Configure o logon único (SSO) baseado em usuário do Active Directory Federation Services (AD FS) para o Alibaba Cloud usando SAML 2.0. Este guia aborda a configuração do AD FS como provedor de identidade (IdP) confiável no RAM e do Alibaba Cloud como provedor de service (SP) confiável no AD FS, utilizando uma instância do AD FS implantada em uma instância do Elastic Compute Service (ECS) com Windows Server 2012 R2.
Pré-requisitos
Antes de começar, verifique se os seguintes serviços estão implantados em uma instância do ECS com Windows Server 2012 R2:
Servidor DNS: resolve e encaminha solicitações de autenticação de identidade para o Serviço de Federação correto.
Active Directory Domain Services (AD DS): permite crie, consultar e modifique objetos de domínio, como usuários e dispositivos.
-
AD FS: permite configure uma parte confiável para SSO e autenticar usuários nela.
ImportanteA configuração do Microsoft AD neste guia serve apenas como referência e ilustra o processo de configuração de SSO para o Alibaba Cloud. O Alibaba Cloud não oferece serviços de consultoria para configuração do Microsoft AD. Para obter instruções sobre a implantação do AD FS, consulte Build an AD domain on a Windows instance.
Reúna também os seguintes dados antes de iniciar:
|
Dados |
Valor de exemplo |
|
Nome de domínio padrão da conta do Alibaba Cloud |
|
|
Nome de usuário do RAM |
|
|
UPN (User Principal Name) do usuário do RAM |
|
|
Nome do service AD FS registrado no Microsoft AD |
|
|
Nome de domínio do Microsoft AD |
|
|
Nome NetBIOS do Microsoft AD |
|
|
UPN do usuário do RAM |
|
O domínio do UPN no Microsoft AD (secloud.club) difere do nome de domínio padrão da conta do Alibaba Cloud (secloud.onaliyun.com). Se essa diferença não for resolvida, o Alibaba Cloud não conseguirá identificar o usuário. Consulte a etapa 4 em Etapa 3 para conhecer os três métodos de resolução dessa incompatibilidade antes de configure o AD FS.
Etapa 1: configure o AD FS como IdP SAML confiável no RAM
No navegador, acesse:
https://adfs.secloud.club/FederationMetadata/2007-06/FederationMetadata.xml/@cmdBaixe o arquivo de metadados no formato XML./@cmd
-
Faça logon no console do RAM e use o arquivo de metadados para configure o SSO./@cmd
Para mais informações, consulte Configure SAML on Alibaba Cloud for user SSO.
NotaSe o arquivo de metadados exceder o limite de tamanho, exclua todo o conteúdo dentro de
<fed:ClaimTypesRequested>e<fed:ClaimTypesOffered>.
Etapa 2: configure o Alibaba Cloud como SP SAML confiável no AD FS
No AD FS, o provedor de service (SP) SAML é chamado de parte confiável. Para configure o Alibaba Cloud como SP confiável:
No Server Manager, escolha Tools > AD FS Management./@cmd
Clique com o botão direito em Relying Parties e selecione Add Relying Party Trust./@cmd
-
Configure os metadados SAML do Alibaba Cloud para a parte confiável./@cmd
Para encontrar a URL dos metadados, faça logon no console do RAM. No painel de navegação à esquerda, clique em SSO. Na aba User-based SSO, localize a URL na seção Setup SSO. Insira a URL dos metadados diretamente ao configure a parte confiável no AD FS.
Na etapa Select Data Source, selecione Import data about the relying party published online or on a local network, insira a URL dos metadados do provedor de service SAML do Alibaba Cloud (por exemplo,
https://signin.aliyun.com/saml/SpMetadata.xml?tenantID=xxx) no campo Federation metadata address e clique em Next.
Após a configuração da parte confiável, o Alibaba Cloud envia solicitações de autenticação ao service AD FS (adfs.secloud.club) para usuários do RAM pertencentes à conta do Alibaba Cloud com o nome de domínio padrão secloud.onaliyun.com. O AD FS autentica os usuários e retorna uma resposta SAML ao Alibaba Cloud.
Etapa 3: configure atributos de asserção SAML para o SP do Alibaba Cloud
Defina o campo NameID na asserção SAML como o UPN do usuário do RAM. O Alibaba Cloud utiliza esse valor para localizar o usuário correto do RAM na resposta SAML.
Defina o UPN no Microsoft AD com o valor de NameID na asserção SAML.
Clique com o botão direito no nome de exibição da parte confiável e selecione Edit Claim Rules./@cmd
-
Clique em Issuance Transform Rules para adicionar uma regra./@cmd
NotaAs regras de transformação de emissão definem como transformar um atributo de usuário e emiti-lo na asserção SAML. Para emitir o UPN do Microsoft AD como
NameID, crie uma nova regra. Defina Claim rule template como Transform an Incoming Claim./@cmd
-
Selecione Edit Rule e resolva a incompatibilidade de nomes de domínio usando um dos seguintes métodos:/@cmd
NotaNeste exemplo, o domínio do UPN na conta do Alibaba Cloud é
secloud.onaliyun.com, enquanto o domínio do UPN no Microsoft AD ésecloud.club. Mapear o UPN do Microsoft AD diretamente paraNameIDimpede que o Alibaba Cloud identifique o usuário. Utilize um dos métodos abaixo para resolver essa incompatibilidade.-
Método 1: Definir o nome de domínio do Microsoft AD como o domain alias configurado no RAM.
Caso
secloud.clubesteja registrado em um DNS público, adicionesecloud.clubcomo domain alias no RAM. Para mais informações, consulte Create and verify a domain alias.Após configure o alias de domínio, mapeie o UPN para
NameIDna caixa de diálogo Edit Rule.Na caixa de diálogo Edit Rule, defina Claim rule name como
UPN2NameID, Incoming claim type como UPN, Outgoing claim type como Name ID e Outgoing name ID format como Email. Em seguida, selecione Pass through all claim values e clique em OK. -
Método 2: Transformar o nome de domínio no AD FS.
Se
secloud.clubfor um domínio corporativo interno que o Alibaba Cloud não pode verificar, o RAM só poderá usar o nome de domínio padrãosecloud.onaliyun.com.Configure o AD FS para substituir o sufixo de nome de domínio
secloud.clubporsecloud.onaliyun.comna asserção SAML antes de enviá-la ao Alibaba Cloud. -
Método 3: Especificar o nome de domínio do Microsoft AD como nome de domínio auxiliar para SSO baseado em usuário.
Quando
secloud.clubfor um domínio corporativo interno, especifiquesecloud.clubcomo nome de domínio auxiliar no RAM — não é necessária nenhuma transformação de nome de domínio no AD FS. Para mais informações, consulte Configure SAML on Alibaba Cloud for user SSO.Depois de especifique o nome de domínio auxiliar, mapeie o UPN para
NameIDna caixa de diálogo Edit Rule.
-