Conheça os pré-requisitos e o procedimento para usar o CloudSSO, incluindo exemplos de configuração de IdP.
Pré-requisitos
-
Um resource directory ativado e uma organização com várias contas configurada.
-
Somente a conta de gerenciamento ou um usuário RAM com direitos administrativos nessa conta pode ativar o CloudSSO.
-
Conta de gerenciamento
A conta de gerenciamento ativa e administra totalmente o resource directory, incluindo todos os membros. Deve ser uma conta Alibaba Cloud que tenha aprovado a verificação de identidade empresarial. Cada resource directory possui uma única conta de gerenciamento.
-
Usuários RAM
Anexe a política de sistema AliyunCloudSSOFullAccess aos usuários RAM da conta de gerenciamento. Conceder permissões a usuários RAM
-
Procedimento
-
Ative o CloudSSO e crie o diretório do CloudSSO.
-
Gerencie usuários e grupos.
Use um dos métodos a seguir:
-
Sincronize usuários ou grupos do seu provedor de identidade (IdP). Recomendado.
-
Ative a sincronização SCIM (System for Cross-domain Identity Management) e crie credenciais SCIM no console do CloudSSO.
-
Configure a sincronização de usuários e grupos no IdP.
Consulte os Exemplos de configuração abaixo.
NotaA sincronização SCIM exige suporte ao protocolo SCIM no IdP.
-
-
Crie usuários ou grupos diretamente no console do CloudSSO.
Criar um usuário, criar um grupo e adicionar um usuário a um grupo.
-
-
Especifique um método de logon.
Ative um dos métodos de logon a seguir. A ativação de um desativa automaticamente o outro.
-
Logon SSO
Ativar logon SSO e os Exemplos de configuração abaixo.
-
Logon com nome de usuário e senha
-
-
Crie uma configuração de acesso.
A configuração de acesso é um modelo que define as permissões de acesso, a duração da sessão e o estado de retransmissão para usuários do CloudSSO acessarem contas em resource directories. Visão geral e Criar uma configuração de acesso.
-
Atribua permissões de acesso às contas do seu resource directory a usuários ou grupos.
Especifique quais usuários ou grupos podem acessar contas no seu resource directory e atribua permissões ou configurações de acesso a eles. É possível atribuir permissões na conta de gerenciamento corporativo e nos membros do seu resource directory. Atribuir permissões de acesso às contas em um resource directory.
-
Acesse recursos da Alibaba Cloud.
Faça logon no portal do usuário do CloudSSO com o método de logon configurado.
Visualize as contas acessíveis no seu resource directory.
Selecione uma conta para acessar seus recursos da Alibaba Cloud.
Fazer logon no portal do usuário do CloudSSO e acessar recursos da Alibaba Cloud.
Exemplos de configuração
|
IdP corporativo |
Sincronização SCIM |
Logon SSO |
|
Azure AD |
||
|
Okta |
||
|
AD FS |
Nenhum |
|
|
Shibboleth |
Nenhum |