Konfigurasikan Single Sign-On (SSO) berbasis pengguna dari Active Directory Federation Services (AD FS) ke Alibaba Cloud menggunakan SAML 2.0. Panduan ini mencakup konfigurasi AD FS sebagai penyedia identitas (IdP) tepercaya di RAM dan Alibaba Cloud sebagai penyedia layanan (SP) tepercaya di AD FS, menggunakan instans Elastic Compute Service (ECS) yang menjalankan Windows Server 2012 R2.
Prasyarat
Sebelum memulai, pastikan Anda telah menerapkan layanan berikut pada instans ECS yang menjalankan Windows Server 2012 R2:
DNS server: menyelesaikan dan mengarahkan permintaan otentikasi identitas ke Federation Service yang tepat.
Active Directory Domain Services (AD DS): memungkinkan Anda membuat, melakukan kueri, dan memodifikasi objek domain seperti pengguna dan perangkat.
-
AD FS: memungkinkan Anda mengonfigurasi pihak yang bergantung untuk SSO dan mengotentikasi pengguna terhadapnya.
PentingKonfigurasi Microsoft AD dalam panduan ini hanya bersifat referensi dan menggambarkan proses penyiapan SSO untuk Alibaba Cloud. Alibaba Cloud tidak menyediakan layanan konsultasi untuk konfigurasi Microsoft AD. Untuk instruksi penerapan AD FS, lihat Bangun domain AD pada instans Windows.
Kumpulkan juga data berikut sebelum memulai:
|
Data |
Contoh nilai |
|
Nama domain default Akun Alibaba Cloud |
|
|
Username Pengguna RAM |
|
|
UPN (User Principal Name) Pengguna RAM |
|
|
Nama layanan AD FS yang terdaftar di Microsoft AD |
|
|
Nama domain Microsoft AD |
|
|
Nama NetBIOS Microsoft AD |
|
|
UPN Pengguna RAM |
|
Domain UPN di Microsoft AD (secloud.club) berbeda dari nama domain default Akun Alibaba Cloud (secloud.onaliyun.com). Jika tidak diselesaikan, Alibaba Cloud tidak dapat mengidentifikasi pengguna tersebut. Lihat langkah 4 di Langkah 3 untuk tiga metode guna mengatasi ketidaksesuaian ini sebelum Anda mengonfigurasi AD FS.
Langkah 1: konfigurasi AD FS sebagai SAML IdP tepercaya di RAM
Di browser Anda, buka:
https://adfs.secloud.club/FederationMetadata/2007-06/FederationMetadata.xml.Unduh file metadata dalam format XML.
-
Login ke Konsol RAM dan gunakan file metadata tersebut untuk mengonfigurasi SSO.
Untuk informasi lebih lanjut, lihat Konfigurasi SAML di Alibaba Cloud untuk SSO berbasis pengguna.
CatatanJika ukuran file metadata melebihi batas, hapus seluruh konten di dalam
<fed:ClaimTypesRequested>dan<fed:ClaimTypesOffered>.
Langkah 2: konfigurasi Alibaba Cloud sebagai SAML SP tepercaya di AD FS
Di AD FS, penyedia layanan SAML (SP) disebut pihak yang bergantung. Untuk mengonfigurasi Alibaba Cloud sebagai SP tepercaya:
-
Di Server Manager, pilih Tools > AD FS Management.
-
Klik kanan Relying Parties dan pilih Add Relying Party Trust.
-
Konfigurasikan metadata SAML Alibaba Cloud untuk pihak yang bergantung.
Untuk menemukan URL metadata, login ke Konsol RAM. Di panel navigasi kiri, klik SSO. Pada tab User-based SSO, temukan URL di bagian Setup SSO. Masukkan langsung URL metadata tersebut saat mengonfigurasi pihak yang bergantung di AD FS.
