IDaaS 認証と認可を使用すると、ユーザー名とパスワード、または多要素認証 (MFA) などの単一の ID 認証情報セットを使用して、個別にログインすることなく、アプリケーションとサービスにアクセスできます。
前提条件
-
Alibaba Cloud IDaaS をアクティブ化していること。
認証ルールの作成
MSE コンソール にログオンします。
左側のナビゲーションウィンドウで、Cloud-Native Gateway > ゲートウェイリスト を選択します。 上部のナビゲーションバーで、リージョンを選択します。
ゲートウェイリスト ページで、ゲートウェイの名前をクリックします。
左側のナビゲーションウィンドウで、Security Management > Global Authentication を選択します。
-
左上隅で、Create Authentication をクリックします。表示されたパネルで、認証および認可パラメーターを設定し、OK をクリックします。
次の表で、クラウドネイティブゲートウェイの IDaaS 認証と認可のパラメータを説明します。
パラメータ
説明
[Authentication Name]
認証ルールの名前。
[Authentication Type]
IDaaS 認証方法を選択します。
[Logon URL]
IDaaS インスタンスのユーザーログインページの URL。
[Redirect URL]
認可が成功した後にユーザーがリダイレクトされる URL。この URL は、Alibaba Cloud IDaaS で設定した URL と同じである必要があります。
[Client-ID]
Alibaba Cloud IDaaS で OAuth 2.0 アプリケーションを登録した際に割り当てられたアプリケーション ID。
[Client-Secret]
Alibaba Cloud IDaaS で OAuth 2.0 アプリケーションを登録した際に割り当てられたアプリケーションシークレット。
[Cookie-Domain]
Cookie のドメイン。ユーザーが正常に認証されると、ログインセッションを維持するために Cookie がこのドメインに送信されます。たとえば、
Cookie-domain=a.example.comと設定すると、Cookie はa.example.comドメインに送信されます。Cookie-domain=.example.comと設定すると、Cookie はexample.comのすべてのサブドメインに送信されます。[Authorization]
認可はWhitelistとBlacklistに対応しています。
-
[Whitelist]: 指定されたホストとパスに一致するリクエストは、認証をバイパスできます。その他すべてのリクエストには認証が必要です。
-
[Blacklist]:指定されたホストとパスに一致するリクエストには認証が必要です。その他すべてのリクエストは認証をバイパスできます。
Rule Condition をクリックして、リクエストドメイン名とパスを設定します。
-
[Domain Name]:リクエストのドメイン名 (ホスト) です。
-
[Path]:リクエストの API パスです。
-
認証ルールの詳細の表示
MSE コンソール にログオンします。
左側のナビゲーションウィンドウで、Cloud-Native Gateway > ゲートウェイリスト を選択します。 上部のナビゲーションバーで、リージョンを選択します。
ゲートウェイリスト ページで、ゲートウェイの名前をクリックします。
左側のナビゲーションウィンドウで、Security Management > Global Authentication を選択します。
-
Global Authentication ページで、認証ルールの名前をクリックするか、Actions 列の 詳細 をクリックすると、その Authentication Configuration と Authorization Information を表示できます。
詳細ページには 3 つのセクションがあります。 [基本情報] (名前、ソース)、[認証設定] ([ユーザーログイン URL]、[リダイレクト URL]、[クライアント ID]、[クライアントシークレット]、[Cookie ドメイン] などのフィールドを含む)、および [認可情報] です。ホワイトリストモードまたはブラックリストモードで設定できる認可ルールは、チェック対象のリクエストを決定します。異なる行の条件は OR で結合され、同じ行内の複数の条件は AND で結合されます。[認可情報の追加] をクリックして、リクエストドメイン名とパスに基づいて一致条件を定義できます。
Authorization Information セクションで、Add Authorization Information をクリックします。 表示されるダイアログボックスで、Request Domain Name と Request Path を入力し、Match Mode を選択し、OK をクリックして認証ルールを追加します。
結果の確認
Global Authentication ページに戻り、新しい認証ルールが表示されていることを確認します。
次のステップ
クラウドネイティブゲートウェイの認証ルールに対して、次の操作を実行できます。
認証ルールを有効にする:Global Authentication ページで、管理する認証ルールを見つけ、Actions 列の [有効化] をクリックします。
認証ルールを無効にする:Global Authentication ページで、管理する認証ルールを見つけ、Actions 列の [無効化] をクリックします。
認証ルールを変更する:Global Authentication ページで、管理する認証ルールを見つけ、Actions 列の [編集] をクリックします。
認証ルールを削除する:Global Authentication ページで、管理する認証ルールを見つけ、Actions 列の [削除] をクリックします。
認証ルールは、無効になっている場合にのみ削除できます。
関連ドキュメント
-
Alibaba Cloud IDaaS は、企業向けのエンタープライズ ID とアクセスの管理 (EIAM) システムです。詳細については、「What is Enterprise Identity and Access Management (EIAM)?」をご参照ください。
-
その他の認証と認可のメカニズムについては、「グローバル認証」をご参照ください。