Este tópico apresenta a configuração completa do SSO baseado em função entre o OneLogin e a Alibaba Cloud, permitindo que usuários do OneLogin acessem a Alibaba Cloud sem a necessidade de contas separadas.
Contexto
Uma empresa possui uma conta da Alibaba Cloud, um administrador do OneLogin e vários usuários no OneLogin. O objetivo é permitir que esses usuários façam login na Alibaba Cloud por meio do SSO baseado em função, utilizando suas credenciais existentes no OneLogin, sem criar contas individuais na Alibaba Cloud.
Para mais informações sobre o OneLogin, consulte a documentação do OneLogin.
Etapa 1: Criar um aplicativo no OneLogin
Faça login no OneLogin como administrador.
Ao lado da foto do perfil da sua conta, clique em Administration.
Na barra de navegação superior, escolha .
Na página Applications, clique em Add App.
Na página Find Applications, pesquise por SAML Test Connector (Advanced).
-
Na página Add SAML Test Connector (Advanced), configure as informações básicas do aplicativo e clique em Save.
Neste exemplo, o Display Name é definido como
LoginToAliyune os demais parâmetros mantêm os valores padrão. Na página Info, passe o mouse sobre More Actions e clique em SAML Metadata para baixe o arquivo de metadados do IdP.
Etapa 2: Criar um IdP na Alibaba Cloud
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na aba Role-based SSO, clique na aba SAML e, em seguida, clique em Create IdP.
Na página Create IdP, insira um IdP Name (por exemplo, OneLogin) e uma Note.
Na seção Metadata File, clique em Upload Metadata File e faça upload do arquivo de metadados do IdP obtido na Etapa 1: Criar um aplicativo no OneLogin.
Clique em Create IdP.
Anote o ARN do IdP para uso posterior.
Etapa 3: Criar uma função do RAM na Alibaba Cloud
No painel de navegação à esquerda do console do RAM, escolha .
Na página Roles, clique em Create Role.
No canto superior direito da página Create Role, clique em Switch to Policy Editor.
-
Especifique o provedor de identidade SAML no editor de políticas.
O editor oferece um modo visual e um modo script. Este exemplo utiliza o editor visual. Em Principal, selecione o IdP criado na Etapa 2: Criar um IdP na Alibaba Cloud. Em IdP Type, selecione SAML.
No editor, adicione uma condição com a chave
saml:recipiente defina seu valor comohttps://signin.alibabacloud.com/saml-role/sso.Na caixa de diálogo Create Role, insira um Role Name, como
Reader-OneLogin, e clique em OK.
Anote o ARN da função do RAM para uso posterior.
Etapa 4: Configurar o aplicativo no OneLogin
Faça login no OneLogin como administrador.
-
Crie um campo de usuário personalizado.
Na barra de navegação superior, escolha .
Na página Users, passe o mouse sobre More Actions e clique em Custom User Fields.
Na página Custom User Fields, clique em New User Field.
-
Na caixa de diálogo New User Field, defina Name e Shortname e clique em Save.
Neste exemplo, Name é definido como
AliyunRoles for SSOe Shortname comoAliyunRoles.
-
Configure o aplicativo.
Na barra de navegação superior, escolha .
Na página Applications, clique no aplicativo (LoginToAliyun) criado na Etapa 1: Criar um aplicativo no OneLogin.
No painel de navegação à esquerda, clique em Configuration.
-
Na página Configuration, defina os seguintes parâmetros e clique em Save.
-
RelayState: URL da página da Alibaba Cloud para onde os usuários serão redirecionados após o login.
NotaPor motivos de segurança, a URL do RelayState deve pertencer a um domínio da Alibaba, como .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com ou *.alipay.com. Domínios fora da Alibaba são inválidos. Se deixado em branco, os usuários serão redirecionados para a página inicial do console da Alibaba Cloud.
Audience (EntityID):
urn:alibaba:cloudcomputing:international.Recipient:
https://signin.alibabacloud.com/saml-role/sso.ACS (Consumer) URL:
https://signin.alibabacloud.com/saml-role/sso.
