O Single Sign-On (SSO) permite que os usuários da sua organização façam logon no Data Management (DMS) pelo provedor de identidade (IdP) existente, sem credenciais separadas da Alibaba Cloud. A Alibaba Cloud implementa o SSO com Security Assertion Markup Language 2.0 (SAML 2.0), também conhecido como federação de identidade.
Como funciona
O SSO estabelece uma relação de confiança entre a Alibaba Cloud (provedor de serviços ou SP) e seu IdP. Quando um usuário faz logon, o IdP autentica esse usuário e envia uma asserção SAML à Alibaba Cloud. A Alibaba Cloud verifica a asserção com a chave pública do IdP e concede acesso com base no usuário RAM ou na função RAM correspondente.
Provedores de identidade compatíveis
A Alibaba Cloud é compatível com a maioria dos IdPs em conformidade com SAML 2.0. Exemplos comuns:
|
Arquitetura |
Exemplos |
|
On-premises |
Microsoft Active Directory Federation Service (AD FS), Shibboleth |
|
Baseado em nuvem |
Azure AD, Google Workspace, Okta, OneLogin |
Escolha um método de SSO
A Alibaba Cloud oferece dois métodos de SSO baseados em SAML 2.0. Escolha o mais adequado ao seu modelo de controle de acesso.
|
SSO baseado em usuário |
SSO baseado em função |
|
|
Determinação do acesso |
A asserção SAML identifica um usuário RAM específico |
A asserção SAML identifica uma função RAM |
|
Identidade pós-logon |
O usuário atua como usuário RAM |
O usuário assume a função RAM especificada na asserção |
|
Indicado para |
Organizações que mapeiam contas do IdP para usuários RAM individuais |
Organizações que atribuem acesso por grupo ou função de trabalho |
Para obter uma comparação detalhada, consulte Cenários de SSO.
Pré-requisitos
Antes de começar, verifique se você tem:
Acesso de administrador ao seu IdP (AD FS, Okta, Azure AD ou outro provedor compatível com SAML 2.0)
Permissões de administrador do RAM da Alibaba Cloud para configurar o SSO
Uma conta de administrador do DMS para provisionar usuários após a configuração do SSO
Implementar o SSO
SSO baseado em usuário
Consulte Visão geral do SSO baseado em usuário para obter as etapas de configuração.
Guias passo a passo para IdPs comuns:
SSO baseado em função
Consulte Visão geral do SSO baseado em função para obter as etapas de configuração.
Guias passo a passo para IdPs comuns:
Adicionar usuários ao DMS
Após configurar o SSO, um administrador do DMS deve adicionar os usuários RAM ao console do DMS antes que eles possam fazer logon.
Faça logon no console do DMS.
Na barra de navegação superior, escolha O&M > Users.
Na aba Users, clique em Synchronize RAM User.
Para mais detalhes, consulte Adicionar um usuário.
Os usuários RAM com a permissão AdministratorAccess são inicializados automaticamente como administradores do DMS. Todos os outros usuários RAM são inicializados como usuários comuns. Para obter mais informações sobre as funções de sistema do DMS, consulte Funções do sistema.
Exemplo
O exemplo a seguir mostra como fazer logon no DMS usando SSO baseado em AD FS.
Abra a página de logon da Alibaba Cloud e clique em Sign in as RAM User.
Insira o nome de usuário de um usuário RAM e clique em Next.
Faça logon na Alibaba Cloud conforme solicitado.
Na aba Overview do Alibaba Cloud Management Console, clique em Data Management.
Você será redirecionado para o console do DMS.
Conceitos principais
|
Termo |
Descrição |
|
Provedor de identidade (IdP) |
Entidade RAM que fornece serviços de gerenciamento de identidade. |
|
Provedor de serviços (SP) |
Aplicativo que utiliza o recurso de gerenciamento de identidade de um IdP para oferecer serviços específicos aos usuários. Em sistemas de identidade como OIDC, não baseados no protocolo SAML, o SP é conhecido como parte confiável de um IdP. |
|
SAML 2.0 |
Protocolo para autenticação de identidade de usuário em nível empresarial, utilizado na comunicação entre um SP e um IdP. |
|
Asserção SAML |
Elemento central do protocolo SAML que descreve a solicitação e a resposta de autenticação — por exemplo, transportando atributos do usuário em uma resposta de autenticação. |
|
Confiança |
Relação de confiança mútua entre um SP e um IdP, estabelecida por meio de chaves públicas e privadas. O SP obtém os metadados SAML de um IdP confiável, que incluem uma chave pública. O SP usa essa chave pública para verificar a integridade das asserções SAML. |
|
OIDC |
Protocolo de autenticação construído sobre OAuth 2.0. Para obter mais informações, consulte OIDC e OAuth 2.0. O OIDC adiciona uma camada de identidade para estender o OAuth, permitindo a verificação de identidade e a recuperação de informações básicas do usuário por meio de uma API RESTful HTTP. |
|
Token OIDC |
Token de identidade emitido pelo OIDC para um aplicativo. Um token OIDC indica um usuário conectado e pode ser usado para obter informações básicas desse usuário. |
|
Client ID |
ID gerado para um aplicativo quando você o registra em um IdP externo. Ao solicitar um token OIDC, use o client ID. Ele é especificado no campo |
|
Fingerprint |
Impressão digital gerada a partir do certificado HTTPS de um IdP externo. Ela impede que a URL do emissor seja sequestrada ou adulterada. Use o OpenSSL (consulte openssl.org) para calcular e verificar a impressão digital. Se o resultado diferir do cálculo da Alibaba Cloud, a URL do emissor pode ter sido comprometida. |
|
URL de um emissor |
URL fornecida por um IdP externo, indicada pelo campo |
|
Token STS |
Credencial de identidade temporária fornecida pelo Alibaba Cloud Security Token Service (STS). Configure um período de validade e permissões de acesso para um token STS. Para obter mais informações, consulte O que é STS?. |
Próximos passos
Cenários de SSO — comparação detalhada entre SSO baseado em usuário e baseado em função
Funções do sistema — entenda os tipos de função do DMS e suas permissões
Adicionar um usuário — gerencie usuários do DMS após a configuração do SSO