https://signin.alibabacloud.com/saml-role/sp-metadata.xml di jendela browser baru dan simpan file XML metadata federasi ke komputer Anda.

    2. Di halaman Basic SAML Configuration, konfigurasikan informasi berikut, lalu klik Save.

      • identifier (entity ID): Nilai ini diisi otomatis dari atribut entityID dalam file metadata.

      • reply URL (assertion consumer service URL): Nilai ini diisi otomatis dari atribut Location dalam file metadata.

      • relay state: Parameter opsional ini menentukan halaman Alibaba Cloud tempat pengguna diarahkan setelah login SSO berbasis peran berhasil.

        Catatan

        Karena alasan keamanan, Anda hanya dapat memasukkan URL domain milik Alibaba sebagai nilai relay state, seperti *.aliyun.com, *.hichina.com, *.yunos.com, *.taobao.com, *.tmall.com, *.alibabacloud.com, atau *.alipay.com. Jika tidak, konfigurasi tidak valid. Jika Anda tidak mengonfigurasi parameter ini, pengguna akan diarahkan ke beranda Konsol Alibaba Cloud secara default.

    3. Di bagian Attributes & Claims, klik ikon 编辑 dan verifikasi bahwa dua claim berikut ada.

      Jika claim tersebut tidak ada, klik Add new claim dan tambahkan sesuai tabel berikut.

      Name

      Namespace

      Source

      Source attribute

      Role

      https://www.aliyun.com/SAML-Role/Attributes

      Attribute

      user.assignedroles

      RoleSessionName

      https://www.aliyun.com/SAML-Role/Attributes

      Attribute

      user.userprincipalname

    4. Di bagian SAML Certificates, temukan Federation Metadata XML lalu klik Download.

Langkah 3: Buat penyedia identitas di Alibaba Cloud

  1. Login ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi kiri, pilih Integrations > SSO.

  3. Di tab Role-based SSO, klik tab SAML, lalu klik Create IdP.

  4. Di halaman Create IdP, masukkan AAD untuk IdP Name.

  5. Klik Upload Metadata File dan unggah file federation metadata XML yang telah Anda unduh di Langkah 2: Konfigurasikan SAML di Microsoft Entra ID.

  6. Klik Create IdP.

  7. Klik penyedia identitas AAD yang telah Anda buat. Di bagian Basic Information, temukan dan salin ARN penyedia identitas tersebut.

Langkah 4: Buat Peran RAM di Alibaba Cloud

  1. Di panel navigasi kiri Konsol RAM, pilih Identities > Roles.

  2. Di halaman Roles, klik Create Role.

  3. Di pojok kanan atas halaman Create Role, klik Switch to Policy Editor.

  4. Tentukan penyedia identitas SAML di editor.

    Editor mendukung editor visual dan editor skrip. Anda dapat menggunakan salah satunya. Contoh ini menggunakan editor visual. Untuk Principal, pilih IdP lalu klik Edit. Kemudian, tentukan AAD sebagai penyedia identitas dan pilih SAML untuk IdP Type.

  5. Di kotak dialog Create Role, masukkan Role Name, misalnya AADrole, lalu klik OK untuk membuat peran tersebut.

  6. Klik Peran RAM yang telah Anda buat. Di bagian Basic Information, temukan dan salin ARN peran tersebut.

Catatan

Anda dapat memberikan izin kepada Peran RAM sesuai kebutuhan. Untuk informasi selengkapnya, lihat Kelola izin untuk Peran RAM.

Langkah 5: Buat peran aplikasi dan tetapkan pengguna

  1. Buat peran aplikasi di Microsoft Entra ID.

    1. Login ke Azure portal sebagai administrator.

    2. Di panel navigasi kiri, pilih Microsoft Entra ID > Manage > App registrations.

    3. Klik tab All applications, lalu klik Alibaba Cloud Service (Role-based SSO).

    4. Di panel navigasi kiri, pilih Manage > App roles.

    5. Klik Create app role.

    6. Di halaman Create app role, konfigurasikan informasi peran berikut, lalu klik Application.

      • Display Name: Dalam contoh ini, masukkan Admin.

      • Allowed member types: Dalam contoh ini, pilih Users/groups.

      • Value: Masukkan ARN Peran RAM dan ARN penyedia identitas, dipisahkan koma (,). Misalnya, masukkan acs:ram::187125022722****:role/aadrole,acs:ram::187125022722****:saml-provider/AAD.

        Catatan

        Nilainya harus dalam format ARN Peran RAM,ARN penyedia identitas. Jika urutannya salah, login SSO akan gagal.

      • Description: Masukkan deskripsi untuk peran tersebut.

      • Pilih Do you want to enable this app role?.

    Catatan

    Jika Anda perlu membuat beberapa peran aplikasi di Microsoft Entra ID, ulangi langkah-langkah di atas dan atur nama tampilan serta nilai peran aplikasi yang berbeda.

