このトピックでは、Alibaba Cloud Identity as a Service (IDaaS) から CloudSSO へのシングルサインオン (SSO) を構成する方法について説明します。
構成を容易にするために、IDaaS は Alibaba Cloud CloudSSO アプリケーションテンプレートを提供しています。 IDaaS で Alibaba Cloud CloudSSO アプリケーションを追加し、IDaaS によって提供されたメタデータファイルを CloudSSO にアップロードするだけで済みます。
概要
CloudSSO は Alibaba Cloud リソースディレクトリと統合されており、統一された複数アカウント ID 管理とアクセス制御を提供します。 CloudSSO を使用すると、Alibaba Cloud リソースへのアクセスを必要とする企業のユーザーを一元管理し、リソースディレクトリのアカウントに対するアクセス権限をユーザーに割り当てることができます。 ID プロバイダー (IdP) から Alibaba Cloud リソースへの SSO アクセスを実装するための設定を構成することもできます。 設定は一度だけ構成する必要があります。
手順
ステップ 1: IDaaS でアプリケーションを追加する
IDaaS コンソール にログインします。
EIAM ページで、必要なインスタンスを見つけ、[アクション] 列の [管理] をクリックします。
左側のナビゲーションウィンドウで、[アプリケーション] をクリックします。[アプリケーション] ページで、[アプリケーションの追加] をクリックして [マーケットプレイス] タブに移動します。次に、[Alibaba Cloud CloudSSO] を検索します。[アプリケーションの追加] をクリックします。
アプリケーション名を確認し、[追加] をクリックします。アプリケーションが追加されます。
ステップ 2: アプリケーションの SSO を構成する
アプリケーションを追加すると、[SSO] タブに自動的にリダイレクトされます。
テスト目的では、[承認] パラメーターを [すべてのユーザー] に設定することをお勧めします。
CloudSSO ACS URL: CloudSSO コンソールの [設定] ページで ACS URL パラメーターの値を入力します。 詳細については、「ステップ 3: CloudSSO でユーザーベースの SSO を構成する」をご参照ください。
CloudSSO エンティティ ID: CloudSSO コンソールの [設定] ページでエンティティ ID パラメーターの値を入力します。 詳細については、「ステップ 3: CloudSSO でユーザーベースの SSO を構成する」をご参照ください。
アプリケーションユーザー名: デフォルトでは、[アプリケーションユーザー名] パラメーターは [IDaaS ユーザー名] に設定されています。 SSO を実装するには、アプリケーションに IDaaS ユーザー名と同じユーザー名が含まれている必要があります。 このパラメーターの構成方法の詳細については、「SAML のアプリケーションユーザーを構成する」をご参照ください。
承認: アプリケーションにアクセスできる IDaaS アカウント。 特定のアカウントの構成方法の詳細については、「承認」をご参照ください。
[アプリケーション設定] セクションで、[Security Assertion Markup Language (SAML) メタデータファイル] をコンピューターにダウンロードします。次のステップでは、SSO 構成を完了するために、このファイルを CloudSSO にアップロードする必要があります。
ステップ 3: CloudSSO でユーザーベースの SSO を構成する
CloudSSO コンソール にログインします。
左側のナビゲーションウィンドウで、[設定] をクリックします。
[設定] ページの [SSO ログイン] セクションで、[IdP の構成] をクリックします。
ステップ 2 で取得したメタデータファイルをアップロードします。 IdP 情報は自動的に構成されます。 右上隅のスイッチをオンにして、[SSO ログインを有効にする]。
SP 情報 セクションで [ACS URL] と [エンティティ ID] の値をコピーします。 IDaaS コンソールに移動し、[SSO] タブに値を貼り付けます。
[保存] をクリックします。 SSO 構成が IDaaS で完了します。
ステップ 4: SSO をテストする
CloudSSO コンソールに表示されている [ログイン URL] にアクセスします。
IDaaS IdP が有効になっているため、IDaaS ログインページにリダイレクトされます。 ログインには、IDaaS によって提供される複数の認証方式と ID セキュリティ機能を使用できます。
ログインに成功すると、アクセス権限を持つアカウントにアクセスできます。