Pada langkah Select Data Source, pilih Import data about the relying party published online or on a local network, masukkan URL metadata penyedia layanan SAML Alibaba Cloud (misalnya,
https://signin.aliyun.com/saml/SpMetadata.xml?tenantID=xxx) di bidang Federation metadata address, lalu klik Next.
Setelah pihak yang bergantung dikonfigurasi, Alibaba Cloud mengirim permintaan otentikasi ke layanan AD FS (adfs.secloud.club) untuk Pengguna RAM yang termasuk dalam Akun Alibaba Cloud dengan nama domain default secloud.onaliyun.com. AD FS mengotentikasi pengguna tersebut dan mengembalikan respons SAML ke Alibaba Cloud.
Langkah 3: konfigurasi atribut pernyataan SAML untuk SP Alibaba Cloud
Tetapkan bidang NameID dalam pernyataan SAML ke UPN Pengguna RAM. Alibaba Cloud menggunakan nilai ini untuk menemukan Pengguna RAM yang sesuai dari respons SAML.
Anda harus menetapkan UPN di Microsoft AD ke nilai NameID dalam pernyataan SAML.
-
Klik kanan nama tampilan pihak yang bergantung dan pilih Edit Claim Rules.
-
Klik Issuance Transform Rules untuk menambahkan aturan.
CatatanAturan transformasi penerbitan mendefinisikan cara mentransformasi atribut pengguna dan menerbitkannya dalam pernyataan SAML. Untuk menerbitkan UPN Microsoft AD sebagai
NameID, Anda harus membuat aturan baru. -
Tetapkan Claim rule template ke Transform an Incoming Claim.
-
Pilih Edit Rule dan atasi ketidaksesuaian nama domain menggunakan salah satu metode berikut:
CatatanDalam contoh ini, domain UPN di Akun Alibaba Cloud adalah
secloud.onaliyun.com, sedangkan domain UPN di Microsoft AD adalahsecloud.club. Memetakan UPN Microsoft AD secara langsung keNameIDmencegah Alibaba Cloud mengidentifikasi pengguna tersebut. Gunakan salah satu metode di bawah ini untuk mengatasi ketidaksesuaian tersebut.-
Metode 1: Tetapkan nama domain Microsoft AD sebagai domain alias yang dikonfigurasi di RAM.
Jika
secloud.clubterdaftar di DNS publik, tambahkansecloud.clubsebagai domain alias di RAM. Untuk informasi lebih lanjut, lihat Buat dan verifikasi domain alias.Setelah mengonfigurasi domain alias, petakan UPN ke
NameIDdi kotak dialog Edit Rule.Di kotak dialog Edit Rule, tetapkan Claim rule name ke
UPN2NameID, tetapkan Incoming claim type ke UPN, tetapkan Outgoing claim type ke Name ID, tetapkan Outgoing name ID format ke Email, pilih Pass through all claim values, lalu klik OK. -
Metode 2: Transformasikan nama domain di AD FS.
Jika
secloud.clubadalah domain internal perusahaan yang tidak dapat diverifikasi oleh Alibaba Cloud, RAM hanya dapat menggunakan nama domain defaultsecloud.onaliyun.com.Konfigurasikan AD FS untuk mengganti akhiran nama domain
secloud.clubdengansecloud.onaliyun.comdalam pernyataan SAML sebelum mengirimkannya ke Alibaba Cloud. -
Metode 3: Tentukan nama domain Microsoft AD sebagai nama domain tambahan untuk SSO berbasis pengguna.
Jika
secloud.clubadalah domain internal perusahaan, tentukansecloud.clubsebagai nama domain tambahan di RAM — transformasi nama domain di AD FS tidak diperlukan. Untuk informasi lebih lanjut, lihat Konfigurasi SAML di Alibaba Cloud untuk SSO berbasis pengguna.Setelah menentukan nama domain tambahan, petakan UPN ke
NameIDdi kotak dialog Edit Rule.
-