Configure o logon único (SSO) entre o Active Directory Federation Services (AD FS) e o CloudSSO usando o protocolo SAML 2.0.
Contexto
Uma empresa utiliza o Active Directory (AD) para gerenciar usuários locais e possui uma estrutura de múltiplas contas no Alibaba Cloud Resource Directory. Os usuários do AD precisam de acesso SSO a recursos designados em contas-membro específicas.
Este exemplo utiliza o AD FS em uma instância ECS com Windows Server 2012 R2. O AD FS atua como provedor de identidade (IdP) e o CloudSSO como provedor de service (SP).
As configurações de AD e AD FS neste tópico servem apenas como orientação. A Alibaba Cloud não oferece services de consultoria para AD ou AD FS.
Pré-requisitos
Antes de configure o SSO, conclua as seguintes tarefas:
-
Implante os seguintes services em uma instância ECS com Windows Server 2012 R2.
Active Directory Domain Services (AD DS): gerencia objetos de domínio, como usuários e dispositivos.
-
Active Directory Federation Services (AD FS): gerencia a configuração de parte confiável e a autenticação para SSO.
Importante
-
Crie usuários e configure permissões no CloudSSO.
-
Crie um usuário no CloudSSO com um nome de usuário correspondente ao campo SSO do AD FS.
Para mais informações, consulte Create a user.
NotaO nome de usuário do CloudSSO deve corresponder ao campo SSO do AD FS. Para mais informações, consulte Step 3: Configure SAML assertion attributes in AD FS.
-
Crie uma configuração de acesso para defina políticas de permissão.
Para mais informações, consulte Create a permission set.
-
Atribua permissões de acesso nas contas do diretório de recursos.
Para mais informações, consulte Assign access to a member account.
-
Etapa 1: Obter os metadados do SP no CloudSSO
Faça logon no console do CloudSSO.
No painel de navegação à esquerda, clique em Settings.
Na seção SSO Logon, baixe o documento de metadados do provedor de service (SP).
Etapa 2: Adicionar a Alibaba Cloud como parte confiável no AD FS
Faça logon na instância ECS onde o AD FS está implantado.
Abra o Server Manager.
No painel de navegação à esquerda, clique em AD FS.
Na barra de menus superior direita, escolha .
-
No console de gerenciamento do AD FS, adicione a Alibaba Cloud como parte confiável.
No painel de navegação à esquerda, clique com o botão direito em Relying Party Trusts e clique em Add Relying Party Trust.
No Add Relying Party Trust Wizard, selecione Claims aware e clique em Start.
Selecione Import data about the relying party from a file, clique em Browse para importar o arquivo de metadados do SP obtido na Etapa 1: Obter os metadados do SP no CloudSSO e clique em Next.
-
Insira um nome de exibição para a parte confiável e clique em Next.
Este exemplo utiliza CloudSSODemo.
-
Selecione uma política de controle de acesso e clique em Next.
Este exemplo utiliza Permit everyone.
Revise suas configurações e clique em Next.
Clique em Close.
Etapa 3: Configurar atributos de asserção SAML no AD FS
Neste exemplo, o campo NameID na asserção SAML é definido como o Nome Principal do Usuário (UPN) do usuário do AD. O CloudSSO usa esse valor para identificar o usuário.
Clique com o botão direito na parte confiável CloudSSODemo e clique em Edit Claim Issuance Policy.
-
Clique em Add Rule.
NotaUma regra de transformação de emissão mapeia um atributo de usuário para um atributo de asserção SAML. Adicione uma regra para emitir o UPN do usuário do AD FS como
NameID. No Add Transform Claim Rule Wizard, defina Claim rule template como Transform an Incoming Claim e clique em Next.
-
Configure as informações da declaração.
-
Insira um nome personalizado para a regra de declaração.
Este exemplo utiliza
UPN2NameID. Na lista suspensa Incoming claim type, selecione UPN.
Na lista suspensa Outgoing claim type, selecione Name ID.
Na lista suspensa Outgoing name ID format, selecione Email.
Selecione Pass through all claim values.
Clique em Finish.
-
Clique em OK.
Etapa 4: Obter os metadados do IdP no AD FS
No servidor AD FS, acesse a seguinte URL para baixe o arquivo de metadados do IdP: https://<ADFS-server>/federationmetadata/2007-06/federationmetadata.xml.
Substitua <ADFS-server> pelo nome de domínio ou endereço IP do servidor AD FS.
Etapa 5: Ativar o SSO no CloudSSO
No painel de navegação à esquerda do console do CloudSSO, clique em Settings.
Na seção SSO Login, clique em Configure IdP Information.
Na caixa de diálogo Configure IdP Information, selecione Upload Metadata File.
-
Clique em Upload File para enviar o arquivo de metadados do IdP obtido na Etapa 4: Obter os metadados do IdP no AD FS.
NotaSe o arquivo de metadados exceder o limite de tamanho, tente remover todo o conteúdo dentro de
<fed:ClaimTypesRequested>e<fed:ClaimTypesOffered>. -
Ative o SSO.
NotaApós ative o logon SSO, o logon por nome de usuário e senha será desativado. Isso significa que os usuários do CloudSSO não poderão mais fazer login com suas credenciais da plataforma. Após a ativação, todos os usuários devem fazer login pelo provedor de identidade.
Verifique a configuração
É possível iniciar o SSO pela Alibaba Cloud ou pelo AD FS.
-
Iniciar SSO pela Alibaba Cloud
Na página Overview do console do CloudSSO, copie a URL do portal do usuário.
Abra a URL em uma nova janela do navegador.
A página SSO Login é exibida, mostrando a URL de logon da conta corporativa. Clique em Redirect para ir à página de logon do AD FS.
-
Insira o nome de usuário e a senha de um usuário do AD.
Você será conectado automaticamente ao portal do usuário do CloudSSO.
-
Na aba Logon as RAM Role, clique em Show Details na coluna Permissions da conta do diretório de recursos de destino.
Após a usuária Alice fazer logon no portal do usuário do CloudSSO, três contas de cloud acessíveis são exibidas: SharedServices, LogArchive e dev-test.
No painel de permissões, clique em Log On na coluna Actions da permissão de destino.
Acesse seus recursos autorizados na conta-membro.
-
Iniciar SSO pelo AD FS
-
Acesse o portal de SSO do AD FS.
A URL do portal de SSO é
https://<ADFS-server>/adfs/ls/IdpInitiatedSignOn.aspx.NotaSubstitua <ADFS-server> pelo nome de domínio ou endereço IP do servidor AD FS.
Se a página do portal de SSO estiver indisponível, execute o seguinte comando do PowerShell para ativá-la:
Set-AdfsProperties -EnableIdpInitiatedSignonPage $True.
Selecione o site CloudSSODemo criado na Etapa 2: Adicionar a Alibaba Cloud como parte confiável no AD FS e clique em Sign in.
-
Insira o nome de usuário e a senha de um usuário do AD e clique em Sign in.
Você será conectado automaticamente ao portal do usuário do CloudSSO.
-
Na aba Logon as RAM Role, clique em Show Details na coluna Permissions da conta do diretório de recursos de destino.
Após a usuária Alice fazer logon no portal do usuário do CloudSSO, três contas de cloud acessíveis são exibidas: SharedServices, LogArchive e dev-test.
No painel de permissões, clique em Log On na coluna Actions da permissão de destino.
Acesse seus recursos autorizados na conta-membro.
-