Este tópico apresenta um exemplo de configuração de SSO baseado em usuário entre o Microsoft Entra ID (anteriormente Azure AD) e a Alibaba Cloud para demonstrar o processo completo de configuração de SSO entre um IdP e a Alibaba Cloud.
Casos de uso
Neste exemplo, uma empresa possui uma conta da Alibaba Cloud e um tenant do Microsoft Entra ID. O tenant contém um administrador com a função Global Administrator e um usuário funcionário, u2. O objetivo é configurar o SSO baseado em usuário para permitir que o funcionário (u2) acesse a Alibaba Cloud após fazer login no Microsoft Entra ID.
Pré-requisitos
Você deve ter um administrador do RAM com a permissão
AliyunRAMFullAccesspara operar no console do RAM. Para obter informações sobre como criar um usuário do RAM e conceder permissões, consulte Crie um usuário do RAM e Gerencie as permissões do usuário do RAM.É necessário ter um administrador do Microsoft Entra ID com a função Global Administrator para operar no Microsoft Entra ID. Para saber mais sobre como criar usuários e conceder permissões no Microsoft Entra ID, consulte a documentação do Microsoft Entra ID.
Etapa 1: Obter metadados SAML da Alibaba Cloud
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página SSO, clique na aba User-based SSO.
Na seção SAML Service Provider Metadata URL, copie a URL.
-
Abra a URL copiada em uma nova janela do navegador e salve localmente o arquivo XML de metadados.
NotaO arquivo XML de metadados contém informações sobre a Alibaba Cloud como provedor de service SAML. Anote os valores de
entityIDeLocationdeste arquivo. Esses valores são necessários para a configuração no Microsoft Entra ID.
Etapa 2: Criar um aplicativo no Microsoft Entra ID
Faça login no portal do Azure como administrador do Microsoft Entra ID.
No canto superior esquerdo da página inicial, clique no ícone
.No painel de navegação à esquerda, escolha .
Clique em New application.
Na página Browse Microsoft Entra Gallery, clique em Create your own application.
No painel Create your own application, insira um nome para o aplicativo, por exemplo,
AliyunSSODemo. Selecione Integrate any other application you don't find in the gallery (Non-gallery) e clique em Create.
Etapa 3: Configurar SAML no Microsoft Entra ID
Na página AliyunSSODemo, no painel de navegação à esquerda, acesse .
Na página Select a single sign-on method, clique em SAML.
-
Na página Set up Single Sign-On with SAML, execute as etapas a seguir:
-
No canto superior esquerdo, clique em Upload metadata file, selecione o arquivo e clique em Add.
NotaFaça upload do arquivo XML baixado na Etapa 1: Obter metadados SAML da Alibaba Cloud.
-
Na seção Basic SAML Configuration, defina as configurações abaixo e clique em Save.
Identifier (Entity ID): O valor de
entityIDé lido automaticamente do arquivo de metadados.Reply URL (Assertion Consumer Service URL): O valor de
Locationé lido automaticamente do arquivo de metadados.-
Relay State: Página da Alibaba Cloud para a qual os usuários são redirecionados após um login SSO bem-sucedido.
NotaPor motivos de segurança, o campo Relay State aceita apenas URLs sob domínios pertencentes à alibaba, como
*.aliyun.com,*.hichina.com,*.yunos.com,*.taobao.com,*.tmall.com,*.alibabacloud.comou*.alipay.com. Caso contrário, a configuração será inválida. Se este campo permanecer vazio, os usuários serão redirecionados por padrão para a página home do console da Alibaba Cloud.
Na seção SAML Certificates, localize Federation Metadata XML e clique em Download.
-
Etapa 4: Atribuir usuários no Microsoft Entra ID
Na página AliyunSSODemo, no painel de navegação à esquerda, acesse .
No canto superior esquerdo, clique em Add user/group.
Na página Add Assignment, selecione o usuário desejado (usuário u2 neste exemplo) e clique em Allowed Identities.
Etapa 5: Criar um usuário do RAM
No painel de navegação à esquerda do console do RAM, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, insira um Logon Name e um Display Name.
Certifique-se de que o prefixo do nome de login do usuário do RAM seja idêntico ao prefixo do nome de usuário no Microsoft Entra ID. Neste exemplo, o prefixo é u2.
Na seção Access Mode, selecione um modo de acesso.
Clique em OK.
Etapa 6: Ativar o SSO de usuário na Alibaba Cloud
No painel de navegação à esquerda do console do RAM, escolha .
Na página SSO, clique na aba User-based SSO.
-
Na seção SSO Status, clique em Enabled.
NotaO SSO baseado em usuário é uma configuração global. Após a ativação, todos os usuários do RAM deverão usar o SSO para fazer login no console. Se você estiver conectado atualmente como um usuário do RAM, não ative essa configuração até concluir totalmente a configuração e os testes do SSO, evitando assim o bloqueio da sua conta. Como prática recomendada, realize essa configuração enquanto estiver conectado com sua conta da Alibaba Cloud.
Na seção Metadata File, clique em Upload Metadata File e faça upload do arquivo XML obtido na Etapa 3: Configurar SAML no Microsoft Entra ID.
-
Na seção Auxiliary Domain Name, clique em Edit. Ative o nome de domínio auxiliar e configure-o com o sufixo de e-mail do nome de usuário no Microsoft Entra ID.
Por exemplo, se o nome de usuário completo no Microsoft Entra ID (u2) for
u2@example.onmicrosoft.com, insiraexample.onmicrosoft.com.
Verificar o resultado
Após concluir a configuração do SSO, inicie um login SSO a partir da Alibaba Cloud (iniciado pelo SP) ou do Microsoft Entra ID (iniciado pelo IdP).
Login iniciado pelo SP
Na página Overview do console do RAM, copie a URL de login para usuários do RAM.
Passe o mouse sobre sua foto de perfil no canto superior direito e clique em Log Out ou abra a URL de login de usuário do RAM copiada em uma nova janela do navegador.
Clique em Login with Cloud Account. O sistema redirecionará você automaticamente para a página de login do Microsoft Entra ID.
-
Faça login com o nome de usuário e a senha do usuário u2.
Após a autenticação bem-sucedida, o login via SSO ocorre automaticamente e você é redirecionado para a página especificada em Relay State. Se o Relay State não estiver especificado ou for inválido, o redirecionamento será para a página home do console da Alibaba Cloud.
No menu de usuário no canto superior direito do console, a identidade atual aparece como u2 com o rótulo Usuário do RAM, e o alias da conta é example. Isso indica que o SSO baseado em usuário foi configurado com sucesso.
Login iniciado pelo IdP
-
Obtenha a URL de acesso do usuário.
Faça login no portal do Azure como administrador.
No canto superior esquerdo da página inicial, clique no ícone
.No painel de navegação à esquerda, escolha .
Clique no aplicativo AliyunSSODemo.
-
No painel de navegação à esquerda, clique em Properties para obter a user access URL.
A user access URL é o link que os usuários podem abrir no navegador para acessar diretamente este aplicativo.
-
O usuário (u2) recebe a user access URL do administrador. No navegador, o usuário insere a URL e faz login com sua conta.
Após a autenticação bem-sucedida, o login via SSO ocorre automaticamente e você é redirecionado para a página especificada em Relay State. Se o Relay State não estiver especificado ou for inválido, o redirecionamento será para a página home do console da Alibaba Cloud.