Configure o SSO baseado em funções com o Microsoft Entra ID (anteriormente Azure AD) como provedor de identidade (IdP). Após a configuração, os usuários fazem login com as credenciais do Microsoft Entra ID para assumir uma função RAM e obter acesso temporário aos recursos do Alibaba Cloud.
Antes de começar, verifique se os serviços do Alibaba Cloud que você pretende acessar oferecem suporte ao Security Token Service (STS).
Pré-requisitos
É necessário ter um administrador do RAM com a permissão
AliyunRAMFullAccesspara operar no console do RAM. Para saber como criar um usuário RAM e conceder permissões, consulte Criar um usuário RAM e Gerenciar permissões de usuário RAM.É necessário ter um administrador do Microsoft Entra ID com a função de Administrador Global para operar no Microsoft Entra ID. Para saber como criar usuários e conceder permissões no Microsoft Entra ID, consulte a documentação do Microsoft Entra ID.
Procedimento
Neste exemplo, o Microsoft Entra ID atua como IdP e o Alibaba Cloud como provedor de serviços (SP). As etapas a seguir estabelecem uma relação de confiança entre o IdP e o SP, além de mapear uma função de aplicativo no Microsoft Entra ID para uma função RAM no Alibaba Cloud.
Etapa 1: Criar um aplicativo corporativo no Microsoft Entra ID: Crie um aplicativo corporativo na Galeria de Aplicativos da Microsoft usando o modelo Alibaba Cloud Service (Role-based SSO).
Etapa 2: Configurar o SAML no Microsoft Entra ID: Configure o SSO baseado em funções do Alibaba Cloud como um SP SAML confiável no Microsoft Entra ID.
Etapa 3: Criar um provedor de identidade no Alibaba Cloud: Configure o Microsoft Entra ID como um IdP SAML confiável no RAM do Alibaba Cloud.
Etapa 4: Criar uma função RAM no Alibaba Cloud: Crie uma função RAM no Alibaba Cloud e defina seu tipo de principal como Identity Provider.
Etapa 5: Criar funções de aplicativo e atribuir usuários: Crie uma função de aplicativo para o aplicativo corporativo e atribua usuários a ela.
Verificar o logon por SSO: Confirme se o SSO baseado em funções opera conforme o esperado.
Etapa 1: Criar um aplicativo corporativo no Microsoft Entra ID
Faça logon no portal do Azure como administrador global do Microsoft Entra ID.
No canto superior esquerdo da página inicial, clique em
.No painel de navegação à esquerda, escolha .
Clique em New application.
Pesquise e selecione Alibaba Cloud Service (Role-based SSO).
-
Insira um nome para o aplicativo e clique em Create.
Este exemplo usa o nome padrão
Alibaba Cloud Service (Role-based SSO). Você pode especificar um nome personalizado.
Etapa 2: Configurar o SAML no Microsoft Entra ID
Na página de detalhes do Alibaba Cloud Service (Role-based SSO), no painel de navegação à esquerda, escolha .
Clique em SAML.
-
Configure as definições de SSO.
-
No canto superior esquerdo, clique em Upload metadata file, selecione o arquivo de metadados do SSO baseado em funções do Alibaba Cloud e clique em Add.
NotaBaixe o arquivo de metadados em
https://signin.alibabacloud.com/saml-role/sp-metadata.xmle salve-o em seu computador. -
Na página Basic SAML Configuration, configure os parâmetros a seguir e clique em Save.
Identifier (Entity ID): O sistema lê esse valor automaticamente do atributo
entityIDno arquivo de metadados.Reply URL (Assertion Consumer Service URL): O sistema lê esse valor automaticamente do atributo
Locationno arquivo de metadados.
-
Na seção Attributes & Claims, clique em
para verificar se as duas declarações a seguir existem.
Se elas não existirem, clique em Add new claim e adicione-as com as informações da tabela abaixo.
