すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:例:Okta を使用したユーザーベース SSO の設定

最終更新日:Jun 03, 2026

Okta と Alibaba Cloud の間でユーザーベースのシングルサインオン (SSO) を設定するためのエンドツーエンドの手順を説明します。

ステップ 1:Alibaba Cloud から SAML サービスプロバイダーのメタデータを取得

  1. RAM 管理者として Resource Access Management (RAM) コンソールにログインします。

  2. ナビゲーションペインで、Integrations > SSO を選択します。

  3. ユーザーベースの SSO ログイン方式 タブをクリックします。SAML サービスプロバイダーメタデータ URL セクションで、Alibaba Cloud アカウントのメタデータ URL をコピーします。

  4. ブラウザで URL を開き、XML ファイルをローカルに保存します。

    XML ファイルで entityIDLocation の値を見つけて記録します:

    • entityID<md:EntityDescriptor> 要素の entityID 属性です。例: https://signin-intl.aliyun.com/57******81/saml/SSO

    • Location<md:AssertionConsumerService> 要素の Location 属性です。例: https://signin-intl.aliyun.com/saml/SSO

ステップ 2:Okta で SAML アプリケーションを作成

  1. Okta ポータルにログインします。

  2. [Okta Admin Console] のナビゲーションペインで、[Applications] > [Applications] を選択します。

  3. [Applications] ページで、[Create App Integration] をクリックします。

  4. [Create a new app integration] ダイアログボックスで、[SAML 2.0] を選択し、[Next] をクリックします。

  5. [General Settings] ページで、[App name] に AliyunSSODemo などの名前を入力し、[Next] をクリックします。

  6. [Configure SAML] ページで、[SAML Settings] セクションに以下の値を設定し、[Next] をクリックします。

    • [Single sign-on URL]: 前のステップで記録した Location の値を入力します。

    • [Audience URI (SP Entity ID)]: 前のステップで記録した entityID の値を入力します。

    • [Default RelayState]: SSO ログイン後にユーザーがリダイレクトされる URL です。空の場合、ユーザーは Alibaba Cloud 管理コンソールのホームページに遷移します。

      説明

      セキュリティ上の理由から、[Default RelayState] の値は *.aliyun.com、*.hichina.com、*.yunos.com、*.taobao.com、*.tmall.com、*.alibabacloud.com、または *.alipay.com など、Alibaba が所有するドメイン配下の URL である必要があります。そうでない場合、この設定は無視されます。

    • [Name ID format][Persistent] を選択します。

    • [Application username][Email] を選択します。

  7. [Feedback] ページで、アプリケーションタイプを選択し、[Finish] をクリックします。

ステップ 3:Okta から SAML の ID プロバイダーメタデータを取得

  1. 作成したアプリケーション (AliyunSSODemo) の詳細ページで、[Sign On] タブをクリックします。

  2. [設定] セクションで、[ID プロバイダーメタデータ] をクリックし、ID プロバイダーメタデータファイルをコンピューターに保存します。

ステップ 4:Alibaba Cloud でユーザーベース SSO を有効化

  1. RAM コンソールのナビゲーションペインで、Integrations > SSO を選択します。

  2. ユーザーベースの SSO ログイン方式 タブをクリックし、SSO 機能ステータス セクションで 有効 をクリックします。

    説明

    RAM ユーザーの場合は、ロックアウトを回避するために、SSO を有効にする前に、必要な RAM ユーザーの作成を含むすべての設定手順を完了してください。このリスクを低減するには、Alibaba Cloud アカウントを使用して設定することを推奨します。

  3. メタデータファイル セクションで、メタデータドキュメントをアップロード をクリックし、ステップ 3:Okta から SAML の ID プロバイダーメタデータを取得で取得した ID プロバイダーメタデータファイルをアップロードします。

  4. 補助ドメイン名 セクションで 編集する をクリックして機能を有効にし、補助ドメイン名を Okta ユーザー名のメールサフィックスに設定します。

    説明

    Okta 組織で複数のメールサフィックスを使用している場合、サフィックスが設定値と一致するユーザーのみが Alibaba Cloud に SSO ログインできます。

ステップ 5:Okta でのユーザーの作成とアプリケーションの割り当て

  1. Okta のナビゲーションペインで、[Directory] > [People] を選択します。

  2. [Add Person] をクリックします。

  3. [Add Person] ページでユーザー情報を入力し、[Primary email] を u2@example.com に設定してから、[Save] をクリックします。

  4. ユーザー一覧で u2@example.com を見つけ、[Status] 列の [Activate] をクリックし、アクティベーションを確認します。

  5. ナビゲーションペインで、[Applications] > [Applications] を選択します。

  6. アプリケーション名 (AliyunSSODemo) をクリックします。[Assignments] タブで、[Assign] > [Assign to People] を選択します。

  7. 対象ユーザー (u2@example.com) の横にある [Assign] をクリックします。

  8. [Save and Go Back] をクリックします。

  9. [Done] をクリックします。

ステップ 6:Alibaba Cloud で RAM ユーザーを作成

  1. RAM コンソールのナビゲーションペインで、アイデンティティ > ユーザー を選択します。

  2. ユーザー ページで、ユーザーの作成 をクリックします。

  3. ユーザーの作成 ページで、ログイン名Display Name を入力します。

    説明

    RAM ユーザーのログイン名のプレフィックスは、対応する Okta ユーザー名のプレフィックスと一致する必要があります。この例では、プレフィックスは u2 です。

  4. アクセスモード セクションで、コンソールへのアクセス を選択し、ログインパスワードなどの設定を行います。

  5. OK をクリックします。

結果の検証

Alibaba Cloud または Okta のいずれかから SSO ログインを開始して、設定を検証します。

サービスプロバイダー (SP) 起点のログイン

  1. RAM コンソール概要 ページに移動し、RAM ユーザー用のログイン URL をコピーします。

  2. プロフィール画像にカーソルを合わせて [Log out] をクリックするか、RAM ユーザーのログイン URL を新しいブラウザウィンドウで開きます。

  3. [法人アカウントでログイン] をクリックします。Okta のログインページにリダイレクトされます。

  4. Okta のログインページで、ユーザー名 (u2@example.com) とパスワードを入力し、[Sign In] をクリックします。

    ログインに成功すると、[DefaultRelayState] で指定したページにリダイレクトされます。[DefaultRelayState] が設定されていない場合、または無効な場合は、Alibaba Cloud 管理コンソールのホームページに遷移します。

ID プロバイダー (IdP) 起点のログイン

Okta ポータルにログインし、ホームページで [AliyunSSODemo] アプリケーションをクリックします。

ログインに成功すると、[DefaultRelayState] で指定したページにリダイレクトされます。[DefaultRelayState] が設定されていない場合、または無効な場合は、Alibaba Cloud 管理コンソールのホームページに遷移します。