ユーザーベースのシングルサインオン (SSO) またはロールベースの SSO を設定することで、企業の ID システムを使用して Alibaba Cloud 管理コンソールにログインできます。SSO は、ID フェデレーションとも呼ばれます。
背景情報
Alibaba Cloud は、ID フェデレーションとも呼ばれる SAML 2.0 ベースのシングルサインオン (SSO) をサポートしています。このセクションでは、SAML (Security Assertion Markup Language) 2.0 とシングルサインオン (SSO) の基本概念について説明します。
概念 | 説明 |
ID プロバイダー (IdP) | 外部 ID プロバイダーに関するメタデータを含む RAM エンティティです。IdP は ID 管理サービスを提供できます。
|
サービスプロバイダー (SP) | IdP の ID 管理機能を使用してユーザーにサービスを提供するアプリケーションです。SP は IdP によって提供されるユーザー情報を使用します。OpenID Connect などの SAML プロトコルベースではない一部の ID システムでは、サービスプロバイダーは IdP のリライングパーティとも呼ばれます。 |
SAML (Security Assertion Markup Language) 2.0 | エンタープライズレベルのユーザー認証のための標準プロトコルです。SAML 2.0 は、SP と IdP 間の通信における技術的な実装の 1 つです。SAML 2.0 は、エンタープライズレベルの SSO の事実上の標準となっています。 |
SAML アサーション | SAML プロトコルで認証リクエストとレスポンスを記述するために使用されるコア要素です。たとえば、認証レスポンスのアサーションには、特定のユーザー属性が含まれます。 |
信頼 | SP と IdP の間に確立される相互信頼メカニズムで、通常は公開キーと秘密キーを使用して実装されます。SP は、信頼できる方法で IdP の SAML メタデータを取得します。このメタデータには、IdP が SAML アサーションに署名するために使用する公開キーが含まれています。SP はこの公開キーを使用して、アサーションの整合性を検証します。 |
OIDC | OpenID Connect (OIDC) は、OAuth 2.0 をベースに構築されています。OAuth は認可プロトコルであり、OIDC は OAuth の上に ID レイヤーを追加します。OAuth が提供する認可機能に加えて、OIDC ではクライアントが OIDC プロトコル API (HTTP RESTful) を介してエンドユーザーを認証し、基本的なユーザー情報を取得することもできます。 |
OIDC トークン | OIDC は、ログインしているユーザーに代わって ID トークンを発行できます。これは OIDC トークンと呼ばれます。OIDC トークンは、ログインしているユーザーの基本情報を取得するために使用されます。 |
クライアント ID | アプリケーションが外部 IdP に登録されると、クライアント ID が生成されます。外部 IdP に OIDC トークンをリクエストする際には、このクライアント ID を使用する必要があります。発行された OIDC トークンは、 |
検証フィンガープリント | 発行者 URL が悪意を持ってハイジャックされたり改ざんされたりするのを防ぐために、外部 IdP の HTTPS CA 証明書から生成された検証フィンガープリントを設定する必要があります。Alibaba Cloud はこのフィンガープリントの自動計算をサポートしますが、ローカルで計算すること (たとえば、「OpenSSL を使用して OIDC IdP のサムプリントを取得する」) を推奨します。それを Alibaba Cloud によって計算されたフィンガープリントと比較してください。一致しない場合、発行者 URL が侵害されている可能性があります。確認の上、正しいフィンガープリントを入力してください。 |
発行者 URL | 発行者 URL は外部 IdP によって提供され、OIDC トークンの |
一時的な ID 認証情報 | Security Token Service (STS) は、Alibaba Cloud が提供する一時的なアクセス認証情報管理サービスです。STS を通じて、有効期間とアクセス権限をカスタマイズできる一時的な ID 認証情報 (STS トークン) を取得できます。 |
SSO 方式
AD FS などの SAML 2.0 準拠のエンタープライズ ID プロバイダー (IdP) を使用して、Alibaba Cloud とのシングルサインオン (SSO) を実装できます。Alibaba Cloud は、SAML 2.0 プロトコルに基づいた 2 つの SSO 方式を提供しています:
-
ユーザーベースの SSO:Alibaba Cloud は、ID プロバイダー (IdP) からの SAML アサーションを使用して、エンタープライズユーザーを RAM ユーザーにマッピングします。ログイン後、エンタープライズユーザーはその RAM ユーザーとして Alibaba Cloud にアクセスします。
-
ロールベースの SSO:Alibaba Cloud は、ID プロバイダー (IdP) からの SAML アサーションを使用して、エンタープライズユーザーがどの RAM ロールを引き受けることができるかを決定します。ログイン後、エンタープライズユーザーは SAML アサーションで指定された RAM ロールを引き受けることによって Alibaba Cloud にアクセスします。
ユーザーベースの SSO とロールベースの SSO の詳細な比較については、「SSO 方式のユースケース」をご参照ください。
操作手順
-
ユーザーベースの SSO:詳細については、「ユーザーベースの SSO の概要」をご参照ください。
以下のトピックでは、AD FS、Okta、Microsoft Entra ID などの一般的なエンタープライズ IdP を使用してユーザーベースの SSO を実装するための設定例を説明します:
-
ロールベースの SSO:詳細については、「SAML ロールベース SSO の概要」をご参照ください。
以下のトピックでは、AD FS、Okta、Microsoft Entra ID などの一般的なエンタープライズ IdP を使用してロールベースの SSO を実装するための設定例を説明します:
RAM ユーザーの同期
シングルサインオン (SSO) を設定した後、管理者は Data Management Service (DMS) コンソールの ページに移動し、[Synchronize RAM User] をクリックして RAM ユーザーを DMS に一括で追加する必要があります。詳細については、「ユーザーの追加」をご参照ください。
DMS は、AdministratorAccess 権限を持つ RAM ユーザーに DMS 管理者ロールを自動的に割り当てます。他のすべての RAM ユーザーには、一般ユーザーロールが割り当てられます。DMS のシステムロールの詳細については、「システムロール」をご参照ください。
例
この例では、Microsoft AD から Alibaba Cloud へのシングルサインオン (SSO) を設定した結果を示します。
-
Alibaba Cloud のログインページに移動し、下部にある [Sign in as RAM User] をクリックします。
-
Alibaba Cloud のユーザー名を入力し、[Next] をクリックします。
-
プロンプトに従ってログインプロセスを完了します。
-
製品リストで、[Data Management Service (DMS)] をクリックします。
Alibaba Cloud 管理コンソールのホームページで、[Products & Services] タブに移動します。[My Shortcuts] セクションの [Recently Visited] リストで [Data Management Service (DMS)] をクリックします。