OIDC ロールベース SSO には ID プロバイダー (IdP) が必要です。Resource Access Management (RAM) コンソールで OIDC IdP を作成、表示、変更、または削除します。
OIDC ID プロバイダーの作成
-
RAM 管理者として RAM コンソール にログインします。
-
左側メニューで、 を選択します。
-
ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、次に IdP の作成 をクリックします。
-
IdP の作成 ページで、ID プロバイダーを設定します。
パラメーター
説明
[IdP 名]
Alibaba Cloud アカウント内で一意である必要があります。
[発行者 URL]
外部 IdP によって提供されます。
httpsで始まり、標準の URL 形式に従う必要があります。また、クエリ文字列 (?)、フラグメント (#)、およびユーザー認証情報 (@) を含めることはできません。[FINGERPRINT]
発行者 URL のハイジャックや改ざんを防ぐために、外部 IdP からの HTTPS CA 証明書のサムプリントを設定します。
発行者 URL を入力して 指紋を取得 をクリックすると、Alibaba Cloud によってサムプリントが自動的に計算されます。セキュリティのため、ローカルでもサムプリントを計算し (OpenSSL を使用して OIDC IdP のサムプリントを取得)、結果を比較してください。値が異なる場合、発行者 URL が侵害されている可能性があります。URL を確認し、正しいサムプリントを入力してください。
説明IdP で証明書をローテーションする前に、新しい証明書のサムプリントを OIDC IdP 設定に追加してください。少なくとも 1 日待ってから、証明書をローテーションします。新しい証明書で STS トークンを取得できることを確認した後、古いサムプリントを削除します。
[クライアント ID]
アプリケーションを登録すると、外部 IdP によってクライアント ID が割り当てられます。この ID は、発行された OIDC トークンの
audクレームに表示されます。OIDC-STS トークン交換中に、Alibaba Cloud はaudクレームをこのクライアント ID と照合して検証します。両者が一致する場合にのみ、ロールの引き受けが成功します。複数のアプリケーションが Alibaba Cloud にアクセスする場合は、複数のクライアント ID を追加します。最大: 50。
[最も早い発行時間制限]
この時刻より前に発行された OIDC トークンは、STS トークンと交換できません。
デフォルト値: 12 時間。有効な値: 1 ~ 168 時間。
[DESCRIPTION]
ID プロバイダーの説明です。
-
IdP の作成 をクリックします。
OIDC ID プロバイダーの表示
-
RAM 管理者として RAM コンソール にログインします。
-
左側メニューで、 を選択します。
-
ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、ターゲットアイデンティティプロバイダーの名前をクリックします。
-
基本情報 セクションで、IdP 名、IdP タイプ、作成日時、更新日時、DESCRIPTION、[ARN]、発行者 URL、および 最も早い発行時間制限 を確認します。
OIDC ID プロバイダーの変更
-
RAM 管理者として RAM コンソール にログインします。
-
左側メニューで、 を選択します。
-
ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、対象の ID プロバイダー名をクリックします。
-
Modify the OIDC identity provider.
-
In the [基本情報] section, modify the [DESCRIPTION] and [最も早い発行時間制限].
-
In the [クライアント ID] section, add or remove client IDs.
説明Maximum: 50 client IDs. The last remaining client ID cannot be deleted.
-
In the [FINGERPRINT] section, add or remove thumbprints.
説明Maximum: 5 thumbprints. The last remaining thumbprint cannot be deleted.
-
OIDC ID プロバイダーの削除
OIDC IdP を削除すると、企業ユーザーは OIDC ロールベース SSO を使用して Alibaba Cloud にアクセスできなくなります。
-
RAM 管理者として RAM コンソール にログインします。
-
左側メニューで、 を選択します。
-
ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、ターゲット OIDC ID プロバイダーを見つけ、操作 列の 削除 をクリックします。
-
削除 ダイアログボックスで、削除 をクリックします。