ユーザーポータルにログイン後、CloudSSO ユーザーはアクセスを許可されているリソースディレクトリ (RD) のメンバーアカウントを表示できます。RAM ロールまたは RAM ユーザーとして、これらのアカウントのクラウドリソースにアクセスできます。また、管理者はダイレクトアクセスリンクを作成することもできます。これにより、ユーザーはポータルで手動でアカウントを選択することなく、ワンクリックで特定のアカウントにログインできます。
ユーザーポータル URL の取得
CloudSSO 管理者は、コンソールからユーザーポータルのログイン URL を取得し、CloudSSO ユーザーと共有できます。
-
CloudSSO コンソールにログインします。
-
左側のナビゲーションウィンドウで、概要 をクリックします。
-
概要 タブで、Login URL を表示またはコピーします。
加速機能を有効にしている場合、CloudSSO ユーザーは加速 URL を使用して、中国本土以外からログインする際の遅延を軽減できます。詳細については、「中国本土以外からの CloudSSO へのアクセスを高速化」をご参照ください。
ダイレクトアクセスリンクの作成 (オプション)
ユーザーが頻繁に固定のアカウントセットにアクセスする場合、またはリソースディレクトリ (RD) 内のメンバーアカウントの数が少ない場合、管理者はダイレクトアクセスリンクを作成できます。ダイレクトアクセスリンクには、特定のアカウントとアクセス構成に関する情報が含まれています。ユーザーは、このリンクをクリックすることで、ユーザーポータルでアカウントと権限を手動で選択することなく、指定されたアカウントのコンソールに直接ログインできます。
RAM ロールリンク
RAM ロール用のダイレクトアクセスリンクは、次のフォーマットを使用します。
https://<Login URL>/login?quickLogin=true&accountId=<accountId>&accessConfigurationName=<accessConfigurationName>&landingPage=<landingPage>
パラメーター:
-
ログイン URL (必須):概要 ページから取得したログイン URL です。フォーマットは
signin-<region>.alibabacloudsso.com/<DirectoryName>で、DirectoryNameは CloudSSO ディレクトリの名前です。 -
quickLogin (必須):固定値の
trueです。ダイレクトアクセスが有効であることを示します。 -
accountId (必須):ターゲットのメンバーアカウントの ID です。
-
accessConfigurationName (必須):使用するアクセス構成の名前です。ユーザーは、このアクセス構成に関連付けられた権限でターゲットアカウントにログインします。
-
landingPage (オプション):ログイン成功後の遷移先 URL です。URL は Alibaba Cloud ドメイン (
aliyun.comまたはalibabacloud.com) 上にあり、URL エンコードされている必要があります。例:https%3A%2F%2Fram.console.alibabacloud.com。このパラメーターを省略した場合、ユーザーはアクセス構成で設定された初期ランディングページにリダイレクトされます。
例:
https://signin-cn-hangzhou.alibabacloudsso.com/cloudsso-test/login?quickLogin=true&accountId=199386846043****&accessConfigurationName=vpc-admin&landingPage=https%3A%2F%2Fram.console.alibabacloud.com
RAM ユーザーリンク
RAM ユーザー用のダイレクトアクセスリンクは、次のフォーマットを使用します。
https://<Login URL>/login?quickLogin=true&provisionUser=true&accountId=<accountId>&landingPage=<landingPage>
パラメーター:
-
ログイン URL (必須):概要 ページから取得したログイン URL です。フォーマットは上記と同じです。
-
quickLogin (必須):固定値の
trueです。ダイレクトアクセスが有効であることを示します。 -
provisionUser (必須):固定値の
trueです。ユーザーが RAM ユーザーとしてログインすることを示します。 -
accountId (必須):ターゲットのメンバーアカウントの ID です。
-
landingPage (オプション):ログイン成功後の遷移先 URL です。URL は Alibaba Cloud ドメイン (
