Para ativar o logon único (SSO) baseado em função, configure o Alibaba Cloud como um provedor de serviços (SP) SAML confiável no seu provedor de identidade (IdP).
Procedimento
-
Copie a URL de metadados do SP SAML do Alibaba Cloud.
A URL de metadados do SP SAML é
https://signin.alibabacloud.com/saml-role/sp-metadata.xml. -
Crie um SP SAML no seu IdP e defina o Alibaba Cloud como parte confiável usando um dos métodos a seguir:
Use a URL de metadados do SP SAML copiada na Etapa 1.
Se o seu IdP não oferecer suporte à configuração por URL, baixe o arquivo de metadados da URL indicada na Etapa 1 e faça o upload dele.
-
Se o seu IdP não permitir o upload de arquivos de metadados, configure manualmente os parâmetros abaixo:
-
Entity ID:urn:alibaba:cloudcomputing:internationalNotaSe você precisar configurar vários aplicativos SSO no IdP que apontem para o Alibaba Cloud RAM e o IdP não aceitar o mesmo Entity ID para múltiplos aplicativos, adicione um parâmetro ao Entity ID para diferenciá-los. Por exemplo:
urn:alibaba:cloudcomputing:international#abc.123.Esse parâmetro deve atender aos seguintes requisitos:
• O parâmetro deve começar com uma cerquilha (#) e conter apenas letras e dígitos.
• É permitido usar pontos (.) como separadores.
• Uma cerquilha (#) não pode ser seguida imediatamente por um ponto (.).
ACS URL:https://signin.alibabacloud.com/saml-role/sso-
RelayState: Opcional. Se o seu IdP exigir o campoRelayState, defina-o como a URL para a qual os usuários serão redirecionados após o sucesso do SSO. Caso contrário, os usuários serão redirecionados para a página inicial do console do Alibaba Cloud.NotaA URL do
RelayStatedeve direcionar para um site da Alibaba. Domínios válidos: .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com e *.alipay.com.
-
Próximas etapas
Após configurar o Alibaba Cloud como SP SAML confiável, configure as asserções SAML no seu IdP. Para mais informações, consulte Resposta SAML para SSO baseado em função.