ロールベース SSO を有効にするには、ID プロバイダー (IdP) で Alibaba Cloud を信頼できる Security Assertion Markup Language (SAML) サービスプロバイダー (SP) として設定します。
手順
-
Alibaba Cloud の SAML SP メタデータ URL をコピーします。
SAML SP メタデータ URL は、
https://signin.alibabacloud.com/saml-role/sp-metadata.xmlです。 -
IdP で SAML SP を作成し、次のいずれかの方法で Alibaba Cloud を信頼できる SP として設定します:
-
手順 1 でコピーした SAML SP メタデータ URL を使用します。
-
IdP が URL ベースの設定をサポートしていない場合は、手順 1 の URL からメタデータファイルをダウンロードしてアップロードします。
-
IdP がメタデータファイルのアップロードをサポートしていない場合は、次のパラメーターを手動で設定します:
-
エンティティ ID:urn:alibaba:cloudcomputing:international説明IdP で、Alibaba Cloud RAM を指す複数の SSO アプリケーションを設定する必要があり、かつ IdP が複数のアプリケーションで同じエンティティ ID を使用することをサポートしていない場合は、エンティティ ID にパラメーターを追加して区別できます。例:
urn:alibaba:cloudcomputing:international#abc.123。パラメーターは次の要件を満たす必要があります:
• パラメーターはハッシュ記号 (#) で始まり、英字と数字で構成されます。
• ピリオド (.) を区切り文字として使用できます。
• ハッシュ記号 (#) の直後にピリオド (.) を指定することはできません。
-
ACS URL:https://signin.alibabacloud.com/saml-role/sso -
RelayState:任意。IdP でRelayStateが必要な場合は、SSO が成功した後にユーザーをリダイレクトする URL を設定します。設定しない場合、ユーザーは Alibaba Cloud のコンソールのホームページにリダイレクトされます。説明RelayStateURL は Alibaba の Web サイトを指す必要があります。有効なドメイン:*.aliyun.com、*.hichina.com、*.yunos.com、*.taobao.com、*.tmall.com、*.alibabacloud.com、*.alipay.com。
-
-
次のステップ
Alibaba Cloud を信頼できる SAML SP として設定した後、IdP の SAML アサーションを設定してください。詳細については、「ロールベース SSO の SAML 応答」をご参照ください。