Configure o logon único (SSO) baseado em usuário entre o Google Workspace (como IdP corporativo) e a Alibaba Cloud. Este exemplo aborda a configuração completa de ponta a ponta.
Etapa 1: Obter metadados do provedor SAML da Alibaba Cloud
Faça logon no console RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Clique em na aba User-based SSO. Na seção SAML Service Provider Metadata URL, copie a URL de metadados da sua conta Alibaba Cloud.
-
Abra o link copiado em uma nova janela do navegador e salve localmente o arquivo XML de metadados.
NotaO XML de metadados contém informações do provedor de serviços SAML da Alibaba Cloud. Anote o valor do atributo
entityIDno elementoEntityDescriptore o valor do atributoLocationno elementoAssertionConsumerService. Esses valores são necessários para configurar o Google Workspace.
Etapa 2: Criar um aplicativo SAML SSO no Google Workspace
Faça logon no Google Admin console como superadministrador.
No painel de navegação à esquerda, escolha .
Clique em Add app e, em seguida, clique em Add custom SAML app.
-
Na página Add custom SAML app, crie um aplicativo compatível com SAML SSO.
Na página App details, insira um nome para o aplicativo (por exemplo, AlibabaCloudUserSSO) e clique em CONTINUE.
Na página Google Identity Provider details, clique em DOWNLOAD METADATA para baixe os metadados e clique em CONTINUE.
-
Na página Service provider details, insira a ACS URL e o Entity ID e clique em CONTINUE.
ACS URL: Valor de
Locationanotado na Etapa 1: Obter metadados do provedor de serviços SAML da Alibaba Cloud.Entity ID: Valor de
entityIDanotado na Etapa 1: Obter metadados do provedor de serviços SAML da Alibaba Cloud.-
Start URL: Página da Alibaba Cloud para a qual os usuários são redirecionados após um SSO bem-sucedido.
NotaApenas URLs de domínios pertencentes à Alibaba são permitidas para Default RelayState (.aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com e *.alipay.com). URLs inválidas são ignoradas. Se o campo estiver vazio, você será redirecionado para a página inicial do console da Alibaba Cloud.
Na página Attribute mapping, clique em FINISH.
Na página de detalhes do aplicativo criado, clique em User access.
Opcional: Na seção Organizational Units, selecione a unidade organizacional para a qual deseja ative o SSO. Por padrão, o aplicativo se aplica a toda a organização.
-
Na seção Service status, selecione ON for everyone.
NotaSe você especificou uma unidade organizacional na etapa 6, selecione ON.
Clique em SAVE.
Etapa 3: Ative o SSO baseado em usuário na Alibaba Cloud
No painel de navegação à esquerda do console RAM, escolha .
-
Clique em na aba User-based SSO. Na seção SSO Status, clique em Enabled.
NotaO SSO baseado em usuário é um recurso global. Após a ativação, todos os usuários do RAM devem usar o SSO para fazer logon. Se você estiver conectado como usuário do RAM, mantenha o SSO desativado até crie os usuários necessários para evitar bloqueios causados por erros de configuração. Como alternativa, faça logon com sua conta Alibaba Cloud para configure o recurso.
Na seção Metadata File, clique em Upload Metadata File e carregue os metadados do IdP baixe do Google Workspace na Etapa 2: Criar um aplicativo SAML SSO no Google Workspace.
-
Na seção Auxiliary Domain Name, clique em Edit. Em seguida, ative o nome de domínio auxiliar e defina-o como o sufixo de e-mail dos nomes de usuário do Google Workspace.
NotaSe sua organização no Google Workspace tiver usuários com múltiplos sufixos de e-mail, apenas aqueles cujos endereços terminam com o sufixo especificado poderão fazer logon na Alibaba Cloud.
Etapa 4: Crie um usuário no Google Workspace
No painel de navegação à esquerda, escolha .
Clique em Add new user.
-
Na página User Information, insira o First name, Last name e Primary email (por exemplo, u2@example.com). Selecione uma Organizational unit e clique em ADD NEW USER.
NotaSe você especificou uma unidade organizacional para o aplicativo na Etapa 2: Criar um aplicativo SAML SSO no Google Workspace, selecione a mesma Organizational unit.
Etapa 5: Crie um usuário do RAM na Alibaba Cloud
No painel de navegação à esquerda do console RAM, escolha .
Na página Users, clique em Create User.
-
Na página Create User, insira o Logon Name e o Display Name.
NotaCertifique-se de que o prefixo do nome de logon do usuário do RAM corresponda ao prefixo do nome de usuário no Google Workspace. Neste exemplo, o prefixo é
u2. Na seção Access Mode, selecione Console Access e configure outros parâmetros, como a senha de logon.
Clique em OK.
Verifique o resultado
Após a configuração, inicie o SSO pela Alibaba Cloud ou pelo Google Workspace.
Fazer logon pela Alibaba Cloud (iniciado pelo SP)
No console RAM, na página Overview, copie a URL de logon para usuários do RAM.
Passe o mouse sobre sua foto de perfil no canto superior direito e clique em log out ou abra a URL de logon de usuário do RAM copiada em uma nova janela do navegador.
Na página de login de usuário do RAM, clique em Log in with an enterprise account. Você será redirecionado para a página de login do Google Workspace.
Na página de logon do Google Workspace, insira seu nome de usuário (u2@example.com) e senha e clique em Next.
O sistema autentica você via SSO e redireciona para a página Start URL especificada. Caso nenhuma Start URL válida esteja definida, o redirecionamento ocorre para a página inicial do console da Alibaba Cloud. A exibição dessa página indica que a configuração foi bem-sucedida.
Após o logon, clique em na sua foto de perfil no canto superior direito. Na lista suspensa, confirme se a identidade atual é u2 (rotulada como RAM user) e se o alias corporativo é example. Isso confirme que a configuração de SSO está correta.
Fazer logon pelo Google Workspace (iniciado pelo IdP)
Faça logon no Google Workspace e clique em no aplicativo criado na Etapa 2: Criar um aplicativo SAML SSO no Google Workspace.
O sistema autentica você via SSO e redireciona para a página Start URL especificada. Se nenhuma Start URL válida for definida, você será redirecionado para a página inicial do console da Alibaba Cloud, o que indica que a configuração foi bem-sucedida.