このチュートリアルでは、Identity as a Service (IDaaS) を使用してシングルサインオン (SSO) を設定する手順を説明します。完了すると、チームメンバーは IDaaS のユーザーポータルから 1 クリックで Alibaba Cloud 管理コンソールにログインできます。Alibaba Cloud の資格情報を別途用意する必要はありません。
前提条件
開始する前に、次の項目を準備してください:
Alibaba Cloud アカウント
作成予定の IDaaS アカウントのユーザー名と一致するユーザー名を持つ RAM ユーザー (または、このチュートリアルの実施中に RAM ユーザーを作成)
ステップ 1:無料インスタンスの作成
IDaaS 2.0 インスタンスは無料で作成でき、ほとんどの機能は無料です。課金項目の詳細については、「Product Billing」をご参照ください。
IDaaS 管理コンソールに移動し、EIAM 2.0 インスタンスのリストページを開きます。 IDaaS 管理コンソール
無料インスタンスの作成 をクリックします。規約に同意するチェックボックスを選択し、インスタンスを作成します。
インスタンスの作成後、インスタンス ID または [Access Console] をクリックして、IDaaS 管理コンソールを開きます。
右下隅の 試用版 をクリックすると、15 日間の試用が開始されます。各インスタンスで 1 回のみ試用できます。
ステップ 2:アカウントの作成
IDaaS は、組織のアカウントを 1 か所で管理します。これには、製品 R&D、O&M、人事、営業の従業員に加え、派遣社員や請負業者も含まれます。すべての IDaaS アカウントは、統一されたログインを使用して、許可されたエンタープライズアプリケーションにアクセスします。
アカウントを手動で追加するだけでなく、IDaaS は一括インポートにも対応しています。詳細については、「Account data synchronization」をご参照ください。
ナビゲーションペインで、アカウントと組織 に移動し、アカウントの作成 をクリックします。
フォームに入力して最初のアカウントを追加します。
アカウントの作成後、クイックスタート ページの上部にインスタンスのログインページの URL が表示されます。ユーザーポータルにログインできるように、この URL をアカウントの所有者と共有してください。
ステップ 3:SSO アプリケーションの追加
IDaaS のアプリケーションには 2 つの目的があります。他のプラットフォームへの SSO を有効にすることと、IDaaS とそれらのプラットフォーム間でアカウントを同期することです。
このチュートリアルでは、[Alibaba Cloud User SSO] テンプレートを使用します。このテンプレートにより、IDaaS アカウントは SAML 2.0 を介して Alibaba Cloud 管理コンソールにログインできます。
に移動します。
アプリケーションマーケットプレイスで [Alibaba Cloud User SSO] テンプレートを見つけ、[Add Application] をクリックします。
アプリケーションマーケットプレイスには、一般的なエンタープライズソフトウェア向けに、ワンクリックでセットアップできるよう最適化された事前統合テンプレートが含まれています。その他の商用アプリケーションまたは社内アプリケーションについては、標準プロトコル または カスタムアプリケーション テンプレートを使用します。
[Application Name] を入力し、[Add] をクリックします。アプリケーションの設定ページにリダイレクトされます。
ステップ 4:SSO の設定
SSO は、IDaaS とターゲットアプリケーション (Alibaba Cloud RAM) の両方で設定が必要です。テストを行う前に、両方の設定を完了してください。
IDaaS SSO アプリケーションの設定
SSO 設定パネルでは、一部のパラメーターがデフォルト値で事前入力されています。デフォルト値のままにします。
ページ下部でメタデータファイルをダウンロードします。このファイルには、次のステップで RAM にアップロードする SSO 設定の詳細がすべて含まれています。
アプリケーションアカウント タブで 権限付与の追加 をクリックします。このアプリケーションに承認するアカウントを選択し、権限付与の保存 をクリックします。
RAM の設定
Alibaba Cloud のユーザーベース SSO アプリケーションは、デフォルトで IDaaS のユーザー名をアプリケーションのアカウント名として使用します。IDaaS のユーザー名が対応する RAM ユーザー名と一致していることを確認してください。RAM ユーザーがまだ存在しない場合は、先に作成してください。
RAM SSO 設定ページに移動します。
[User-based SSO] タブに切り替え、[Edit] をクリックします。
SSO ステータスを [Enabled] に設定し、IDaaS からダウンロードしたメタデータファイルをアップロードします。
[OK] をクリックして設定を保存します。これで、IDaaS アカウントを使用して [Alibaba Cloud User SSO] アプリケーションにアクセスできます。
ステップ 5:SSO の検証
設定がエンドツーエンドで動作することを確認します。
ユーザーポータルへのログイン
ユーザーポータル URL は、クイックスタート ページ、アカウントメニュー、またはインスタンスリストページの [ユーザーポータル] 列から取得できます。
ブラウザーでポータル URL を開きます。IDaaS 管理コンソール
IDaaS は複数のログイン方法に対応しています。管理者は [Logon] メニューからこれらを管理できます。
ステップ 2 で作成したアカウントでログインします。IDaaS のユーザーポータルが開き、使用を許可されたすべてのアプリケーションが表示されます。
シングルサインオンのテスト
[Alibaba Cloud User SSO] アプリケーションをクリックして、シングルサインオンのプロセスを開始します。
Alibaba Cloud 管理コンソールが新しいブラウザータブで開きます。別の資格情報を入力することなく、自動的にログインされます。
次のステップ
SSO が稼働したら、次の作業を検討してください:
アカウントの追加:一括インポートを使用して、組織のディレクトリを同期してください。「Account data synchronization」をご参照ください。
アプリケーションの追加:アプリケーションマーケットプレイスで、他の事前統合済みエンタープライズアプリを確認するか、[Standard Protocols] を使用してカスタムアプリケーションを設定してください。
料金の確認:ほとんどの機能は無料です。課金項目の詳細については、「Product Billing」をご参照ください。