O CloudSSO oferece suporte a logon único (SSO) baseado em SAML 2.0, no qual a Alibaba Cloud atua como provedor de serviços (SP) e o sistema de identidade corporativa funciona como provedor de identidade (IdP). Com o SSO, os funcionários fazem login no CloudSSO usando as credenciais do IdP corporativo.
Gerenciar informações do provedor de identidade (IdP)
Para utilizar o SSO, configure as informações do seu provedor de identidade (IdP) e ative o recurso. É possível fazer upload de um arquivo de metadados ou configurar o IdP manualmente. A configuração manual aceita apenas três propriedades: Entity ID, Logon URL e certificado de assinatura SAML. Para definir outras propriedades do IdP, gere um arquivo de metadados no seu IdP e faça o upload dele.
Configurar informações do IdP
Defina as informações do IdP antes de ativar o SSO.
Faça login no console do CloudSSO.
No painel de navegação à esquerda, clique em Settings.
Na aba User Setting, dentro da seção SSO Logon, clique em Configure IdP abaixo de IdP Information.
-
Na caixa de diálogo Configure IdP, selecione Upload Metadata File ou Manual Configuration e forneça os dados do IdP. Obtenha o arquivo de metadados ou os detalhes de configuração junto ao seu provedor de identidade.
-
Upload Metadata File
Clique em Upload File para enviar o arquivo de metadados do IdP.
-
Manual Configuration
Entity ID: Identificador do provedor de identidade.
Login URL: URL de login do provedor de identidade.
Certificate: Certificado usado pelo provedor de identidade para assinar respostas SAML. Há suporte para certificados X.509 no formato PEM. Clique em Upload Certificate para enviar o certificado do seu provedor de identidade.
-
Clique em OK.
Atualizar informações do IdP
É possível atualizar as informações do IdP independentemente de o SSO estar ativado. No entanto, fazer alterações com o SSO ativo pode causar falhas se a nova configuração não for compatível. Proceda com cautela.
Na seção IdP Information, clique em Configure IdP.
Na caixa de diálogo Configure IdP, escolha um método de configuração, modifique os parâmetros, envie novamente um certificado ou arquivo de metadados e clique em OK.
Limpar informações do IdP
A limpeza das informações do IdP só é permitida quando o SSO está desativado.
Após limpar as informações do IdP, o uso do SSO fica indisponível.
Na seção IdP Information, clique em Clear IdP Information.
Na caixa de diálogo Clear IdP Information, clique em OK.
Rotacionar certificados de assinatura SAML
Realize a rotação periódica do certificado de assinatura SAML do seu IdP. Envie um novo certificado antes que o atual expire. Durante a transição, o CloudSSO valida assinaturas SAML em ambos os certificados e confia no login se qualquer um deles for aprovado. Após confirmar que o novo certificado está ativo e o antigo não é mais utilizado, exclua o antigo.
Excluir um certificado de assinatura SAML em uso causa falha no SSO. Proceda com cautela.
Na seção IdP Information, clique em Manage à direita de SAML Signature Certificate.
-
Na caixa de diálogo Certificate, realize a rotação do certificado de assinatura SAML.
Clique em Upload New Certificate para enviar o novo certificado obtido no IdP corporativo.
Confirme se o IdP corporativo está usando o novo certificado para assinar respostas SAML e faça login no portal de usuários do CloudSSO via SSO para verificação.
Após confirmar que o novo certificado está ativo e o antigo foi descontinuado, clique em Delete na coluna Actions correspondente ao certificado antigo.
Clique em OK para concluir a rotação do certificado de assinatura SAML.
Gerenciar informações do provedor de serviços (SP)
Obter metadados do SP
Para configurar o SSO no seu IdP, baixe o arquivo de metadados do SP na seção SP Information ou copie a ACS URL e o Entity ID para configurar o IdP manualmente.
Se a aceleração de acesso estiver ativada, utilize a ACS URL (Accelerated) ao configurar o SSO no seu IdP. Acelerar o acesso fora da China continental.
Definir o algoritmo de assinatura de solicitação SAML
Na seção SP Information, clique em Edit ao lado de Signature Algorithm for IdP Request para definir o algoritmo de assinatura da solicitação SAML. O padrão é SHA1. Também é possível selecionar SHA256.
Configurar criptografia de asserção SAML
Na seção SP Information, clique em Edit ao lado de SAML Assertion Encryption for IdP Response para especificar se o IdP deve criptografar as asserções SAML. Caso selecione Encrypt , o SP precisará descriptografar a asserção.
Gerenciar certificados de CA do provedor de serviços (SP) (visualização por convite)
Por padrão, o CloudSSO utiliza certificados autoassinados. Se sua organização exigir certificados de assinatura de SP emitidos por uma autoridade certificadora (CA) confiável, solicite um certificado de CA.
O recurso de certificado de CA está em visualização por convite. Entre em contato com seu gerente de contas da Alibaba Cloud para solicitar acesso.
Algoritmos suportados por certificados de CA
Os metadados do SP contêm um certificado de assinatura e um certificado de criptografia de asserção com os seguintes algoritmos suportados:
Período de validade dos certificados de CA
Um certificado de CA tem validade de um ano e exige rotação anual. O console exibe a data exata de expiração.
Ativar certificados de CA
Na seção SP Information, ative a chave Use Certificate Signed by Trusted CA para habilitar os certificados de CA.
Ao ativar os certificados de CA, os certificados autoassinados são desativados automaticamente.
Rotacionar certificados de CA
A janela de rotação abre 80 dias antes da expiração. Nesse período, o console do CloudSSO solicita a substituição do certificado. Tanto o certificado novo quanto o antigo permanecem válidos durante essa janela. Atualize o certificado o mais cedo possível.
Na seção SSO Logon, baixe o arquivo de metadados do SP que utiliza o certificado de CA mais recente na seção SP Information.
No IdP corporativo, configure tanto o certificado novo quanto o antigo.
-
No IdP corporativo, utilize apenas o novo certificado para verificar se o SSO funciona corretamente.
Se funcionar, você poderá excluir o certificado antigo. Também é possível manter o certificado antigo sem afetar o SSO.
Ativar ou desativar o logon único
Ativar o logon único
Após configurar as informações do IdP, ative o SSO.
Ao ativar o SSO, o login por nome de usuário e senha é desativado automaticamente.
Na aba User Setting, dentro da seção SSO Logon, ative a chave SSO.
Na caixa de diálogo Enable SSO Logon, clique em OK.
Desativar o logon único
Ao desativar o SSO, o login por nome de usuário e senha é ativado automaticamente.
Na aba User Setting, dentro da seção SSO Logon, desative a chave SSO.
Na caixa de diálogo Disable SSO Logon, clique em OK.