Integre o Alibaba Cloud DevOps a um provedor de identidade (IdP) compatível com Security Assertion Markup Language (SAML) 2.0 para ativar o logon único (SSO) na sua organização.
Configurar SAML
Como administrador da organização, faça logon no Alibaba Cloud DevOps. No canto superior direito, clique em sua foto de perfil e acesse Organization Settings. Clique em Identity Providers e selecione SAML integration.
Antes de começar, observe as seguintes restrições:
O identificador exclusivo da conta não pode ser alterado após a configuração.
O IdP sincroniza automaticamente os atributos de usuário mapeados, que não podem ser editados no Alibaba Cloud DevOps.
O Alibaba Cloud DevOps controla a duração da sessão. Quando uma sessão expira, o usuário precisa fazer logon novamente.
-
Sair do Alibaba Cloud DevOps também encerra a sessão do usuário com o IdP SAML. Para manter a sincronização do logout em ambas as direções, ative o logoff único (SLO) na Etapa 3.
Etapa 1: Configurar a conexão SAML
Para estabelecer uma relação de confiança entre o Alibaba Cloud DevOps como provedor de serviços (SP) e o IdP da sua empresa, forneça as seguintes informações:
SAML Metadata URL: a URL de metadados do IdP da sua empresa.
Clique em Next.
Etapa 2: Configurar vinculação de contas e mapeamento de atributos
Configure o identificador exclusivo da conta: insira o atributo da asserção SAML que identifica exclusivamente um usuário. Essa configuração não pode ser alterada após ser definida.
-
Defina o método de vinculação de contas. Escolha uma das opções a seguir:
Automatically link accounts with the same email address: vincula contas no Alibaba Cloud DevOps e no seu IdP SAML que compartilham o mesmo endereço de e-mail.
Automatically link accounts with the same account ID: vincula contas no Alibaba Cloud DevOps e no seu IdP SAML que compartilham o mesmo ID de conta.
Automatically link accounts with the same employee ID: vincula contas no Alibaba Cloud DevOps e no seu IdP SAML que compartilham o mesmo ID de funcionário.
Independentemente do método escolhido, o atributo correspondente deve ser exclusivo e estar presente para todos os usuários. O Alibaba Cloud DevOps impõe uma correspondência estrita de um para um. Para obter detalhes, consulte o diagrama do processo de vinculação de contas para Automatically link accounts with the same email address na figura a seguir.
-
Defina o tipo de sincronização de contas. Isso determina quais atributos de usuário são obrigatórios para o mapeamento:
Allow creating new accounts and linking existing accounts: na etapa de mapeamento de atributos de usuário, o nome, o ID da conta e o atributo de vinculação devem ser campos obrigatórios.
Only link existing accounts: impede a criação de novas contas. Na etapa de mapeamento de atributos de usuário, apenas o atributo de vinculação deve ser um campo obrigatório.
Configure os campos para mapeamento de atributos de usuário. O IdP sincroniza automaticamente os atributos mapeados, que não podem mais ser editados no Alibaba Cloud DevOps.
Clique em Next.
Etapa 3: Ativar o logon único
O SSO vem desativado por padrão. Após ativá-lo, defina as seguintes configurações:
Modifique o nome de exibição SAML. O Alibaba Cloud DevOps usa esse nome ao exibir informações SAML.
Ative o logoff único (SLO). Configure a URL de SLO do Alibaba Cloud DevOps no seu IdP SAML para concluir a configuração. Isso mantém o status de logout sincronizado entre o Alibaba Cloud DevOps e o seu IdP SAML.
Para pular a ativação do SSO por enquanto, clique em Save para salvar a configuração. É possível ativar o SSO posteriormente na página de detalhes da integração SAML.
Quando estiver pronto para concluir a integração, ative o SSO e clique em Save.
Etapa 4: Configurar metadados do SP
Configure o Alibaba Cloud DevOps como um SP confiável no IdP da sua empresa e defina os atributos de asserção SAML. No seu IdP, crie um aplicativo SAML usando um dos métodos a seguir:
Após concluir a configuração SAML no Alibaba Cloud DevOps, copie a URL de Service Provider Metadata exibida e cole-a na configuração do seu serviço SAML.
Se o seu IdP não oferecer suporte à configuração por URL, baixe o arquivo de Service Provider Metadata e faça upload dele no seu IdP.
-
Caso o seu IdP não permita o upload de um arquivo de metadados, configure manualmente os parâmetros a seguir usando valores do arquivo de metadados do provedor de serviços baixado:
Entity ID: o valor do atributo
entityIDdo elementomd:EntityDescriptor.ACS URL: o valor do atributo
Locationdo elementomd:AssertionConsumerService.SLO URL: o valor do atributo
Locationdo elementoSingleLogoutService.
Fazer logon com SAML
Depois de ativar o SSO, selecione SAML como o logon method na parte superior da página Identity Providers. A página de logon do Alibaba Cloud DevOps passa a usar a página de logon SAML por padrão, permitindo que usuários com contas SAML vinculadas façam logon.
Sair
Sair do Alibaba Cloud DevOps também encerra a sessão do usuário com o IdP SAML.
Para garantir que sair do seu IdP SAML também desconecte o usuário do Alibaba Cloud DevOps, configure o SLO conforme descrito na Etapa 3.
Duração da sessão
O Alibaba Cloud DevOps controla a duração da sessão. Quando uma sessão expira, você é desconectado e precisa fazer logon novamente para continuar.
Modificar a configuração SAML
Na página de detalhes da integração SAML, clique em View/Edit Settings. No painel que se abre, modifique o tipo de sincronização de contas e o mapeamento de atributos de usuário. Outras definições de configuração não podem ser modificadas.
Desativar o logon único
Na página de detalhes da integração SAML, se o logon único estiver ativado, clique em Edit Settings. No painel que se abre, desative o logon único. Uma vez desativado, os usuários não poderão mais fazer logon no Alibaba Cloud DevOps com uma conta SAML.
Remover a integração SAML
Na página de detalhes da integração SAML, clique em Remove Integration. Confirmar essa ação remove a integração SAML e resulta nas seguintes alterações:
O vínculo entre as contas do Alibaba Cloud DevOps e as contas SAML é removido.
Os usuários não poderão mais fazer logon no Alibaba Cloud DevOps com suas contas SAML.