aliyun.comまたはalibabacloud.com) 上にあり、URL エンコードされている必要があります。このパラメーターを省略した場合、ユーザーは RAM ユーザープロビジョニング構成で設定されたデフォルトのランディングページにリダイレクトされます。
例:
https://signin-cn-hangzhou.alibabacloudsso.com/cloudsso-test/login?quickLogin=true&provisionUser=true&accountId=199386846043****&landingPage=https%3A%2F%2Fram.console.alibabacloud.com
主な違いは、RAM ロール用のリンクでは accessConfigurationName パラメーターを使用してユーザーを RAM ロールとしてログインさせるのに対し、RAM ユーザー用のリンクでは provisionUser=true を使用して、ターゲットアカウントにプロビジョニングされた RAM ユーザーとしてログインさせる点です。
ユーザーポータルからの Alibaba Cloud へのアクセス
CloudSSO ユーザーポータルから、アカウントと権限セットを選択して Alibaba Cloud リソースにアクセスできます。
-
Web ブラウザーで、管理者から提供されたユーザーポータルのログイン URL を開きます。
-
設定されたログイン方法を使用して認証します。
-
SSO ログイン:[リダイレクト] をクリックします。エンタープライズ ID プロバイダー (IdP) のログインページにリダイレクトされます。エンタープライズ IdP のユーザー名とパスワードでログインします。
-
ユーザー名とパスワードによるログイン:CloudSSO のユーザー名とパスワードを入力し、ログイン をクリックします。
-
-
(オプション) 管理者が多要素認証 (MFA) を有効にしている場合は、MFA 検証を完了します。
-
初めてユーザーポータルにログインする際は、MFA デバイスを追加する必要があります。詳細については、「最初の MFA デバイスの追加」をご参照ください。
-
すでに MFA デバイスをバインドしている場合は、モバイルデバイスから検証コードを入力し、[検証] をクリックします。
-
-
ユーザーポータルにログイン後、アクセスしたいリソースの種類に応じてログイン方法を選択します。
RAM ロールとしてのログイン
この方法は、RAM ロールをサポートするほとんどのクラウドサービスに適用されます。前提条件:管理者は、アクセス構成を使用してターゲットアカウントへのアクセス権限を付与している必要があります。権限の付与方法の詳細については、「メンバーアカウントへの権限付与」をご参照ください。
-
[RAM ロールとしてログイン] タブで、対象のメンバーアカウントを見つけ、Access Assignments 列の [詳細の表示] をクリックします。
複数のメンバーアカウントへのアクセス権限がある場合は、このページでアクセスしたいアカウントを選択できます。
このページには、アクセス可能な Alibaba Cloud アカウントのテーブルが表示され、[アカウント名]、[アカウント ID]、[権限] の列があります。[権限] 列で [詳細の表示] をクリックすると、そのアカウントの権限情報を表示できます。
説明リストが空の場合、どのメンバーアカウントに対してもアクセス権限がありません。管理者に連絡して、アクセス構成を割り当ててもらう必要があります。
-
対象の権限を見つけ、Actions 列の ログイン をクリックします。
展開された権限リストには、アカウントのアクセス構成の名前が表示されます。[操作] 列には、[ログイン] ボタンと [ダイレクトアクセスリンク] ボタンがあります。
同じアカウントに対して複数のアクセス構成 (権限) がある場合は、使用したいものを選択できます。
また、Actions 列の [ダイレクトアクセスリンク] をクリックすることもできます。表示されるダイアログボックスで [リンクの生成] をクリックし、後で使用するためにリンクをコピーします。詳細については、「ダイレクトアクセスリンクを使用した Alibaba Cloud へのアクセス」をご参照ください。
ダイアログボックスには、[Alibaba Cloud アカウント ID] と [アクセス構成名] (読み取り専用) が表示されます。オプションで [コールバック URL] を指定できます。この URL を指定しない場合、アクセス構成で設定された初期ランディングページにリダイレクトされます。
説明権限リストが空の場合、現在のアカウント内のどのリソースにもアクセスする権限がありません。
-
これで、RAM ロールとしてターゲットアカウントのコンソールにログインしました。
コンソールの右上のプロファイルアイコンにカーソルを合わせると、現在の ID を表示できます。
情報には、[現在の ID] (RAM ロール名)、[エンタープライズエイリアス]、[管理アカウント]、[管理アカウント ID] が含まれます。[RAM ロール] タグは、RAM ロールとしてログインしていることを示します。
