すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:Microsoft Entra ID を使用したロールベース SSO の例

最終更新日:Jul 03, 2026

このトピックでは、Microsoft Entra ID (旧 Azure AD) と Alibaba Cloud の間でロールベース SSO を設定する方法の例を示します。設定が完了すると、Microsoft Entra ID テナントのユーザーは、SAML SSO を使用して Alibaba Cloud にログオンし、一時的に Resource Access Management (RAM) ロールを引き受けることができます。

説明

ロールベース SSO を設定する前に、使用するクラウドサービスが RAM ロールをサポートしていることを確認してください。詳細については、「Security Token Service (STS) をサポートするクラウドサービス」をご参照ください。

ユースケース

この例では、ある企業が Alibaba Cloud アカウントと Microsoft Entra ID テナントを所有しているとします。テナントには、全体管理者の権限を持つ管理者と、ユーザープリンシパル名 (UPN) が ssotest01@example.onmicrosoft.com の従業員が含まれています。目標は、従業員 (ssotest01@example.onmicrosoft.com) が Microsoft Entra ID にログオンした後、ロールベース SSO を使用して Alibaba Cloud にアクセスできるようにすることです。

説明

ロールベース SSO を設定しても、RAM ユーザーの通常のログオンには影響しません。つまり、ユーザーは IdP-initiated SSO を介して RAM ロールを引き受けて Alibaba Cloud にログオンすることも、パスワードやユーザーベース SSO などの他の方法で RAM ユーザーとしてログオンし続けることもできます。ロールベース SSO を使用するには、ID プロバイダー (IdP) からログオンを開始する必要があります。これは IdP-initiated SSO と呼ばれます。ロールベース SSO は、サービスプロバイダー (SP) である Alibaba Cloud から開始されるログオン (SP-initiated SSO) をサポートしていません。

ロールベース SSO を使用すると、IdP 内のユーザーと一致するユーザーを Alibaba Cloud に事前に作成する必要はありません。ユーザーが IdP から SSO ログオンを開始すると、Alibaba Cloud はユーザーが SAML アサーションで指定された RAM ロールを一時的に引き受けてリソースにアクセスすることを許可します。

ユーザーベース SSO とロールベース SSO の比較については、「SSO 概要」をご参照ください。

前提条件

  • RAM コンソールで操作を行うための AliyunRAMFullAccess 権限を持つ RAM 管理者がいること。RAM ユーザーの作成と権限付与の方法については、「RAM ユーザーの作成」および「RAM ユーザー権限の管理」をご参照ください。

  • Microsoft Entra ID で操作を行うための全体管理者ロールを持つ Microsoft Entra ID 管理者がいること。Microsoft Entra ID でのユーザー作成と権限付与の方法については、Microsoft Entra ID ドキュメントをご参照ください。

設定手順

この設定により、IdP と SP の間に信頼関係が確立され、Microsoft Entra ID のアプリケーションロールが Alibaba Cloud の RAM ロールにマッピングされます。

  1. ステップ 1: Microsoft Entra ID でのエンタープライズアプリケーションの作成。Microsoft Entra ID アプリケーションギャラリーから Alibaba Cloud Service (Role-based SSO) アプリケーションテンプレートを使用して、エンタープライズアプリケーションを作成します。

  2. ステップ 2: Microsoft Entra ID での SAML の設定。Alibaba Cloud のロールベース SSO を信頼できる SAML サービスプロバイダー として設定します。

  3. ステップ 3: Alibaba Cloud での ID プロバイダーの作成。Alibaba Cloud の RAM で Microsoft Entra ID を信頼できる SAML [IdP] として設定します。

  4. ステップ 4: Alibaba Cloud での RAM ロールの作成。Alibaba Cloud の RAM で RAM ロールを作成し、その プリンシパルタイプを [IdP] に設定します。

  5. ステップ 5: アプリ ロールの作成とユーザーの割り当て。Microsoft Entra ID で Alibaba Cloud ロールベース SSO アプリケーションのアプリ ロールを作成および設定し、テストユーザーをエンタープライズアプリケーションに割り当てます。

