Configure os metadados do SAML 2.0 para estabelecer confiança entre o Alibaba Cloud e seu provedor de identidade (IdP), permitindo que usuários do RAM façam logon no Alibaba Cloud por meio de SSO baseado em usuário.
Contexto
A configuração de um sufixo de logon padrão, sufixo de logon personalizado ou nome de domínio auxiliar simplifica a configuração do SSO SAML. Para obter mais informações, consulte Gerencie as configurações de logon do usuário do RAM ou Crie e verifique um sufixo de logon personalizado.
Procedimento
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
-
Clique na aba User-based SSO e configure as seguintes definições de SSO.
-
SSO Status: Selecione Enabled ou Disabled.
Disabled (padrão): Os usuários do RAM fazem logon com senhas e as configurações de SSO são ignoradas.
Enabled: Todos os usuários do RAM devem se autenticar por meio do seu IdP. O logon baseado em senha fica desativado.
NotaO SSO baseado em usuário é uma configuração global. Quando ativado, todos os usuários do RAM devem fazer logon por meio de SSO. Isso não afeta o logon da conta do Alibaba Cloud nem chamadas de API baseadas em AccessKey.
-
Metadata File: Clique em Upload Metadata File para enviar o arquivo de metadados do seu IdP.
NotaSeu IdP fornece este arquivo XML. Ele contém a URL do service de logon do IdP e o certificado de chave pública X.509 para verificar asserções SAML.
-
Auxiliary Domain Name (Opcional): Especifique um nome de domínio auxiliar.
Um nome de domínio auxiliar pode servir como sufixo para o elemento
NameIDna asserção SAML.Sem um nome de domínio auxiliar, o elemento
NameIDdeve usar o sufixo de logon padrão ou personalizado da conta.
Os valores válidos de
NameIDestão descritos em SAML response for user-based SSO.NotaSe tanto um sufixo de logon personalizado quanto um nome de domínio auxiliar estiverem configurados, o sufixo de logon personalizado terá precedência. O elemento
NameIDdeve usar o sufixo de logon personalizado ou padrão.
-
Próximas etapas
Após configurar o SAML, crie usuários do RAM correspondentes aos usuários no seu IdP:
Crie manualmente usuários do RAM no RAM console. Consulte Crie um usuário do RAM.
Utilize o SDK do RAM ou a CLI do Alibaba Cloud. Consulte Crie um usuário do RAM.