SSO berbasis peran OIDC memerlukan penyedia identitas (IdP). Buat, lihat, ubah, atau hapus IdP OIDC dari Konsol RAM.
Buat penyedia identitas OIDC
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, lalu klik Create IdP.
-
Di halaman Create IdP, konfigurasikan penyedia identitas.
Parameter
Deskripsi
IdP Name
Nama harus unik dalam Akun Alibaba Cloud Anda.
Issuer URL
Disediakan oleh IdP eksternal Anda. Harus diawali dengan
https, mengikuti format URL standar, serta tidak boleh mengandung string kueri (?), fragmen (#), maupun kredensial pengguna (@).FINGERPRINT
Konfigurasikan thumbprint sertifikat CA HTTPS dari IdP eksternal Anda untuk mencegah pembajakan atau perubahan pada Issuer URL.
Setelah Anda memasukkan Issuer URL dan mengklik Get Fingerprint, Alibaba Cloud akan menghitung thumbprint secara otomatis. Untuk keamanan, hitung juga thumbprint tersebut secara lokal (dapatkan thumbprint IdP OIDC menggunakan OpenSSL) dan bandingkan hasilnya. Jika nilainya berbeda, kemungkinan Issuer URL telah dikompromikan — verifikasi URL tersebut dan masukkan thumbprint yang benar.
CatatanSebelum melakukan rotasi sertifikat di IdP Anda, tambahkan thumbprint sertifikat baru ke konfigurasi IdP OIDC Anda. Tunggu setidaknya satu hari, lalu lakukan rotasi sertifikat. Setelah memastikan Anda dapat memperoleh token STS dengan sertifikat baru, hapus thumbprint lama.
Client ID
IdP eksternal Anda memberikan Client ID saat Anda mendaftarkan aplikasi. ID ini muncul dalam klaim
audpada token OIDC yang diterbitkan. Saat pertukaran token OIDC ke token STS, Alibaba Cloud memverifikasi klaimaudterhadap Client ID ini — asumsi peran hanya berhasil jika keduanya sesuai.Tambahkan beberapa Client ID jika beberapa aplikasi mengakses Alibaba Cloud. Maksimal: 50.
Earliest Issuance Time Allowed
Token OIDC yang diterbitkan sebelum batas waktu ini tidak dapat ditukar menjadi token STS.
Nilai default: 12 jam. Nilai valid: 1 hingga 168 jam.
DESCRIPTION
Deskripsi untuk penyedia identitas.
-
Klik Create IdP.
Lihat penyedia identitas OIDC
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, lalu klik nama penyedia identitas yang dituju.
-
Di bagian Basic Information, lihat IdP Name, IdP Type, Created At, Updated At, DESCRIPTION, ARN, Issuer URL, dan Earliest Issuance Time Allowed.
Ubah penyedia identitas OIDC
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, lalu klik nama penyedia identitas yang dituju.
-
Ubah penyedia identitas OIDC.
-
Di bagian Basic Information, ubah DESCRIPTION dan Earliest Issuance Time Allowed.
-
Di bagian Client ID, tambahkan atau hapus Client ID.
CatatanMaksimal: 50 Client ID. Client ID terakhir yang tersisa tidak dapat dihapus.
-
Di bagian FINGERPRINT, tambahkan atau hapus thumbprint.
CatatanMaksimal: 5 thumbprint. Thumbprint terakhir yang tersisa tidak dapat dihapus.
-
Hapus penyedia identitas OIDC
Setelah Anda menghapus IdP OIDC, Pengguna perusahaan tidak lagi dapat menggunakan SSO berbasis peran OIDC untuk mengakses Alibaba Cloud.
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, temukan penyedia identitas OIDC yang dituju, lalu klik Delete IdP di kolom Actions.
-
Di kotak dialog Delete IdP, klik Delete IdP.