All Products
Search
Document Center

Resource Access Management:Konfigurasi federasi dengan AD FS

Last Updated:Jul 30, 2026

Konfigurasikan Single Sign-On (SSO) berbasis pengguna dari Active Directory Federation Services (AD FS) ke Alibaba Cloud menggunakan SAML 2.0. Panduan ini mencakup konfigurasi AD FS sebagai penyedia identitas (IdP) tepercaya di RAM dan Alibaba Cloud sebagai penyedia layanan (SP) tepercaya di AD FS, menggunakan instans Elastic Compute Service (ECS) yang menjalankan Windows Server 2012 R2.

Prasyarat

Sebelum memulai, pastikan Anda telah menerapkan layanan berikut pada instans ECS yang menjalankan Windows Server 2012 R2:

  • DNS server: menyelesaikan dan mengarahkan permintaan otentikasi identitas ke Federation Service yang tepat.

  • Active Directory Domain Services (AD DS): memungkinkan Anda membuat, melakukan kueri, dan memodifikasi objek domain seperti pengguna dan perangkat.

  • AD FS: memungkinkan Anda mengonfigurasi pihak yang bergantung untuk SSO dan mengotentikasi pengguna terhadapnya.

    Penting

    Konfigurasi Microsoft AD dalam panduan ini hanya bersifat referensi dan menggambarkan proses penyiapan SSO untuk Alibaba Cloud. Alibaba Cloud tidak menyediakan layanan konsultasi untuk konfigurasi Microsoft AD. Untuk instruksi penerapan AD FS, lihat Bangun domain AD pada instans Windows.

Kumpulkan juga data berikut sebelum memulai:

Data

Contoh nilai

Nama domain default Akun Alibaba Cloud

secloud.onaliyun.com

Username Pengguna RAM

alice

UPN (User Principal Name) Pengguna RAM

alice@secloud.onaliyun.com

Nama layanan AD FS yang terdaftar di Microsoft AD

adfs.secloud.club

Nama domain Microsoft AD

secloud.club

Nama NetBIOS Microsoft AD

secloud

UPN Pengguna RAM alice di Microsoft AD

alice@secloud.club (atau secloud\alice)

Penting

Domain UPN di Microsoft AD (secloud.club) berbeda dari nama domain default Akun Alibaba Cloud (secloud.onaliyun.com). Jika tidak diselesaikan, Alibaba Cloud tidak dapat mengidentifikasi pengguna tersebut. Lihat langkah 4 di Langkah 3 untuk tiga metode guna mengatasi ketidaksesuaian ini sebelum Anda mengonfigurasi AD FS.

Langkah 1: konfigurasi AD FS sebagai SAML IdP tepercaya di RAM

  1. Di browser Anda, buka: https://adfs.secloud.club/FederationMetadata/2007-06/FederationMetadata.xml.

  2. Unduh file metadata dalam format XML.

  3. Login ke Konsol RAM dan gunakan file metadata tersebut untuk mengonfigurasi SSO.

    Untuk informasi lebih lanjut, lihat Konfigurasi SAML di Alibaba Cloud untuk SSO berbasis pengguna.

    Catatan

    Jika ukuran file metadata melebihi batas, hapus seluruh konten di dalam <fed:ClaimTypesRequested> dan <fed:ClaimTypesOffered>.

Langkah 2: konfigurasi Alibaba Cloud sebagai SAML SP tepercaya di AD FS

Di AD FS, penyedia layanan SAML (SP) disebut pihak yang bergantung. Untuk mengonfigurasi Alibaba Cloud sebagai SP tepercaya:

  1. Di Server Manager, pilih Tools > AD FS Management.

  2. Klik kanan Relying Parties dan pilih Add Relying Party Trust.

  3. Konfigurasikan metadata SAML Alibaba Cloud untuk pihak yang bergantung.

    Untuk menemukan URL metadata, login ke Konsol RAM. Di panel navigasi kiri, klik SSO. Pada tab User-based SSO, temukan URL di bagian Setup SSO. Masukkan langsung URL metadata tersebut saat mengonfigurasi pihak yang bergantung di AD FS.