Name
Namespace
Source
Source attribute
Rolehttps://www.aliyun.com/SAML-Role/AttributesAttribute
user.assignedroles
RoleSessionNamehttps://www.aliyun.com/SAML-Role/AttributesAttribute
user.userprincipalname
Na seção SAML Certificates, clique em Download à direita de Federation Metadata XML para baixar o arquivo de metadados do IdP.
-
Etapa 3: Criar um IdP no Alibaba Cloud
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na aba Role-based SSO, clique na subaba SAML e clique em Create IdP.
Na página Create IdP, insira
AADno campo IdP Name.Clique em Upload Metadata File e selecione o Federation Metadata XML file baixado na Etapa 2.
Clique em Create IdP.
Clique no IdP
AADcriado. Na seção Basic Information, copie o ARN do IdP para uso posterior.
Etapa 4: Criar uma função RAM no Alibaba Cloud
Faça logon no console do RAM. No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
No canto superior direito da página Create Role, clique em Switch to Policy Editor.
-
Especifique um IdP SAML no editor.
O editor oferece um modo visual e um editor de scripts JSON. Use qualquer um deles. Este exemplo usa o editor visual. Para Principal, selecione Identity Provider e clique em Edit. Em seguida, especifique AAD como o IdP e selecione SAML para Identity Provider Type.
Na caixa de diálogo Create Role, insira um nome para a função (como AADrole) e clique em OK.
Clique na função RAM criada. Na seção Basic Information, copie o ARN da função para uso posterior.
Se necessário, conceda permissões à função RAM. Para mais informações, consulte Gerenciar permissões para uma função RAM.
Etapa 5: Criar uma função de aplicativo e atribuir usuários no Microsoft Entra ID
-
Crie uma função de aplicativo no Microsoft Entra ID.
Faça logon no portal do Azure como administrador.
No painel de navegação à esquerda, escolha .
Clique na aba All applications e clique em Alibaba Cloud Service (Role-based SSO).
No painel de navegação à esquerda, escolha .
Na página exibida, clique em Create app role.
-
No painel Create app role, configure os parâmetros a seguir e clique em Apply.
Display name: Neste exemplo, insira
Admin.Allowed member types: Neste exemplo, selecione Both (Users/Groups + Applications).
-
Value: Insira o ARN da função RAM e o ARN do IdP. Separe os ARNs com vírgulas (,). Neste exemplo, insira
acs:ram::187125022722****:role/aadrole,acs:ram::187125022722****:saml-provider/AAD.NotaO valor deve seguir o formato
ARN da função RAM,ARN do IdP. Uma ordem incorreta causará falha no SSO. Description: Insira uma descrição para a função de aplicativo.
Selecione Do you want to enable this app role?
NotaPara criar várias funções de aplicativo, repita as etapas anteriores com diferentes nomes de exibição e valores.
-
Atribua um usuário ao aplicativo corporativo e especifique uma função de aplicativo.
No painel de navegação à esquerda, escolha .
Na coluna Name, clique em Alibaba Cloud Service (Role-based SSO).
No painel de navegação à esquerda, escolha .
Na página exibida, clique em Add user/group.
Na página Add Assignment, selecione um usuário e clique em Select.
Verifique se a função selecionada é Admin. Caso contrário, altere a função para Admin. Em seguida, clique em Assign.
Verificar o SSO
O SSO baseado em funções suporta apenas SSO iniciado pelo IdP. Portanto, faça login pelo Microsoft Entra ID para validar a configuração.
-
Obtenha a URL de acesso do usuário.
Faça logon no portal do Azure como administrador.
No painel de navegação à esquerda, escolha .
Na coluna Name, clique em Alibaba Cloud Service (Role-based SSO).
-
No painel de navegação à esquerda da página exibida, escolha e obtenha o valor de User access URL.

-
O usuário (ssotest01@example.onmicrosoft.com) obtém a User access URL com o administrador, abre-a em um navegador e faz login. Após a autenticação bem-sucedida, o usuário é redirecionado por padrão para o Console de Gerenciamento do Alibaba Cloud. A função RAM (
aadrole) aparece antes do nome da conta.