  6. SSO ログオンの検証。ロールベース SSO ログオンが期待どおりに機能することを検証します。

ステップ 1: Microsoft Entra ID でのエンタープライズアプリケーションの作成

  1. Microsoft Entra ID の全体管理者として Azure portal にログオンします。

  2. ページの左上隅にある SSO_AAD_icon アイコンをクリックします。

  3. 左側のメニューで、[Microsoft Entra ID] > [管理] > [エンタープライズアプリケーション] > [すべてのアプリケーション] の順に選択します。

  4. [新しいアプリケーション] をクリックします。

  5. Alibaba Cloud Service (Role-based SSO) を検索して選択します。

  6. アプリケーション名を入力し、[作成] をクリックします。

    この例では、デフォルトのアプリケーション名 Alibaba Cloud Service (Role-based SSO) を使用します。カスタム名を指定することもできます。

ステップ 2: Microsoft Entra ID での SAML の設定

  1. [Alibaba Cloud Service (Role-based SSO)] ページの左側メニューで、[管理] > [シングルサインオン] を選択します。

  2. [SAML] をクリックします。

  3. SSO 情報を設定します。

    1. ページの左上隅にある [メタデータ ファイルのアップロード] をクリックし、Alibaba Cloud ロールベース SSO のメタデータファイルを選択して、追加 をクリックします。

      説明

      メタデータファイルを取得するには、新しいブラウザーウィンドウで https://signin.alibabacloud.com/saml-role/sp-metadata.xml を開き、フェデレーションメタデータ XML ファイルをコンピューターに保存します。

    2. [基本的な SAML 構成] ページで、次の情報を設定し、保存 をクリックします。

      • 識別子 (エンティティ ID):この値は、メタデータファイルの entityID 属性から自動的に入力されます。

      • 応答 URL (アサーションコンシューマーサービス URL):この値は、メタデータファイルの Location 属性から自動的に入力されます。

      • RelayState:このオプションのパラメーターは、ロールベース SSO ログオンが成功した後にユーザーがリダイレクトされる Alibaba Cloud ページを指定します。

        説明

        セキュリティ上の理由から、RelayState の値としては、*.aliyun.com、*.hichina.com、*.yunos.com、*.taobao.com、*.tmall.com、*.alibabacloud.com、*.alipay.com などの Alibaba 所有ドメインの URL のみ入力できます。それ以外の場合、設定は無効になります。このパラメーターを設定しない場合、ユーザーはデフォルトで Alibaba Cloud コンソールのホームページにリダイレクトされます。

    3. [属性と要求] セクションで、编辑 アイコンをクリックし、次の 2 つの要求が存在することを確認します。

      これらの要求がない場合は、[新しい要求の追加] をクリックし、次の表の説明に従って追加します。

      [名前]

      名前空間

      ソース

      ソース属性

      Role

      https://www.aliyun.com/SAML-Role/Attributes

      Attribute

      user.assignedroles

      RoleSessionName

      https://www.aliyun.com/SAML-Role/Attributes

      Attribute

      user.userprincipalname

    4. [SAML 証明書] セクションで、フェデレーションメタデータ XML を見つけ、ダウンロード をクリックします。

ステップ 3: Alibaba Cloud での ID プロバイダーの作成

  1. RAM 管理者として RAM コンソール にログオンします。

  2. 左側メニューで、Integrations > SSO を選択します。

  3. ロールベースの SSO ログイン方式 タブで、[SAML] タブをクリックし、IdP の作成 をクリックします。

  4. IdP の作成 ページで、IdP 名AAD を入力します。

  5. メタデータドキュメントをアップロード をクリックし、「ステップ 2: Microsoft Entra ID での SAML の設定」でダウンロードした フェデレーションメタデータ XML ファイルをアップロードします。

