このトピックでは、Microsoft Entra ID (旧 Azure AD) と Alibaba Cloud の間でユーザーベース SSO を構成する例を示し、IdP と Alibaba Cloud の間でシングルサインオン (SSO) を設定するエンドツーエンドのプロセスを説明します。
利用シーン
この例では、ある企業が Alibaba Cloud アカウントと Microsoft Entra ID テナントを所有しているとします。テナントには、全体管理者ロールを持つ管理者と、従業員ユーザー u2 が含まれています。目標は、従業員ユーザー (u2) が Microsoft Entra ID にサインインした後、Alibaba Cloud にアクセスできるように、ユーザーベース SSO を構成することです。
前提条件
-
RAM コンソールで操作を行うための
AliyunRAMFullAccess権限を持つ RAM 管理者がいること。RAM ユーザーの作成と権限付与の方法については、「RAM ユーザーの作成」および「RAM ユーザー権限の管理」をご参照ください。 -
Microsoft Entra ID で操作を行うための全体管理者ロールを持つ Microsoft Entra ID 管理者がいること。Microsoft Entra ID でのユーザー作成と権限付与の方法については、Microsoft Entra ID ドキュメントをご参照ください。
ステップ 1:Alibaba Cloud から SAML メタデータを取得
-
RAM 管理者として RAM コンソールにログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
SSO ページで、ユーザーベースの SSO ログイン方式 タブをクリックします。
-
SAML サービスプロバイダーメタデータ URL セクションで、URL をコピーします。
-
コピーした URL を新しいブラウザウィンドウで開き、メタデータ XML ファイルをローカルに保存します。
説明メタデータ XML ファイルには、SAML サービスプロバイダーとしての Alibaba Cloud に関する情報が含まれています。このファイルから
entityIDとLocationの値を記録しておきます。これらの値は、Microsoft Entra ID での構成に必要です。
ステップ 2:Microsoft Entra ID でアプリケーションを作成
-
Microsoft Entra ID 管理者として Azure portal にサインインします。
-
ホームページの左上隅にある
アイコンをクリックします。 -
左側のナビゲーションウィンドウで、 を選択します。
-
[新しいアプリケーション] をクリックします。
-
[Microsoft Entra ギャラリーの参照] ページで、[独自のアプリケーションの作成] をクリックします。
-
[独自のアプリケーションの作成] ペインで、アプリケーション名 (例:`AliyunSSODemo`) を入力し、[ギャラリーに見つからないその他のアプリケーションを統合します (ギャラリー以外)] を選択してから、[作成] をクリックします。
ステップ 3:Microsoft Entra ID で SAML を構成
-
AliyunSSODemo ページで、左側のナビゲーションウィンドウの に移動します。
-
[シングル サインオン方式の選択] ページで、[SAML] をクリックします。
-
[SAML でシングル サインオンをセットアップ] ページで、次の手順を実行します。
-
左上隅にある [メタデータ ファイルのアップロード] をクリックし、ファイルを選択して 追加 をクリックします。
説明ステップ 1:Alibaba Cloud から SAML メタデータを取得 でダウンロードした XML ファイルをアップロードします。
-
[基本的な SAML 構成] セクションで、次の設定を構成し、保存 をクリックします。
-
[識別子 (エンティティ ID)]:
entityIDの値はメタデータファイルから自動的に読み取られます。 -
[応答 URL (Assertion Consumer Service URL)]:
Locationの値はメタデータファイルから自動的に読み取られます。 -
[リレー状態]:SSO サインインが成功した後にユーザーがリダイレクトされる Alibaba Cloud ページ。
説明セキュリティ上の理由から、[リレー状態] は
*.aliyun.com、*.hichina.com、*.yunos.com、*.taobao.com、*.tmall.com、*.alibabacloud.com、*.alipay.comなどの Alibaba が所有するドメイン配下の URL にのみ設定できます。それ以外の場合、構成は無効になります。このフィールドを空のままにすると、ユーザーはデフォルトで Alibaba Cloud コンソールのホームページにリダイレクトされます。
-
-
[SAML 証明書] セクションで、[フェデレーション メタデータ XML] を見つけ、ダウンロード をクリックします。
