Peran RAM yang memercayai penyedia identitas (IdP) digunakan untuk Single Sign-On (SSO) berbasis peran antara IdP perusahaan Anda dan Alibaba Cloud. Pengguna dari IdP tepercaya dapat mengasumsikan peran ini.
Buat peran RAM untuk penyedia identitas SAML
Untuk SSO berbasis SAML 2.0, Anda harus membuat peran RAM yang memercayai penyedia identitas SAML.
Prasyarat
Pastikan Anda telah membuat penyedia identitas SAML. Untuk informasi selengkapnya, lihat Manage SAML identity providers.
Prosedur
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Di pojok kanan atas halaman Create Role, klik Switch to Policy Editor.
-
Di editor kebijakan, tentukan penyedia identitas SAML.
Editor menyediakan dua mode: Visual Editor dan JSON editor. Anda dapat menggunakan salah satu mode tersebut.
-
Visual Editor
Pada bagian Principal, tentukan penyedia identitas SAML.
Pilih tombol radio Identity Provider dan klik tombol Edit di sampingnya untuk memilih penyedia identitas target. Di bagian Action, pilih
sts:AssumeRoleuntuk memberikan izin mengasumsikan peran tersebut.Pada kotak dialog Add Principal, pilih Azure-AD dari daftar Identity Provider, lalu klik OK.
-
JSON editor
Pada elemen
principal, tentukan penyedia SAML Anda di bidangFederated, dan konfigurasikancondition.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "acs:ram::100*******0719:saml-provider/Azure-AD" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "saml:recipient": [ "https://signin.alibabacloud.com/saml-role/sso" ] } } } ] }
-
-
Di editor, konfigurasikan kondisi.
Tabel berikut menjelaskan kunci kondisi tingkat layanan yang tersedia.
Condition key
Description
Required
Example
saml:recipientAlibaba Cloud memeriksa nilai elemen ini untuk memastikan bahwa Pernyataan SAML ditujukan untuk Alibaba Cloud.
Yes
Nilainya tetap:
https://signin.alibabacloud.com/saml-role/sso -
Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.
Buat peran RAM untuk penyedia identitas OIDC
Untuk SSO berbasis OIDC, Anda harus membuat peran RAM yang memercayai penyedia identitas OIDC.
Prasyarat
Pastikan Anda telah membuat penyedia identitas OIDC. Untuk informasi selengkapnya, lihat Create an OIDC identity provider.
Prosedur
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Di pojok kanan atas halaman Create Role, klik Switch to Policy Editor.
-
Di editor kebijakan, tentukan penyedia identitas OIDC.
Editor menyediakan dua mode: Visual Editor dan JSON editor. Anda dapat menggunakan salah satu mode tersebut.
-
Visual Editor
Pada bagian Principal, tentukan penyedia identitas OIDC.
Pada kotak dialog Add Principal, atur Identity Provider Type ke OIDC, pilih penyedia target dari daftar drop-down Identity Provider, lalu klik OK.
-
JSON editor
Pada elemen
principal, tentukan penyedia OIDC Anda di bidangFederated, dan konfigurasikancondition.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "acs:ram::100*******0719:oidc-provider/xiyun****" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "oidc:iss": [ "https://dev-xxxxxx.okta.com" ], "oidc:aud": [ "0oa294vi1vJoClev****" ] } } } ] }
-
-
Di editor, konfigurasikan kondisi.
Tabel berikut menjelaskan kunci kondisi tingkat layanan yang tersedia.
Condition key
Description
Required
Example
oidc:issIssuer OIDC. Untuk mengasumsikan peran, nilai klaim
issdalam token OIDC harus sesuai dengan kondisi ini.Kondisi ini harus menggunakan operator StringEquals. Nilainya harus berupa URL issuer dari penyedia identitas OIDC. Hal ini memastikan hanya token dari issuer tepercaya yang dapat digunakan untuk mengasumsikan peran.
Yes
https://dev-xxxxxx.okta.com
oidc:audAudience OIDC. Untuk mengasumsikan peran, nilai klaim
auddalam token OIDC harus sesuai dengan kondisi ini.Kondisi ini harus menggunakan operator StringEquals. Nilainya dapat berupa satu atau beberapa client ID dari penyedia identitas OIDC. Hal ini memastikan hanya token OIDC yang dihasilkan oleh client ID tertentu yang dapat digunakan untuk mengasumsikan peran.
Yes
0oa294vi1vJoClev****
oidc:subSubject OIDC. Untuk mengasumsikan peran, nilai klaim
subdalam token OIDC harus sesuai dengan kondisi ini.Anda dapat menggunakan operator perbandingan string apa pun untuk kondisi opsional ini dan menentukan hingga 10 subject.
No
00u294e3mzNXt4Hi****
-
Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.
Langkah berikutnya
Secara default, peran RAM baru tidak memiliki izin apa pun. Anda harus memberikan izin kepada peran tersebut. Untuk informasi selengkapnya, lihat Manage permissions for a RAM role.