-
No painel de navegação à esquerda, clique em Parameters.
-
Na página Parameters, clique no ícone de mais (
) para adicionar o primeiro atributo personalizado.Na caixa de diálogo New Field, defina Field name como
https://www.aliyun.com/SAML-Role/Attributes/Role, marque as caixas de seleção Include in SAML assertion e Multi-value parameter e clique em Save.Na caixa de diálogo Edit Field https://www.aliyun.com/SAML-Role/Attributes/Role, vá até a seção Default if no value selected. Selecione Aliyun Roles for SSO (Custom) na primeira lista suspensa e Semicolon Delimited input (Multi-value output) na segunda lista suspensa. Em seguida, clique em Save.
-
Na página Parameters, clique no ícone de mais (
) para adicionar o segundo atributo personalizado.Na caixa de diálogo New Field, defina Field name como
https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName, marque a caixa de seleção Include in SAML assertion e clique em Save.-
Na caixa de diálogo Edit Field https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName, selecione Email na lista suspensa Value e clique em Save.
NotaTambém é possível definir Value como outro atributo, como Username ou userPrincipalName.
No canto superior direito da página Parameters, clique em Save.
Etapa 5: Criar um usuário e atribuir o aplicativo no OneLogin
Faça login no OneLogin como administrador.
Na barra de navegação superior, escolha .
-
Crie um usuário no OneLogin.
NotaSe você já possui um usuário no OneLogin, pule esta etapa.
Na página Users, clique em New User.
Na página New User, defina First name (por exemplo, Jack), Last name (por exemplo, Lee), Username (por exemplo, jacklee) e Email (por exemplo, jacklee@example.com) e clique em Save User.
-
Na página User Info, passe o mouse sobre More Actions, clique em Change Password, defina uma senha para o usuário e clique em Update.
O usuário precisará dessa senha para fazer login no OneLogin.
-
Na página User Info, na seção Custom Fields, configure o valor do atributo Aliyun Roles for SSO.
O valor de Aliyun Roles for SSO consiste no ARN da função do RAM e no ARN do IdP, separados por vírgula (,), no formato:
acs:ram::<account_id>:role/RoleName,acs:ram::<account_id>:saml-provider/ProviderName. Obtenha o ARN da função do RAM na Etapa 3: Criar uma função do RAM na Alibaba Cloud e o ARN do IdP na Etapa 2: Criar um IdP na Alibaba Cloud. Substitua <account_id> pelo ID da sua conta da Alibaba Cloud.NotaPara permitir que um usuário assuma várias funções do RAM, especifique múltiplos pares de função e provedor separados por ponto e vírgula (;). Exemplo:
acs:ram::125022144354****:role/reader-onelogin,acs:ram::125022144354****:saml-provider/OneLogin;acs:ram::125022144354****:role/administrator-onelogin,acs:ram::125022144354****:saml-provider/OneLogin;acs:ram::158622887609****:role/finance,acs:ram::158622887609****:saml-provider/OneLogin2. -
Atribua o aplicativo ao usuário.
Na página Applications, clique no ícone de mais (
).Selecione o aplicativo (LoginToAliyun) criado na Etapa 1: Criar um aplicativo no OneLogin e clique em Continue.
Na caixa de diálogo exibida, clique em Save.
Na página Users, clique em Save User.
Repita as etapas 4 a 6 para configurar o atributo Aliyun Roles for SSO e atribuir o aplicativo a outros usuários do OneLogin.
Verificar a configuração
Faça login no OneLogin como o usuário (jacklee) criado na Etapa 5: Criar um usuário e atribuir o aplicativo no OneLogin.
-
Clique no aplicativo (LoginToAliyun).
Se você for redirecionado para a página especificada pelo RelayState (ou para a página inicial do console da Alibaba Cloud por padrão), a configuração de SSO foi bem-sucedida.
NotaSe você configurou várias funções para o usuário na Etapa 5: Criar um usuário e atribuir o aplicativo no OneLogin, será necessário selecionar uma função antes de acessar a Alibaba Cloud.