Konfigurasikan single sign-on (SSO) berbasis pengguna antara Google Workspace (sebagai IdP perusahaan) dan Alibaba Cloud. Contoh ini mencakup penyiapan end-to-end.
Langkah 1: Dapatkan metadata penyedia SAML dari Alibaba Cloud
-
Login ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi kiri, pilih .
-
Klik tab User-based SSO. Di bagian SAML Service Provider Metadata URL, salin URL metadata untuk akun Alibaba Cloud Anda.
-
Buka tautan yang telah disalin di jendela browser baru dan simpan file XML metadata secara lokal.
CatatanFile XML metadata berisi informasi penyedia layanan SAML Alibaba Cloud. Catat nilai atribut
entityIDdari elemenEntityDescriptordan nilai atributLocationdari elemenAssertionConsumerService. Nilai-nilai ini diperlukan untuk mengonfigurasi Google Workspace.
Langkah 2: Buat aplikasi SAML SSO di Google Workspace
-
Login ke Google Admin console sebagai super administrator.
-
Di panel navigasi kiri, pilih .
-
Klik Add app, lalu klik Add custom SAML app.
-
Di halaman Add custom SAML app, buat aplikasi yang mendukung SAML SSO.
-
Di halaman App details, masukkan nama aplikasi, misalnya AlibabaCloudUserSSO, lalu klik CONTINUE.
-
Di halaman Google Identity Provider details, klik DOWNLOAD METADATA untuk mengunduh metadata, lalu klik CONTINUE.
-
Di halaman Service provider details, masukkan ACS URL dan Entity ID, lalu klik CONTINUE.
-
ACS URL: Nilai
Locationyang telah Anda catat di Langkah 1: Dapatkan metadata penyedia layanan SAML dari Alibaba Cloud. -
Entity ID: Nilai
entityIDyang telah Anda catat di Langkah 1: Dapatkan metadata penyedia layanan SAML dari Alibaba Cloud. -
Start URL: Halaman Alibaba Cloud tempat pengguna dialihkan setelah berhasil melakukan SSO.
CatatanHanya URL dari domain milik Alibaba yang diizinkan untuk Default RelayState (*.aliyun.com, *.hichina.com, *.yunos.com, *.taobao.com, *.tmall.com, *.alibabacloud.com, dan *.alipay.com). URL yang tidak valid akan diabaikan. Jika dikosongkan, Anda akan dialihkan ke halaman utama Konsol Alibaba Cloud.
-
-
Di halaman Attribute mapping, klik FINISH.
-
-
Di halaman detail aplikasi yang telah dibuat, klik User access.
-
Opsional: Di bagian Organizational Units, pilih unit organisasi tempat Anda ingin mengaktifkan SSO. Secara default, aplikasi berlaku untuk seluruh organisasi.
-
Di bagian Service status, pilih ON for everyone.
CatatanJika Anda menentukan unit organisasi di langkah 6, pilih ON.
-
Klik SAVE.
Langkah 3: Aktifkan SSO berbasis pengguna di Alibaba Cloud
-
Di panel navigasi kiri Konsol RAM, pilih .
-
Klik tab User-based SSO. Di bagian SSO Status, klik Enabled.
CatatanSSO berbasis pengguna adalah fitur global. Setelah diaktifkan, semua Pengguna RAM harus menggunakan SSO untuk login. Jika Anda sedang login sebagai Pengguna RAM, biarkan SSO dinonaktifkan hingga Anda membuat Pengguna RAM yang diperlukan untuk menghindari terkunci akibat kesalahan konfigurasi. Atau, login dengan Akun Alibaba Cloud Anda untuk melakukan konfigurasi.
-
Di bagian Metadata File, klik Upload Metadata File dan unggah metadata IdP yang telah Anda unduh dari Google Workspace di Langkah 2: Buat aplikasi SAML SSO di Google Workspace.
-
Di bagian Auxiliary Domain Name, klik Edit. Kemudian, aktifkan auxiliary domain name dan atur menjadi akhiran email dari username Google Workspace.
CatatanJika organisasi Google Workspace Anda memiliki pengguna dengan beberapa akhiran email, hanya pengguna yang alamat email-nya diakhiri dengan akhiran yang ditentukan yang dapat login ke Alibaba Cloud.
Langkah 4: Buat pengguna di Google Workspace
-
Di panel navigasi kiri, pilih .
-
Klik Add new user.
-
Di halaman User Information, masukkan First name, Last name, dan Primary email (misalnya, u2@example.com). Pilih Organizational unit, lalu klik ADD NEW USER.
CatatanJika Anda menentukan unit organisasi untuk aplikasi di Langkah 2: Buat aplikasi SAML SSO di Google Workspace, pilih Organizational unit yang sama.
Langkah 5: Buat Pengguna RAM di Alibaba Cloud
-
Di panel navigasi kiri Konsol RAM, pilih .
-
Di halaman Users, klik Create User.
-
Di halaman Create User, masukkan Logon Name dan Display Name.
CatatanPastikan awalan logon name Pengguna RAM sesuai dengan awalan username di Google Workspace. Dalam contoh ini, awalannya adalah
u2. -
Di bagian Access Mode, pilih Console Access dan konfigurasikan parameter lainnya, seperti kata sandi logon.
-
Klik OK.
Verifikasi hasil
Setelah konfigurasi selesai, Anda dapat memulai SSO baik dari Alibaba Cloud maupun Google Workspace.
Login dari Alibaba Cloud (SP-initiated)
-
Di Konsol RAM, pada halaman Overview, salin URL login untuk Pengguna RAM.
-
Arahkan kursor ke gambar profil Anda di pojok kanan atas dan klik log out, atau buka URL login Pengguna RAM yang telah disalin di jendela browser baru.
-
Di halaman login Pengguna RAM, klik Log in with an enterprise account. Anda akan dialihkan ke halaman login Google Workspace.
-
Di halaman login Google Workspace, masukkan username (u2@example.com) dan password, lalu klik Next.
Sistem akan login Anda melalui SSO dan mengalihkan Anda ke halaman Start URL yang ditentukan. Jika tidak ada Start URL yang valid ditentukan, Anda akan dialihkan ke halaman utama Konsol Alibaba Cloud. Jika halaman ini muncul, konfigurasi berhasil.
Setelah login, klik gambar profil Anda di pojok kanan atas. Di daftar drop-down, pastikan identitas saat ini adalah u2 (diberi label RAM user) dan alias perusahaan adalah example. Hal ini mengonfirmasi bahwa konfigurasi SSO berhasil.
Login dari Google Workspace (IdP-initiated)
Login ke Google Workspace dan klik aplikasi yang telah Anda buat di Langkah 2: Buat aplikasi SAML SSO di Google Workspace.
Sistem akan login Anda melalui SSO dan mengalihkan Anda ke halaman Start URL yang ditentukan. Jika tidak ada Start URL yang valid ditentukan, Anda akan dialihkan ke halaman utama Konsol Alibaba Cloud, yang menunjukkan bahwa konfigurasi berhasil.