  2. Tetapkan pengguna ke aplikasi enterprise dan tentukan peran aplikasi.

    1. Di panel navigasi kiri, pilih Microsoft Entra ID > Manage > Enterprise applications > All applications.

    2. Di daftar Name, klik Alibaba Cloud Service (Role-based SSO).

    3. Di panel navigasi kiri, pilih Manage > Users and groups.

    4. Di pojok kiri atas, klik Add user/group.

    5. Di halaman Add Assignment, pilih pengguna target, lalu klik Select.

    6. Pastikan peran yang dipilih adalah Admin, lalu klik Assignments.

      Catatan

      Dalam lingkungan produksi, praktik terbaik adalah menambahkan pengguna ke grup di Microsoft Entra ID lalu menetapkan grup tersebut ke aplikasi enterprise.

      Jika Anda memiliki beberapa peran, Anda dapat mengaitkan grup pengguna yang berbeda dengan peran yang berbeda, seperti mengaitkan grup ecs-admin dengan peran ecs-admin dan grup oss-admin dengan peran oss-admin. Praktik ini memungkinkan kontrol akses yang lebih terperinci dan manajemen pengguna yang lebih efisien.

Verifikasi login SSO

SSO berbasis peran hanya mendukung IdP-initiated SSO. Anda harus menginisiasi login dari Microsoft Entra ID untuk memverifikasi konfigurasi.

  1. Dapatkan URL akses pengguna.

    1. Login ke Azure portal sebagai administrator.

    2. Di panel navigasi kiri, pilih Microsoft Entra ID > Manage > Enterprise applications > All applications.

    3. Di daftar Name, klik Alibaba Cloud Service (Role-based SSO).

    4. Di panel navigasi kiri, pilih Manage > Properties dan dapatkan User access URL.

  2. Sebagai pengguna (ssotest01@example.onmicrosoft.com), buka User access URL di browser dan login dengan akun Anda. Setelah login berhasil, pengguna akan diarahkan ke Konsol Alibaba Cloud secara default. Peran RAM yang Anda definisikan (aadrole) muncul sebelum nama akun.

    Anda secara otomatis login melalui SSO dan diarahkan ke halaman yang ditentukan untuk relay state. Jika relay state tidak dikonfigurasi atau nilainya berada di luar cakupan yang diizinkan, sistem akan mengarahkan Anda ke beranda Konsol Alibaba Cloud.

Tingkat lanjut: Konfigurasikan SSO untuk beberapa Akun Alibaba Cloud

Asumsikan Anda memiliki dua Akun Alibaba Cloud (Account1 dan Account2). Anda ingin mengonfigurasi SSO agar seorang karyawan (ssotest01@example.onmicrosoft.com) dapat login ke Microsoft Entra ID dan menggunakan SSO berbasis peran untuk mengakses Account1 dan Account2.

  1. Tambahkan aplikasi Alibaba Cloud Service (Role-based SSO) dari galeri Microsoft Entra ID.

    Untuk informasi selengkapnya, lihat Langkah 1: Buat aplikasi enterprise di Microsoft Entra ID.

  2. Konfigurasikan SSO Microsoft Entra ID.

    Untuk informasi selengkapnya, lihat Langkah 2: Konfigurasikan SAML di Microsoft Entra ID.

  3. Buat penyedia identitas di Alibaba Cloud.

    Anda harus membuat IdP bernama AAD di masing-masing dua Akun Alibaba Cloud (Account1 dan Account2).

    Untuk operasi spesifik di setiap Akun Alibaba Cloud, lihat Langkah 3: Buat penyedia identitas di Alibaba Cloud.

  4. Buat Peran RAM di Alibaba Cloud.

    Anda harus membuat Peran RAM di masing-masing dua Akun Alibaba Cloud. Untuk contoh ini, asumsikan Anda membuat dua Peran RAM di Account1 dan satu Peran RAM di Account2. Detailnya sebagai berikut:

    • Peran RAM untuk Account1: adminaad dan readaad.

    • Peran RAM untuk Account2: financeaad.

    Untuk operasi spesifik di setiap Akun Alibaba Cloud, lihat Langkah 4: Buat Peran RAM di Alibaba Cloud.

  5. Kaitkan Peran RAM Alibaba Cloud dengan pengguna Microsoft Entra ID.

    Di Microsoft Entra ID, buat tiga peran aplikasi dan tetapkan ke pengguna (ssotest01@example.onmicrosoft.com). Nilai untuk ketiga peran tersebut adalah sebagai berikut:

    • acs:ram::<Account1_ID>:role/adminaad,acs:ram::<Account1_ID>:saml-provider/AAD

    • acs:ram::<Account1_ID>:role/readaad,acs:ram::<Account1_ID>:saml-provider/AAD

    • acs:ram::<Account2_ID>:role/financeaad,acs:ram::<Account2_ID>:saml-provider/AAD

    Untuk informasi selengkapnya, lihat Langkah 5: Buat peran aplikasi dan tetapkan pengguna di Microsoft Entra ID.

  6. Akses Alibaba Cloud menggunakan SSO berbasis peran sebagai pengguna Microsoft Entra ID.

    Pengguna (ssotest01@example.onmicrosoft.com) login ke portal My Apps Azure dan klik aplikasi Alibaba Cloud Service (Role-based SSO). Di halaman Alibaba Cloud, Anda diminta memilih Akun Alibaba Cloud (Account1 atau Account2) dan peran yang akan diasumsikan untuk mengakses Alibaba Cloud menggunakan SSO berbasis peran.

Pemecahan masalah

Lihat FAQ Single Sign-On (SSO).