    Pada langkah Select Data Source, pilih Import data about the relying party published online or on a local network, masukkan URL metadata penyedia layanan SAML Alibaba Cloud (misalnya, https://signin.aliyun.com/saml/SpMetadata.xml?tenantID=xxx) di bidang Federation metadata address, lalu klik Next.

Setelah pihak yang bergantung dikonfigurasi, Alibaba Cloud mengirim permintaan otentikasi ke layanan AD FS (adfs.secloud.club) untuk Pengguna RAM yang termasuk dalam Akun Alibaba Cloud dengan nama domain default secloud.onaliyun.com. AD FS mengotentikasi pengguna tersebut dan mengembalikan respons SAML ke Alibaba Cloud.

Langkah 3: konfigurasi atribut pernyataan SAML untuk SP Alibaba Cloud

Tetapkan bidang NameID dalam pernyataan SAML ke UPN Pengguna RAM. Alibaba Cloud menggunakan nilai ini untuk menemukan Pengguna RAM yang sesuai dari respons SAML.

Anda harus menetapkan UPN di Microsoft AD ke nilai NameID dalam pernyataan SAML.

  1. Klik kanan nama tampilan pihak yang bergantung dan pilih Edit Claim Rules.

  2. Klik Issuance Transform Rules untuk menambahkan aturan.

    Catatan

    Aturan transformasi penerbitan mendefinisikan cara mentransformasi atribut pengguna dan menerbitkannya dalam pernyataan SAML. Untuk menerbitkan UPN Microsoft AD sebagai NameID, Anda harus membuat aturan baru.

  3. Tetapkan Claim rule template ke Transform an Incoming Claim.

  4. Pilih Edit Rule dan atasi ketidaksesuaian nama domain menggunakan salah satu metode berikut:

    Catatan

    Dalam contoh ini, domain UPN di Akun Alibaba Cloud adalah secloud.onaliyun.com, sedangkan domain UPN di Microsoft AD adalah secloud.club. Memetakan UPN Microsoft AD secara langsung ke NameID mencegah Alibaba Cloud mengidentifikasi pengguna tersebut. Gunakan salah satu metode di bawah ini untuk mengatasi ketidaksesuaian tersebut.

    1. Metode 1: Tetapkan nama domain Microsoft AD sebagai domain alias yang dikonfigurasi di RAM.

      Jika secloud.club terdaftar di DNS publik, tambahkan secloud.club sebagai domain alias di RAM. Untuk informasi lebih lanjut, lihat Buat dan verifikasi domain alias.

      Setelah mengonfigurasi domain alias, petakan UPN ke NameID di kotak dialog Edit Rule.

      Di kotak dialog Edit Rule, tetapkan Claim rule name ke UPN2NameID, tetapkan Incoming claim type ke UPN, tetapkan Outgoing claim type ke Name ID, tetapkan Outgoing name ID format ke Email, pilih Pass through all claim values, lalu klik OK.

    2. Metode 2: Transformasikan nama domain di AD FS.

      Jika secloud.club adalah domain internal perusahaan yang tidak dapat diverifikasi oleh Alibaba Cloud, RAM hanya dapat menggunakan nama domain default secloud.onaliyun.com.

      Konfigurasikan AD FS untuk mengganti akhiran nama domain secloud.club dengan secloud.onaliyun.com dalam pernyataan SAML sebelum mengirimkannya ke Alibaba Cloud.

    3. Metode 3: Tentukan nama domain Microsoft AD sebagai nama domain tambahan untuk SSO berbasis pengguna.

      Jika secloud.club adalah domain internal perusahaan, tentukan secloud.club sebagai nama domain tambahan di RAM — transformasi nama domain di AD FS tidak diperlukan. Untuk informasi lebih lanjut, lihat Konfigurasi SAML di Alibaba Cloud untuk SSO berbasis pengguna.

      Setelah menentukan nama domain tambahan, petakan UPN ke NameID di kotak dialog Edit Rule.