  6. IdP の作成 をクリックします。

  7. 作成した AAD ID プロバイダーをクリックします。基本情報 セクションで、ID プロバイダーの ARN を見つけてコピーします。

ステップ 4: Alibaba Cloud での RAM ロールの作成

  1. RAM コンソールの左側メニューで、アイデンティティ > ロール を選択します。

  2. ロール ページで、ロール作成 をクリックします。

  3. ロール作成 ページの右上隅にある Switch to Policy Editor をクリックします。

  4. エディターで SAML ID プロバイダーを指定します。

    エディターは、ビジュアルエディターとスクリプトエディターをサポートしています。どちらか一方を使用できます。この例では、ビジュアルエディターを使用します。PrincipalIdP を選択し、エディット をクリックします。次に、ID プロバイダーとして AAD を指定し、IdP タイプ[SAML] を選択します。

  5. ロール作成 ダイアログボックスで、ロール名 に AADrole などの名前を入力し、OK をクリックしてロールを作成します。

  6. 作成した RAM ロールをクリックします。基本情報 セクションで、ロールの ARN を見つけてコピーします。

説明

必要に応じて RAM ロールに権限を付与できます。詳細については、「RAM ロールの権限管理」をご参照ください。

ステップ 5: アプリ ロールの作成とユーザーの割り当て

  1. Microsoft Entra ID でアプリ ロールを作成します。

    1. 管理者として Azure portal にログオンします。

    2. 左側メニューで、[Microsoft Entra ID] > [管理] > [アプリの登録] を選択します。

    3. [すべてのアプリケーション] タブをクリックし、[Alibaba Cloud Service (Role-based SSO)] をクリックします。

    4. 左側メニューで、[管理] > [アプリ ロール] を選択します。

    5. [アプリ ロールの作成] をクリックします。

    6. [アプリ ロールの作成] ページで、次のロール情報を設定し、アプリケーション をクリックします。

      • [表示名]:この例では、Admin と入力します。

      • 許可されるメンバーの種類:この例では、[ユーザー/グループ] を選択します。

      • []:RAM ロールの ARN と ID プロバイダーの ARN をカンマ (,) で区切って入力します。例: acs:ram::187125022722****:role/aadrole,acs:ram::187125022722****:saml-provider/AAD

        説明

        値は RAM ロール ARN,ID プロバイダー ARN の形式である必要があります。順序が正しくないと、SSO ログオンは失敗します。

      • 説明:ロールの説明を入力します。

      • [このアプリ ロールを有効にしますか?] を選択します。

    説明

    Microsoft Entra ID で複数のアプリ ロールを作成する必要がある場合は、上記の手順を繰り返し、異なる表示名とアプリ ロールの値を設定します。

  2. エンタープライズアプリケーションにユーザーを割り当て、アプリ ロールを指定します。

    1. 左側メニューで、[Microsoft Entra ID] > [管理] > [エンタープライズアプリケーション] > [すべてのアプリケーション] の順に選択します。

    2. 名前 リストで、[Alibaba Cloud Service (Role-based SSO)] をクリックします。

    3. 左側メニューで、[管理] > [ユーザーとグループ] を選択します。

    4. 左上隅にある [ユーザー/グループの追加] をクリックします。

    5. [割り当ての追加] ページで、対象のユーザーを選択し、[選択] をクリックします。

    6. 選択したロールが Admin であることを確認し、割り当て をクリックします。

      説明

      本番環境では、Microsoft Entra ID でユーザーをグループに追加し、そのグループをエンタープライズアプリケーションに割り当てることがベストプラクティスです。

      複数のロールがある場合は、ecs-admin グループを ecs-admin ロールに、oss-admin グループを oss-admin ロールに関連付けるなど、さまざまなユーザーグループをさまざまなロールに関連付けることができます。この方法により、よりきめ細かいアクセス制御と、より効率的なユーザー管理が可能になります。

SSO ログオンの検証

ロールベース SSO は IdP-initiated SSO のみをサポートします。設定を検証するには、Microsoft Entra ID からログオンを開始する必要があります。

