All Products
Search
Document Center

Resource Access Management:Contoh: Konfigurasikan SSO berbasis pengguna dengan Okta

Last Updated:Jun 03, 2026

Ikuti proses end-to-end untuk mengonfigurasi Single Sign-On (SSO) berbasis pengguna antara Okta dan Alibaba Cloud.

Langkah 1: Dapatkan metadata SAML SP dari Alibaba Cloud

  1. Masuk ke Konsol Resource Access Management (RAM) sebagai administrator RAM.

  2. Di panel navigasi kiri, pilih Integrations > SSO.

  3. Klik tab User-based SSO. Di bagian SAML Service Provider Metadata URL, salin URL metadata untuk akun Alibaba Cloud Anda.

  4. Buka URL tersebut di browser, lalu simpan file XML secara lokal.

    Di file XML, temukan dan catat nilai entityID dan Location:

    • entityID: Atribut entityID dari elemen <md:EntityDescriptor>. Contoh: https://signin-intl.aliyun.com/57******81/saml/SSO.

    • Location: Atribut Location dari elemen <md:AssertionConsumerService>. Contoh: https://signin-intl.aliyun.com/saml/SSO.

Langkah 2: Buat aplikasi SAML di Okta

  1. Masuk ke portal Okta.

  2. Di panel navigasi kiri Okta Admin Console, pilih Applications > Applications.

  3. Di halaman Applications, klik Create App Integration.

  4. Di kotak dialog Create a new app integration, pilih SAML 2.0 lalu klik Next.

  5. Di halaman General Settings, masukkan App name, misalnya AliyunSSODemo, lalu klik Next.

  6. Di halaman Configure SAML, atur hal berikut di bagian SAML Settings, lalu klik Next.

    • Single sign-on URL: Masukkan nilai Location yang telah Anda catat pada langkah sebelumnya.

    • Audience URI (SP Entity ID): Masukkan nilai entityID yang telah Anda catat pada langkah sebelumnya.

    • Default RelayState: URL tempat pengguna dialihkan setelah login SSO. Jika kosong, pengguna akan diarahkan ke halaman utama Konsol Manajemen Alibaba Cloud.

      Catatan

      Karena alasan keamanan, nilai Default RelayState harus berupa URL di bawah domain milik Alibaba, seperti *.aliyun.com, *.hichina.com, *.yunos.com, *.taobao.com, *.tmall.com, *.alibabacloud.com, atau *.alipay.com. Jika tidak, pengaturan ini akan diabaikan.

    • Name ID format: Pilih Persistent.

    • Application username: Pilih Email.

  7. Di halaman Feedback, pilih tipe aplikasi lalu klik Finish.

Langkah 3: Dapatkan metadata SAML IdP dari Okta

  1. Di halaman detail aplikasi yang telah Anda buat (AliyunSSODemo), klik tab Sign On.

  2. Di bagian Settings, klik Identity provider metadata lalu simpan file metadata IdP ke komputer Anda.

Langkah 4: Aktifkan SSO berbasis pengguna di Alibaba Cloud

  1. Di panel navigasi kiri Konsol RAM, pilih Integrations > SSO.

  2. Klik tab User-based SSO. Di bagian SSO Status, klik Enabled.

    Catatan

    Jika Anda adalah RAM user, lengkapi semua langkah konfigurasi—termasuk membuat RAM user yang diperlukan—sebelum mengaktifkan SSO agar tidak terkunci. Untuk meminimalkan risiko ini, gunakan Akun Alibaba Cloud Anda untuk melakukan konfigurasi.

  3. Di bagian Metadata File, klik Upload Metadata File lalu unggah file metadata IdP yang telah Anda peroleh di Langkah 3: Dapatkan metadata SAML IdP dari Okta.

  4. Di bagian Auxiliary Domain Name, klik Edit, aktifkan fitur tersebut, lalu atur nama domain tambahan sesuai dengan akhiran email username Okta Anda.

    Catatan

    Jika organisasi Okta Anda menggunakan beberapa akhiran email, hanya pengguna yang akhirannya sesuai dengan nilai yang dikonfigurasi yang dapat melakukan SSO ke Alibaba Cloud.

Langkah 5: Buat pengguna dan tetapkan aplikasi di Okta

  1. Di panel navigasi kiri Okta, pilih Directory > People.

  2. Klik Add Person.

  3. Di halaman Add Person, masukkan informasi pengguna, atur Primary email menjadi u2@example.com, lalu klik Save.

  4. Di daftar pengguna, temukan u2@example.com, klik Activate di kolom Status, lalu konfirmasi aktivasi tersebut.

  5. Di panel navigasi kiri, pilih Applications > Applications.

  6. Klik nama aplikasi Anda (AliyunSSODemo). Di tab Assignments, pilih Assign > Assign to People.

  7. Klik Assign di samping pengguna target (u2@example.com).

  8. Klik Save and Go Back.

  9. Klik Done.

Langkah 6: Buat RAM user di Alibaba Cloud

  1. Di panel navigasi kiri Konsol RAM, pilih Identities > Users.

  2. Di halaman Users, klik Create User.

  3. Di halaman Create User, masukkan Logon Name dan Display Name.

    Catatan

    Awalan logon name RAM user harus sesuai dengan awalan username Okta yang bersangkutan. Dalam contoh ini, awalannya adalah u2.

  4. Di bagian Access Mode, pilih Console Access lalu konfigurasikan pengaturan seperti kata sandi logon.

  5. Klik OK.

Verifikasi hasil

Verifikasi pengaturan dengan memulai login SSO baik dari Alibaba Cloud maupun Okta.

Login yang diinisiasi oleh service provider (SP)

  1. Di Konsol RAM, buka halaman Overview lalu salin URL login untuk RAM user.

  2. Arahkan kursor ke foto profil Anda lalu klik Log out, atau buka URL login RAM user di jendela browser baru.

  3. Klik Log on with corporate account. Anda akan dialihkan ke halaman login Okta.

  4. Di halaman login Okta, masukkan username (u2@example.com) dan password, lalu klik Sign In.

    Setelah login berhasil, Anda akan dialihkan ke halaman yang ditentukan oleh DefaultRelayState. Jika DefaultRelayState tidak diatur atau tidak valid, Anda akan diarahkan ke halaman utama Konsol Manajemen Alibaba Cloud.

Login yang diinisiasi oleh identity provider (IdP)

Login ke portal Okta. Di halaman utama, klik aplikasi AliyunSSODemo.

Setelah login berhasil, Anda akan dialihkan ke halaman yang ditentukan oleh DefaultRelayState. Jika DefaultRelayState tidak diatur atau tidak valid, Anda akan diarahkan ke halaman utama Konsol Manajemen Alibaba Cloud.