Configure o logon único (SSO) baseado em funções para permitir que os usuários da sua organização acessem o console do Alibaba Cloud por meio do IDaaS, sem a necessidade de criar um usuário do Resource Access Management (RAM) para cada membro.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com permissão para gerenciar o RAM e o IDaaS
Uma instância do IDaaS
Duas restrições de nomenclatura se aplicam às etapas abaixo. Tenha-as em mente antes de iniciar:
O IdP Name definido no IDaaS (etapa 2) deve ser idêntico ao nome do provedor de identidade criado no RAM (etapa 3). Uma divergência interrompe a relação de confiança.
O nome da conta do aplicativo definido no IDaaS (etapa 2) deve ser idêntico ao RAM role name criado no RAM (etapa 4). Se houver incompatibilidade, o SSO não conseguirá associar o usuário à função.
Etapa 1: Criar um aplicativo no IDaaS
Faça login no console do IDaaS.
Selecione uma instância do IDaaS e clique em Console na coluna Action.

Acesse Applications > Add Application > Marketplace, pesquise por Alibaba Cloud Role - based SSO (International Site) e clique em Add Application.
Confirme o nome do aplicativo e clique em Add.
Etapa 2: Configurar o SSO do aplicativo no IDaaS
-
Após adicionar o aplicativo, você será redirecionado automaticamente para a página de configuração de SSO.

-
Preencha as configurações de SSO:
Alibaba Cloud Account ID: Encontre este ID na página inicial do console clicando na sua foto de perfil ou acessando o Account Center.

IdP Name: Utilize apenas letras, dígitos e os caracteres especiais
.-_. O nome não pode começar ou terminar com um caractere especial.Application Username: Este valor serve como chave primária durante o SSO para corresponder a uma função do RAM.
Authorize: Para testes, selecione All Users a fim de pular a etapa de atribuição de permissões.
-
Na seção Application Settings, clique em Download para salvar o arquivo de metadados do IdP. Esse arquivo estabelece a relação de confiança entre o Alibaba Cloud e o IDaaS.

-
Navegue até Sign-In > Application User e clique em Add Application User.

-
Selecione as contas que utilizarão o SSO baseado em funções e crie contas de aplicativo para elas.
Cada nome de conta do aplicativo deve corresponder exatamente ao nome da função do RAM que você criará na etapa 4. Caso uma conta do IDaaS precise acessar várias funções do RAM, crie uma conta de aplicativo separada para cada função.

Etapa 3: Criar um provedor de identidade no RAM
Faça login no console do RAM.
No painel de navegação à esquerda, escolha Integrations > SSO.
-
Na aba Role-based SSO, clique na aba SAML e, em seguida, clique em Create IdP.

Insira o nome do provedor de identidade. Ele deve corresponder exatamente ao IdP Name especificado na etapa 2. Faça upload do arquivo de metadados do IdP baixado na etapa 2 e clique em Create IdP.
Etapa 4: Criar uma função do RAM para o provedor de identidade
Faça login no console do RAM.
No painel de navegação à esquerda, escolha Identities > Roles.
-
Na página Roles, clique em Create Role.

-
Na página Create Role, clique em Switch To Policy Editor no canto superior direito.

-
Selecione Identity Provider e clique em Edit. Em Identity Provider Type, selecione o provedor de identidade criado na etapa 3 e clique em OK.

-
Na caixa de diálogo Create Role, insira um Role Name e clique em OK.
O nome da função deve corresponder exatamente ao nome da conta do aplicativo definido na etapa 2. O SSO falhará se os nomes forem diferentes.

(Opcional) Anexe políticas de permissão à função. Todas as contas do IDaaS que fizerem login usando esta função herdarão as mesmas permissões.
Etapa 5: Verificar o SSO
-
Faça login no portal de aplicativos do IDaaS usando uma conta do IDaaS que tenha acesso ao aplicativo Alibaba Cloud Role - based SSO (International Site). Clique no ícone Alibaba Cloud - CloudSSO para iniciar o fluxo de SSO.

Caso a conta possua múltiplas contas de aplicativo mapeadas para diferentes funções do RAM, selecione a desejada e clique em OK.
Escolha a conta de aplicativo apropriada e clique em OK para fazer login no Alibaba Cloud utilizando a função selecionada.