SSO berbasis peran OIDC memerlukan penyedia identitas (IdP). Buat, lihat, modifikasi, atau hapus IdP OIDC dari Konsol RAM.
Buat penyedia identitas OIDC
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, lalu klik Create IdP.
-
Di halaman Create IdP, konfigurasikan penyedia identitas.
Parameter
Deskripsi
IdP Name
Nama harus unik dalam Akun Alibaba Cloud Anda.
Issuer URL
Disediakan oleh IdP eksternal Anda. Harus diawali dengan
https, mengikuti format URL standar, dan tidak boleh mengandung string kueri (?), fragmen (#), atau kredensial pengguna (@).Obtain Fingerprint
Konfigurasikan thumbprint sertifikat CA HTTPS dari IdP eksternal Anda untuk mencegah pembajakan atau perubahan pada Issuer URL.
Setelah Anda memasukkan Issuer URL dan mengklik Get Fingerprint, Alibaba Cloud akan menghitung thumbprint secara otomatis. Untuk keamanan, hitung juga thumbprint tersebut secara lokal (dapatkan thumbprint IdP OIDC menggunakan OpenSSL) dan bandingkan hasilnya. Jika nilainya berbeda, kemungkinan Issuer URL telah dikompromikan — verifikasi URL tersebut dan masukkan thumbprint yang benar.
CatatanSebelum melakukan rotasi sertifikat di IdP Anda, tambahkan thumbprint sertifikat baru ke konfigurasi IdP OIDC Anda. Tunggu setidaknya satu hari, lalu lakukan rotasi sertifikat. Setelah memastikan Anda dapat memperoleh token STS dengan sertifikat baru, hapus thumbprint lama.
Client ID
IdP eksternal Anda menetapkan Client ID saat Anda mendaftarkan aplikasi. ID ini muncul dalam klaim
audpada token OIDC yang diterbitkan. Saat pertukaran token OIDC ke token STS, Alibaba Cloud memverifikasi klaimaudterhadap Client ID ini — asumsi peran hanya berhasil jika keduanya sesuai.Tambahkan beberapa Client ID jika beberapa aplikasi mengakses Alibaba Cloud. Maksimal: 50.
Earliest Issuance Time Allowed
Token OIDC yang diterbitkan sebelum batas waktu ini tidak dapat ditukar menjadi token STS.
Nilai default: 12 jam. Nilai valid: 1 hingga 168 jam.
Note
Deskripsi untuk penyedia identitas.
-
Klik Create IdP.
Lihat penyedia identitas OIDC
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, lalu klik nama penyedia identitas yang dituju.
-
Di bagian Basic Information, lihat IdP Name, IdP Type, Created At, Updated At, Note, ARN, Issuer URL, dan Earliest Issuance Time Allowed.
Modifikasi penyedia identitas OIDC
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, lalu klik nama penyedia identitas yang dituju.
-
Modifikasi penyedia identitas OIDC.
-
Di bagian Basic Information, modifikasi Note dan Earliest Issuance Time Allowed.
-
Di bagian Client ID, tambahkan atau hapus Client ID.
CatatanMaksimal: 50 Client ID. Client ID terakhir yang tersisa tidak dapat dihapus.
-
Di bagian Obtain Fingerprint, tambahkan atau hapus thumbprint.
CatatanMaksimal: 5 thumbprint. Thumbprint terakhir yang tersisa tidak dapat dihapus.
-
Hapus penyedia identitas OIDC
Setelah Anda menghapus IdP OIDC, Pengguna perusahaan tidak dapat lagi menggunakan SSO berbasis peran OIDC untuk mengakses Alibaba Cloud.
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi kiri, pilih .
-
Di tab Role-based SSO, klik tab OIDC, temukan penyedia identitas OIDC yang dituju, lalu klik Delete IdP di kolom Actions.
-
Di kotak dialog Delete IdP, klik Delete IdP.