Configure o logon único (SSO) baseado em usuário do Active Directory Federation Services (AD FS) para o Alibaba Cloud usando SAML 2.0. Este guia aborda a configuração do AD FS como provedor de identidade (IdP) confiável no RAM e do Alibaba Cloud como provedor de serviços (SP) confiável no AD FS, utilizando uma instância do AD FS implantada em uma instância do Elastic Compute Service (ECS) com Windows Server 2012 R2.
Pré-requisitos
Antes de começar, verifique se os seguintes serviços estão implantados em uma instância do ECS com Windows Server 2012 R2:
Servidor DNS: resolve e encaminha solicitações de autenticação de identidade para o Serviço de Federação correto.
Active Directory Domain Services (AD DS): permite criar, consultar e modificar objetos de domínio, como usuários e dispositivos.
-
AD FS: permite configurar uma parte confiável para SSO e autenticar usuários nela.
ImportanteA configuração do Microsoft AD neste guia serve apenas como referência e ilustra o processo de configuração de SSO para o Alibaba Cloud. O Alibaba Cloud não oferece serviços de consultoria para configuração do Microsoft AD. Para obter instruções sobre a implantação do AD FS, consulte Criar um domínio do AD em uma instância Windows.
Reúna também os seguintes dados antes de iniciar:
|
Dados |
Valor de exemplo |
|
Nome de domínio padrão da conta do Alibaba Cloud |
|
|
Nome de usuário do usuário do RAM |
|
|
UPN (User Principal Name) do usuário do RAM |
|
|
Nome do serviço AD FS registrado no Microsoft AD |
|
|
Nome de domínio do Microsoft AD |
|
|
Nome NetBIOS do Microsoft AD |
|
|
UPN do usuário do RAM |
|
O domínio do UPN no Microsoft AD (secloud.club) difere do nome de domínio padrão da conta do Alibaba Cloud (secloud.onaliyun.com). Se essa diferença não for resolvida, o Alibaba Cloud não conseguirá identificar o usuário. Consulte a etapa 4 em Etapa 3 para conhecer os três métodos de resolução dessa incompatibilidade antes de configurar o AD FS.
Etapa 1: configurar o AD FS como IdP SAML confiável no RAM
No navegador, acesse:
https://adfs.secloud.club/FederationMetadata/2007-06/FederationMetadata.xml/@cmdBaixe o arquivo de metadados no formato XML./@cmd
-
Faça logon no console do RAM e use o arquivo de metadados para configurar o SSO./@cmd
Para mais informações, consulte Configurar o SAML no Alibaba Cloud para SSO de usuário.
NotaCaso o arquivo de metadados exceda o limite de tamanho, exclua todo o conteúdo dentro de
<fed:ClaimTypesRequested>e<fed:ClaimTypesOffered>.
Etapa 2: configurar o Alibaba Cloud como SP SAML confiável no AD FS
No AD FS, o provedor de serviços (SP) SAML é chamado de parte confiável. Para configurar o Alibaba Cloud como SP confiável:
-
No Server Manager, escolha Tools > AD FS Management./@cmd

-
Clique com o botão direito em Relying Parties e selecione Add Relying Party Trust./@cmd

-
Configure os metadados SAML do Alibaba Cloud para a parte confiável./@cmd
Para encontrar a URL dos metadados, faça logon no console do RAM. No painel de navegação à esquerda, clique em SSO. Na aba User-based SSO, localize a URL na seção Setup SSO. Insira a URL dos metadados diretamente ao configurar a parte confiável no AD FS.

Após a configuração da parte confiável, o Alibaba Cloud envia solicitações de autenticação ao serviço AD FS (adfs.secloud.club) para usuários do RAM pertencentes à conta do Alibaba Cloud com o nome de domínio padrão secloud.onaliyun.com. O AD FS autentica os usuários e retorna uma resposta SAML ao Alibaba Cloud.
Etapa 3: configurar atributos de asserção SAML para o SP do Alibaba Cloud
Defina o campo NameID na asserção SAML como o UPN do usuário do RAM. O Alibaba Cloud utiliza esse valor para localizar o usuário correto do RAM na resposta SAML.
Defina o UPN no Microsoft AD com o mesmo valor de NameID na asserção SAML.
-
Clique com o botão direito no nome de exibição da parte confiável e selecione Edit Claim Rules./@cmd

-
Clique em Issuance Transform Rules para adicionar uma regra./@cmd
NotaAs regras de transformação de emissão definem como transformar um atributo de usuário e emiti-lo na asserção SAML. Para emitir o UPN do Microsoft AD como
NameID, crie uma nova regra.
-
Defina Claim rule template como Transform an Incoming Claim./@cmd

-
Selecione Edit Rule e resolva a incompatibilidade de nomes de domínio usando um dos métodos a seguir:/@cmd
NotaNeste exemplo, o domínio do UPN na conta do Alibaba Cloud é
secloud.onaliyun.com, enquanto o domínio do UPN no Microsoft AD ésecloud.club. Mapear o UPN do Microsoft AD diretamente paraNameIDimpede que o Alibaba Cloud identifique o usuário. Utilize um dos métodos abaixo para resolver essa incompatibilidade.-
Método 1: Definir o nome de domínio do Microsoft AD como o domain alias configurado no RAM.
Se
secloud.clubestiver registrado em um DNS público, adicionesecloud.clubcomo domain alias no RAM. Para mais informações, consulte Criar e verificar um alias de domínio.Após configurar o alias de domínio, mapeie o UPN para
NameIDna caixa de diálogo Edit Rule.
-
Método 2: Transformar o nome de domínio no AD FS.
Caso
secloud.clubseja um domínio corporativo interno que o Alibaba Cloud não possa verificar, o RAM só poderá usar o nome de domínio padrãosecloud.onaliyun.com.Configure o AD FS para substituir o sufixo de nome de domínio
secloud.clubporsecloud.onaliyun.comna asserção SAML antes de enviá-la ao Alibaba Cloud.
-
Método 3: Especificar o nome de domínio do Microsoft AD como nome de domínio auxiliar para SSO baseado em usuário.
Se
secloud.clubfor um domínio corporativo interno, especifiquesecloud.clubcomo nome de domínio auxiliar no RAM — nenhuma transformação de nome de domínio no AD FS será necessária. Para mais informações, consulte Configurar o SAML no Alibaba Cloud para SSO de usuário.Depois de especificar o nome de domínio auxiliar, mapeie o UPN para
NameIDna caixa de diálogo Edit Rule.
-