Configure os metadados do SAML 2.0 para estabelecer confiança entre o Alibaba Cloud e seu provedor de identidade (IdP). Isso permite que usuários do RAM façam logon no Alibaba Cloud por meio de SSO baseado em usuário.
Contexto
A definição de um sufixo de logon padrão, personalizado ou de um nome de domínio auxiliar simplifica a configuração do SSO via SAML. Configure os sufixos de logon em Gerenciar configurações de logon de usuários do RAM ou Criar e verificar um sufixo de logon personalizado.
Procedimento
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
-
Clique na aba User-based SSO e configure as definições de SSO.
-
SSO Status: Selecione Enabled ou Disabled.
Disabled (padrão): Os usuários do RAM fazem logon com senhas e o sistema ignora as configurações de SSO.
Enabled: Todos os usuários do RAM devem se autenticar pelo IdP e o logon por senha é desativado.
NotaO SSO baseado em usuário é uma configuração global. Após a ativação, todos os usuários do RAM devem fazer logon via SSO. Essa alteração não afeta o logon da conta do Alibaba Cloud nem as chamadas de API baseadas em AccessKey.
-
Metadata File: Clique em Upload Metadata File para enviar o arquivo de metadados do IdP.
NotaO IdP fornece esse arquivo XML. Ele contém a URL do serviço de logon do IdP e o certificado de chave pública X.509 para verificação das asserções SAML.
-
Auxiliary Domain Name (opcional): Especifique um nome de domínio auxiliar.
O nome de domínio auxiliar pode servir como sufixo para o elemento
NameIDna asserção SAML.Sem o nome de domínio auxiliar, o elemento
NameIDdeve usar o sufixo de logon padrão ou personalizado da conta.
Os valores válidos de
NameIDestão descritos em Resposta SAML para SSO baseado em usuário.NotaSe houver um sufixo de logon personalizado e um nome de domínio auxiliar configurados, o sufixo de logon personalizado terá precedência. O elemento
NameIDdeve usar o sufixo de logon personalizado ou o padrão.
-
Próximas etapas
Após configurar o SAML, crie usuários do RAM correspondentes aos usuários do seu IdP:
Crie usuários do RAM manualmente no RAM console. Criar um usuário do RAM.
Use o SDK do RAM ou o Alibaba Cloud CLI. Criar um usuário do RAM.