RAM ユーザーとしてのログイン
この方法は、RAM ロールをサポートしていないクラウドサービス向けです。前提条件:管理者が CloudSSO で RAM ユーザープロビジョニングを設定している必要があります。詳細については、「RAM ユーザープロビジョニングの設定」をご参照ください。
-
[RAM ユーザーとしてログイン] タブで、対象のメンバーアカウントを見つけ、Actions 列の ログイン をクリックします。
複数のメンバーアカウントへのアクセス権限がある場合は、このページでアクセスしたいアカウントを選択できます。
説明リストが空の場合、どのメンバーアカウントに対してもアクセス権限がありません。
また、Actions 列の [ダイレクトアクセスリンク] をクリックすることもできます。表示されるダイアログボックスで [リンクの生成] をクリックし、後で使用するためにリンクをコピーします。詳細については、「ダイレクトアクセスリンクを使用した Alibaba Cloud へのアクセス」をご参照ください。
ダイアログボックスには、[Alibaba Cloud アカウント ID] (読み取り専用) とオプションの [コールバック URL] が含まれます。[アクセス構成名] フィールドは含まれません。
-
これで、RAM ユーザーとしてターゲットアカウントのコンソールにログインしました。
コンソールの右上のプロファイルアイコンにカーソルを合わせると、現在の ID を表示できます。
情報には、[現在の ID] (RAM ユーザー名)、[エンタープライズエイリアス]、[管理アカウント]、[管理アカウント ID] が含まれます。ユーザー名の横にある [RAM ユーザー] タグは、RAM ユーザーとしてログインしていることを示します。
-
-
メンバーアカウントにログインした後のデフォルトのセッション期間は 6 時間です。この期間は変更できます。詳細については、「セッション期間の設定」をご参照ください。
-
ログイン後のデフォルトの初期ランディングページは、Alibaba Cloud コンソールのホームページです。このページは変更できます。詳細については、「初期ランディングページの設定」をご参照ください。
ダイレクトリンクを使用した Alibaba Cloud へのアクセス
管理者から提供されたダイレクトアクセスリンクを使用して、ワンクリックで特定のメンバーアカウントにログインできます。
-
Web ブラウザーで、管理者から提供されたダイレクトアクセスリンクを開きます。
-
設定されたログイン方法を使用して認証します。
ログイン方法の設定については、「ログイン方法の設定」をご参照ください。
-
SSO ログイン:[リダイレクト] をクリックします。エンタープライズ IdP のログインページにリダイレクトされます。エンタープライズ IdP のユーザー名とパスワードでログインします。
-
ユーザー名とパスワードによるログイン:CloudSSO のユーザー名とパスワードを入力し、ログイン をクリックします。
-
-
(オプション) 管理者が多要素認証 (MFA) を有効にしている場合は、MFA 検証を完了します。
-
初めてユーザーポータルにログインする際は、MFA デバイスを追加する必要があります。詳細については、「最初の MFA デバイスの追加」をご参照ください。
-
すでに MFA デバイスをバインドしている場合は、モバイルデバイスから検証コードを入力し、[検証] をクリックします。
-
-
システムは自動的にリンクで指定されたメンバーアカウントにログインし、指定されたコンソールページにリダイレクトします。
-
メンバーアカウントにログインした後のデフォルトのセッション期間は 6 時間です。この期間は変更できます。詳細については、「セッション期間の設定」をご参照ください。
-
ログイン後のデフォルトの初期ランディングページは、Alibaba Cloud コンソールのホームページです。このページは変更できます。詳細については、「初期ランディングページの設定」をご参照ください。
よくある質問
ダイレクトリンクでのアクセス権限不足エラー
このエラーは、ダイレクトアクセスリンクの accessConfigurationName が指定されたアカウントに存在しない場合、またはそのアクセス構成に対する権限がない場合に発生します。システムは「アクセス権限が不十分です」というメッセージと、そのアカウントで利用可能なアクセス構成のリストを表示します。リストから正しいアクセス構成を選択してログインを続行し、その後、正しいアクセス構成名でリンクを更新できます。
ユーザーポータルにアカウントが表示されない
ユーザーポータルにログインしてもアカウントリストが空の場合、通常は管理者がどのメンバーアカウントへのアクセスも許可していないことを意味します。CloudSSO 管理者に連絡して権限をリクエストしてください。
メンバーアカウントの切り替え
別のアカウントに切り替えるには、ユーザーポータルに戻り、別のアカウントと権限セットを選択します。