  1. ユーザーアクセス URL を取得します。

    1. 管理者として Azure portal にログオンします。

    2. 左側メニューで、[Microsoft Entra ID] > [管理] > [エンタープライズアプリケーション] > [すべてのアプリケーション] の順に選択します。

    3. 名前 リストで、[Alibaba Cloud Service (Role-based SSO)] をクリックします。

    4. 左側メニューで、[管理] > [プロパティ] を選択し、[ユーザー アクセス URL] を取得します。

  2. ユーザー (ssotest01@example.onmicrosoft.com) として、ブラウザーで ユーザーアクセス URL を開き、自分のアカウントでログオンします。ログオンが成功すると、ユーザーはデフォルトで Alibaba Cloud コンソールにリダイレクトされます。定義した RAM ロール (aadrole) がアカウント名の前に表示されます。

    SSO を介して自動的にログオンし、RelayState に指定されたページにリダイレクトされます。RelayState が指定されていないか、その値が許可された範囲外である場合、システムは Alibaba Cloud コンソールのホームページにリダイレクトします。

詳細設定: 複数の Alibaba Cloud アカウントへの SSO の設定

2 つの Alibaba Cloud アカウント (Account1 と Account2) があるとします。従業員 (ssotest01@example.onmicrosoft.com) が Microsoft Entra ID にログオンし、ロールベース SSO を使用して Account1 と Account2 の両方にアクセスできるように SSO を設定します。

  1. Microsoft Entra ID ギャラリーから Alibaba Cloud Service (Role-based SSO) アプリケーションを追加します。

  2. Microsoft Entra ID SSO を設定します。

    詳細については、「ステップ 2: Microsoft Entra ID での SAML の設定」をご参照ください。

  3. Alibaba Cloud で ID プロバイダーを作成します。

    2 つの Alibaba Cloud アカウント (Account1 と Account2) のそれぞれに AAD という名前の IdP を作成する必要があります。

    各 Alibaba Cloud アカウントでの具体的な操作については、「ステップ 3: Alibaba Cloud での ID プロバイダーの作成」をご参照ください。

  4. Alibaba Cloud で RAM ロールを作成します。

    2 つの Alibaba Cloud アカウントのそれぞれに RAM ロールを作成する必要があります。この例では、Account1 に 2 つの RAM ロール、Account2 に 1 つの RAM ロールを作成するとします。詳細は次のとおりです。

    • Account1 の RAM ロール: adminaad および readaad

    • Account2 の RAM ロール: financeaad

    各 Alibaba Cloud アカウントでの具体的な操作については、「ステップ 4: Alibaba Cloud での RAM ロールの作成」をご参照ください。

  5. Alibaba Cloud の RAM ロールを Microsoft Entra ID ユーザーに関連付けます。

    Microsoft Entra ID で、3 つのアプリ ロールを作成し、それらをユーザー (ssotest01@example.onmicrosoft.com) に割り当てます。3 つのロールの値は次のとおりです。

    • acs:ram::<Account1_ID>:role/adminaad,acs:ram::<Account1_ID>:saml-provider/AAD

    • acs:ram::<Account1_ID>:role/readaad,acs:ram::<Account1_ID>:saml-provider/AAD

    • acs:ram::<Account2_ID>:role/financeaad,acs:ram::<Account2_ID>:saml-provider/AAD

    詳細については、「ステップ 5: アプリ ロールの作成とユーザーの割り当て」をご参照ください。

  6. Microsoft Entra ID ユーザーとしてロールベース SSO を使用して Alibaba Cloud にアクセスします。

    ユーザー (ssotest01@example.onmicrosoft.com) は、Azure の [マイアプリ] ポータルにログオンし、[Alibaba Cloud Service (Role-based SSO)] アプリケーションをクリックします。Alibaba Cloud ページで、Alibaba Cloud アカウント (Account1 または Account2) と、ロールベース SSO を使用して Alibaba Cloud にアクセスするために引き受けるロールを選択するよう求められます。

トラブルシューティング

シングルサインオン (SSO) に関する FAQ をご参照ください。