Se o Elastic Desktop Service já estiver conectado a um AD corporativo, consulte este tópico para configurar o SSO entre o AD FS e o Elastic Desktop Service. Após a configuração, quando um usuário final usar credenciais do AD para fazer login no Elastic Desktop Service, a autenticação na página do AD FS será obrigatória para concluir o acesso.
Antes de começar
Integre seu AD corporativo ao Elastic Desktop Service e crie uma rede de escritório do AD corporativo. Para mais informações, consulte Crie e gerencie uma rede de escritório baseada em AD.
Procedimento
Este tópico utiliza o Active Directory Federation Services (AD FS) no Windows Server 2012 R2 como exemplo para demonstrar a configuração do SSO.
Etapa 1: Configurar o AD FS como IdP confiável no Elastic Desktop Service
-
Obtenha o arquivo de metadados do IdP.
-
No navegador, insira a URL a seguir para obter o arquivo de metadados do IdP.
A URL do arquivo de metadados do IdP é: https://<AD server>/FederationMetadata/2007-06/FederationMetadata.xml. Substitua <AD server> pelo nome de domínio ou endereço IP do seu servidor AD FS.
Baixe o arquivo de metadados para o computador local.
-
-
Envie o arquivo de metadados do IdP no console do Elastic Desktop Service.
Faça login no console do Elastic Desktop Service.
No painel de navegação à esquerda, selecione Networks & Storage > Office Network.
Na página Office Network, localize a rede de escritório do AD onde deseja ativar o SSO e clique em no office network ID correspondente.
Na página de detalhes da rede de escritório, no painel de navegação à esquerda, selecione More Information.
-
Na seção More Information, ative o SSO e envie o arquivo de metadados do IdP.
-
SSO: Ative a chave para habilitar o SSO.
As configurações de SSO só entram em vigor após a ativação desta opção.
-
IdP Metadata: Clique em Upload para enviar o arquivo de metadados fornecido pelo IdP da sua empresa.
O status Completed em IdP Metadata indica que o IdP da sua empresa foi configurado como um IdP SAML confiável.
-
Etapa 2: Configurar o Elastic Desktop Service como SP confiável no AD FS
-
Baixe o arquivo de metadados do Elastic Desktop Service.
Faça login no console do Elastic Desktop Service.
No painel de navegação à esquerda, selecione Networks & Storage > Office Network.
Na página Office Network, localize a rede de escritório do AD onde deseja ativar o SSO e clique em no office network ID correspondente.
Na página de detalhes da rede de escritório, no painel de navegação à esquerda, selecione More Information.
Na seção More Information, ao lado de Application Metadata, clique em Download Application Metadata File.
-
Envie o arquivo de metadados no AD FS.
Faça login no servidor onde o AD FS está implantado e abra o Server Manager.
No canto superior direito, selecione Tools > AD FS Management.
-
No painel de navegação à esquerda da janela AD FS, selecione Trust Relationships > Relying Party Trusts.
-
Adicione uma Relying Party Trust.
No painel Actions à direita, clique em Add Relying Party Trust.
-
Siga o assistente para adicionar a Relying Party Trust.
Ao selecionar uma fonte de dados, escolha Import data about the relying party from a file e importe o arquivo de metadados do SP baixado anteriormente.
-
Edite a regra de declaração.
Na lista de relying party trusts, clique com o botão direito na Relying Party Trust recém-adicionada e selecione Edit Claim Issuance Policy.
Na caixa de diálogo exibida, clique em Add Rule.
-
Siga o assistente para configurar a regra.
Configure a regra da seguinte forma:
Na lista suspensa "Claim rule template", selecione Send LDAP Attributes as Claims.
Selecione Active Directory como "Attribute store". Em seguida, mapeie o atributo LDAP SAM-Account-Name ou UPN para o tipo de declaração de saída Name ID.
-
Nome de usuário ou senha do AD incorretos.
Faça login no servidor de domínio do AD para verificar o nome de usuário ou redefinir a senha.
Configuração do AD FS incorreta. Acesse o servidor AD FS para verificar as configurações de Relying Party Trust e das regras de declaração.
Próximas etapas
ImportanteAntes de usar o SSO para fazer login no cliente, verifique se o computador local consegue acessar o nome de domínio do servidor AD FS.
Com o SSO configurado, os usuários finais fazem login no cliente do Alibaba Cloud Workspace inserindo um office network ID . O sistema os redireciona automaticamente para a página do AD FS, onde devem inserir o nome de usuário e a senha do AD corporativo para verificação. Após a validação bem-sucedida, o login é concluído.
FAQ
Caso um usuário final não consiga fazer login após inserir o nome de usuário e a senha do AD, a causa provável é uma falha de autenticação do AD FS. As possíveis causas e soluções são:
ImportanteAo redefinir uma senha, recomendamos não exigir a alteração no próximo login. Se você criar um usuário ou redefinir a senha de um usuário existente com essa exigência, ele precisará fazer login no cliente do Alibaba Cloud Workspace com as credenciais do AD, alterar a senha conforme solicitado e só então utilizar o SSO.