-
ステップ 4:Microsoft Entra ID でユーザーを割り当て
-
AliyunSSODemo ページで、左側のナビゲーションウィンドウの に移動します。
-
左上隅にある [ユーザー/グループの追加] をクリックします。
-
[割り当ての追加] ページで、対象のユーザー (この例ではユーザー u2) を選択し、割り当て をクリックします。
ステップ 5:RAM ユーザーを作成
-
RAM コンソールの左側のナビゲーションウィンドウで、 を選択します。
-
ユーザー ページで、ユーザーの作成 をクリックします。
-
ユーザーの作成 ページの ユーザーアカウント情報 セクションで、ログイン名 と 表示名 を入力します。
RAM ユーザーのログイン名のプレフィックスが、Microsoft Entra ID のユーザー名のプレフィックスと同じであることを確認してください。この例では、プレフィックスは u2 です。
-
アクセスモード セクションで、アクセスモードを選択します。
-
OK をクリックします。
ステップ 6:Alibaba Cloud でユーザー SSO を有効化
-
RAM コンソールの左側のナビゲーションウィンドウで、 を選択します。
-
SSO ページで、ユーザーベースの SSO ログイン方式 タブをクリックします。
-
SSO ステータス セクションで、有効 をクリックします。
説明ユーザーベース SSO はグローバル設定です。有効にすると、すべての RAM ユーザーは SSO を使用してコンソールにログインする必要があります。現在 RAM ユーザーとしてログインしている場合は、アカウントからロックアウトされるのを避けるため、SSO を完全に構成してテストするまでこの設定を有効にしないでください。ベストプラクティスとして、この構成は Alibaba Cloud アカウントにサインインした状態で実行してください。
-
メタデータファイル セクションで、メタデータドキュメントをアップロード をクリックし、ステップ 3:Microsoft Entra ID で SAML を構成 で取得した XML ファイルをアップロードします。
-
補助ドメイン名 セクションで、エディット をクリックします。補助ドメイン名を有効にし、Microsoft Entra ID のユーザー名のメールサフィックスで構成します。
たとえば、Microsoft Entra ID ユーザー (u2) の完全なユーザー名が
u2@example.onmicrosoft.comの場合、example.onmicrosoft.comと入力します。
結果の検証
SSO 構成が完了したら、Alibaba Cloud (SP によって開始) または Microsoft Entra ID (IdP によって開始) のいずれかから SSO サインインを開始できます。
SP によって開始されたサインオン
-
RAM コンソール の 概要 ページで、RAM ユーザーのサインオン URL をコピーします。
-
右上のプロフィール画像にカーソルを合わせ、[ログアウト] をクリックするか、コピーした RAM ユーザーのサインオン URL を新しいブラウザウィンドウで開きます。
-
[クラウドアカウントでログイン] をクリックします。自動的に Microsoft Entra ID のサインインページにリダイレクトされます。
-
ユーザー u2 のユーザー名とパスワードでサインインします。
認証が成功すると、自動的に SSO を介してサインインし、[リレー状態] で指定されたページにリダイレクトされます。[リレー状態] が指定されていないか無効な場合は、Alibaba Cloud コンソールのホームページにリダイレクトされます。
コンソールの右上のユーザーメニューに、現在の ID が u2 と表示され、[RAM ユーザー] ラベルとアカウントエイリアス example が表示されます。これは、ユーザーベース SSO が成功したことを示します。
IdP によって開始されたサインオン
-
ユーザーアクセス URL を取得します。
-
管理者として Azure portal にサインインします。
-
ホームページの左上隅にある
アイコンをクリックします。 -
左側のナビゲーションウィンドウで、を選択します。
-
アプリケーション AliyunSSODemo をクリックします。
-
左側のナビゲーションウィンドウで [プロパティ] をクリックして、[ユーザー アクセス URL] を取得します。
[ユーザー アクセス URL] は、ユーザーがブラウザで開いてこのアプリケーションに直接アクセスできるリンクです。
-
-
ユーザー (u2) は管理者から [ユーザー アクセス URL] を取得します。ブラウザで、ユーザーは URL を入力し、自分のアカウントでサインインします。
認証が成功すると、自動的に SSO を介してサインインし、[リレー状態] で指定されたページにリダイレクトされます。[リレー状態] が指定されていないか無効な場合は、Alibaba Cloud コンソールのホームページにリダイレクトされます。