Ikuti proses end-to-end untuk mengonfigurasi Single Sign-On (SSO) berbasis pengguna antara Okta dan Alibaba Cloud.
Langkah 1: Dapatkan metadata SAML SP dari Alibaba Cloud
-
Masuk ke Konsol Resource Access Management (RAM) sebagai administrator RAM.
-
Di panel navigasi kiri, pilih .
-
Klik tab User-based SSO. Di bagian SAML Service Provider Metadata URL, salin URL metadata untuk akun Alibaba Cloud Anda.
-
Buka URL tersebut di browser, lalu simpan file XML secara lokal.
Di file XML, temukan dan catat nilai
entityIDdanLocation:-
entityID: AtributentityIDdari elemen<md:EntityDescriptor>. Contoh:https://signin-intl.aliyun.com/57******81/saml/SSO. -
Location: AtributLocationdari elemen<md:AssertionConsumerService>. Contoh:https://signin-intl.aliyun.com/saml/SSO.
-
Langkah 2: Buat aplikasi SAML di Okta
-
Masuk ke portal Okta.
-
Di panel navigasi kiri Okta Admin Console, pilih .
-
Di halaman Applications, klik Create App Integration.
-
Di kotak dialog Create a new app integration, pilih SAML 2.0 lalu klik Next.
-
Di halaman General Settings, masukkan App name, misalnya AliyunSSODemo, lalu klik Next.
-
Di halaman Configure SAML, atur hal berikut di bagian SAML Settings, lalu klik Next.
-
Single sign-on URL: Masukkan nilai
Locationyang telah Anda catat pada langkah sebelumnya. -
Audience URI (SP Entity ID): Masukkan nilai
entityIDyang telah Anda catat pada langkah sebelumnya. -
Default RelayState: URL tempat pengguna dialihkan setelah login SSO. Jika kosong, pengguna akan diarahkan ke halaman utama Konsol Manajemen Alibaba Cloud.
CatatanKarena alasan keamanan, nilai Default RelayState harus berupa URL di bawah domain milik Alibaba, seperti *.aliyun.com, *.hichina.com, *.yunos.com, *.taobao.com, *.tmall.com, *.alibabacloud.com, atau *.alipay.com. Jika tidak, pengaturan ini akan diabaikan.
-
Name ID format: Pilih Persistent.
-
Application username: Pilih Email.
-
-
Di halaman Feedback, pilih tipe aplikasi lalu klik Finish.
Langkah 3: Dapatkan metadata SAML IdP dari Okta
-
Di halaman detail aplikasi yang telah Anda buat (AliyunSSODemo), klik tab Sign On.
-
Di bagian Settings, klik Identity provider metadata lalu simpan file metadata IdP ke komputer Anda.
Langkah 4: Aktifkan SSO berbasis pengguna di Alibaba Cloud
-
Di panel navigasi kiri Konsol RAM, pilih .
-
Klik tab User-based SSO. Di bagian SSO Status, klik Enabled.
CatatanJika Anda adalah RAM user, lengkapi semua langkah konfigurasi—termasuk membuat RAM user yang diperlukan—sebelum mengaktifkan SSO agar tidak terkunci. Untuk meminimalkan risiko ini, gunakan Akun Alibaba Cloud Anda untuk melakukan konfigurasi.
-
Di bagian Metadata File, klik Upload Metadata File lalu unggah file metadata IdP yang telah Anda peroleh di Langkah 3: Dapatkan metadata SAML IdP dari Okta.
-
Di bagian Auxiliary Domain Name, klik Edit, aktifkan fitur tersebut, lalu atur nama domain tambahan sesuai dengan akhiran email username Okta Anda.
CatatanJika organisasi Okta Anda menggunakan beberapa akhiran email, hanya pengguna yang akhirannya sesuai dengan nilai yang dikonfigurasi yang dapat melakukan SSO ke Alibaba Cloud.
Langkah 5: Buat pengguna dan tetapkan aplikasi di Okta
-
Di panel navigasi kiri Okta, pilih .
-
Klik Add Person.
-
Di halaman Add Person, masukkan informasi pengguna, atur Primary email menjadi u2@example.com, lalu klik Save.
-
Di daftar pengguna, temukan u2@example.com, klik Activate di kolom Status, lalu konfirmasi aktivasi tersebut.
-
Di panel navigasi kiri, pilih .
-
Klik nama aplikasi Anda (AliyunSSODemo). Di tab Assignments, pilih .
-
Klik Assign di samping pengguna target (u2@example.com).
-
Klik Save and Go Back.
-
Klik Done.
Langkah 6: Buat RAM user di Alibaba Cloud
-
Di panel navigasi kiri Konsol RAM, pilih .
-
Di halaman Users, klik Create User.
-
Di halaman Create User, masukkan Logon Name dan Display Name.
CatatanAwalan logon name RAM user harus sesuai dengan awalan username Okta yang bersangkutan. Dalam contoh ini, awalannya adalah u2.
-
Di bagian Access Mode, pilih Console Access lalu konfigurasikan pengaturan seperti kata sandi logon.
-
Klik OK.
Verifikasi hasil
Verifikasi pengaturan dengan memulai login SSO baik dari Alibaba Cloud maupun Okta.
Login yang diinisiasi oleh service provider (SP)
-
Di Konsol RAM, buka halaman Overview lalu salin URL login untuk RAM user.
-
Arahkan kursor ke foto profil Anda lalu klik Log out, atau buka URL login RAM user di jendela browser baru.
-
Klik Log on with corporate account. Anda akan dialihkan ke halaman login Okta.
-
Di halaman login Okta, masukkan username (u2@example.com) dan password, lalu klik Sign In.
Setelah login berhasil, Anda akan dialihkan ke halaman yang ditentukan oleh DefaultRelayState. Jika DefaultRelayState tidak diatur atau tidak valid, Anda akan diarahkan ke halaman utama Konsol Manajemen Alibaba Cloud.
Login yang diinisiasi oleh identity provider (IdP)
Login ke portal Okta. Di halaman utama, klik aplikasi AliyunSSODemo.
Setelah login berhasil, Anda akan dialihkan ke halaman yang ditentukan oleh DefaultRelayState. Jika DefaultRelayState tidak diatur atau tidak valid, Anda akan diarahkan ke halaman utama Konsol Manajemen Alibaba Cloud.