Configure o logon único (SSO) baseado em usuário entre o Okta e a Alibaba Cloud, desde a troca de metadados SAML até a verificação do login.
Etapa 1: Obter metadados de SP SAML da Alibaba Cloud
Faça login no console do Resource Access Management (RAM) como administrador do RAM.
No painel de navegação à esquerda, escolha .
Clique na aba User-based SSO. Na seção SAML Service Provider Metadata URL, copie a URL de metadados da sua conta Alibaba Cloud.
-
Abra a URL em um navegador e salve o arquivo XML localmente.
No arquivo XML, localize e anote os valores de
entityIDeLocation:entityID: atributoentityIDdo elemento<md:EntityDescriptor>. Exemplo:https://signin-intl.aliyun.com/57******81/saml/SSO.Location: atributoLocationdo elemento<md:AssertionConsumerService>. Exemplo:https://signin-intl.aliyun.com/saml/SSO.
Etapa 2: Criar uma aplicação SAML no Okta
Faça login no portal do Okta.
No painel de navegação à esquerda do Okta Admin Console, escolha .
Na página Applications, clique em Create App Integration.
Na caixa de diálogo Create a new app integration, selecione SAML 2.0 e clique em Next.
Na página General Settings, insira um App name, como AliyunSSODemo, e clique em Next.
-
Na página Configure SAML, defina os seguintes parâmetros na seção SAML Settings e clique em Next.
Single sign-on URL: insira o valor de
Locationanotado na etapa anterior.Audience URI (SP Entity ID): insira o valor de
entityIDanotado na etapa anterior.-
Default RelayState: URL para redirecionar os usuários após o login SSO. Se deixado em branco, os usuários serão direcionados à página inicial do Console de Gerenciamento da Alibaba Cloud.
NotaPor motivos de segurança, o valor de Default RelayState deve ser uma URL sob um domínio pertencente à Alibaba, como .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com ou *.alipay.com. Caso contrário, a configuração será ignorada.
Name ID format: selecione Persistent.
Application username: selecione Email.
Na página Feedback, selecione um tipo de aplicação e clique em Finish.
Etapa 3: Obter os metadados de IdP SAML do Okta
Na página de detalhes da aplicação criada (AliyunSSODemo), clique na aba Sign On.
Na seção Settings, clique em Identity provider metadata e salve o arquivo de metadados do IdP no seu computador.
Etapa 4: Ativar o SSO baseado em usuário na Alibaba Cloud
No painel de navegação à esquerda do console do RAM, escolha .
-
Clique na aba User-based SSO. Na seção SSO Status, clique em Enabled.
NotaSe você for um usuário do RAM, conclua todas as etapas de configuração, incluindo a criação do usuário do RAM necessário, antes de ativar o SSO para evitar o bloqueio da conta. Para reduzir esse risco, utilize sua conta Alibaba Cloud para configurar o recurso.
Na seção Metadata File, clique em Upload Metadata File e faça upload do arquivo de metadados do IdP obtido na Etapa 3: Obter os metadados de IdP SAML do Okta.
-
Na seção Auxiliary Domain Name, clique em Edit, ative o recurso e defina o nome de domínio auxiliar como o sufixo de e-mail dos seus nomes de usuário do Okta.
NotaSe sua organização no Okta utilizar múltiplos sufixos de e-mail, apenas os usuários cujo sufixo corresponder ao valor configurado poderão fazer SSO na Alibaba Cloud.
Etapa 5: Criar um usuário e atribuir a aplicação no Okta
No painel de navegação à esquerda do Okta, escolha .
Clique em Add Person.
Na página Add Person, insira as informações do usuário, defina Primary email como u2@example.com e clique em Save.
Na lista de usuários, localize u2@example.com, clique em Activate na coluna Status e confirme a ativação.
No painel de navegação à esquerda, escolha .
Clique no nome da sua aplicação (AliyunSSODemo). Na aba Assignments, escolha .
Clique em Assign ao lado do usuário de destino (u2@example.com).
Clique em Save and Go Back.
Clique em Done.
Etapa 6: Criar um usuário do RAM na Alibaba Cloud
No painel de navegação à esquerda do console do RAM, escolha .
Na página Users, clique em Create User.
-
Na página Create User, insira o Logon Name e o Display Name.
NotaO prefixo do nome de login do usuário do RAM deve corresponder ao prefixo do nome de usuário correspondente no Okta. Neste exemplo, o prefixo é u2.
Na seção Access Mode, selecione Console Access e configure parâmetros como a senha de login.
Clique em OK.
Verificar os resultados
Valide a configuração iniciando o login SSO a partir da Alibaba Cloud ou do Okta.
Login iniciado pelo provedor de serviços (SP)
No console do RAM, acesse a página Overview e copie a URL de login para usuários do RAM.
Passe o mouse sobre sua foto de perfil e clique em Log out ou abra a URL de login do usuário do RAM em uma nova janela do navegador.
Clique em Log on with corporate account. Você será redirecionado para a página de login do Okta.
-
Na página de login do Okta, insira o nome de usuário (u2@example.com) e a senha e clique em Sign In.
Após um login bem-sucedido, você será redirecionado para a página especificada por DefaultRelayState. Se DefaultRelayState não estiver definido ou for inválido, você acessará a página inicial do Console de Gerenciamento da Alibaba Cloud.
Login iniciado pelo provedor de identidade (IdP)
Faça login no portal do Okta. Na página inicial, clique na aplicação AliyunSSODemo.
Após um login bem-sucedido, você será redirecionado para a página especificada por DefaultRelayState. Se DefaultRelayState não estiver definido ou for inválido, você acessará a página inicial do Console de Gerenciamento da Alibaba Cloud.