需要使用IDaaS中的員工身份登入Agent應用時,可以將應用身份服務 IDaaS配置為使用者池的SSO登入身份源。也可以將IDaaS賬戶同步到Agent Identity使用者池進行統一管理。按照以下步驟完成接入、SSO登入、使用者同步和配置驗證。
功能說明
應用身份服務 IDaaS身份源支援以下能力,可以按需獨立開啟:
SSO 登入:將IDaaS設定為使用者池的SSO登入身份源,用於統一管理Agent應用的使用者登入入口。
使用者同步:按賬戶、組或組織設定同步範圍,將IDaaS使用者同步到使用者池,以便在使用者池中統一系統管理使用者。
SSO登入與使用者同步可以使用不同的身份源。一個使用者池同時只能啟用一個SSO登入身份源;使用者同步可以與其他同步來源並存。
準備工作
開始配置前,完成以下準備:
已建立使用者池。
已為操作人員的RAM使用者或角色授予
AliyunAgentIdentityFullAccess系統策略。使用具有IDaaS系統管理權限的帳號。
接入 IDaaS
首次接入會建立IDaaS專用執行個體,以及目前使用者池對應的入站應用和相關配置。接入前,確認使用的帳號具有IDaaS系統管理權限。
在左側導覽列選擇入站 > 使用者池。
開啟目標使用者池,選擇身份源。
在應用身份服務 IDaaS卡片中單擊配置。
如果頁面顯示未配置,單擊接入 IDaaS。
頁面顯示已配置後,再次開啟配置頁面,查看以下資訊:
執行個體 ID:目前使用者池接入的IDaaS執行個體。
入站應用 ID:IDaaS中與目前使用者池對應的入站應用。
同一個IDaaS執行個體可以被多個使用者池複用,但每個使用者池對應獨立的入站應用。這些應用由接入流程建立,不要在IDaaS控制台中手工修改或刪除。
配置 SSO 登入
開啟SSO登入後,IDaaS將成為該使用者池的SSO登入身份源。開啟前,確認切換身份源不會影響現有登入入口。
在使用者池的身份源頁面找到應用身份服務 IDaaS。
開啟SSO 登入。
如果已經啟用其他SSO登入身份源,按照頁面提示確認切換。
單擊配置,確認執行個體ID和入站應用ID正確。返回身份源頁面,確認SSO 登入開關已開啟。
配置使用者同步
開啟使用者同步後,可以按賬戶、組或組織設定同步範圍。使用者同步可以與其他同步來源並存。
在應用身份服務 IDaaS卡片中開啟使用者同步。
單擊配置,在使用者同步配置地區單擊設定同步範圍。
單擊新增使用者,跳往IDaaS賬戶管理頁,可建立賬戶和組織。
返回設定同步範圍頁面,單擊右側重新整理表徵圖按鈕,資訊重新整理後,選擇需要同步的組織機構或組。
確認已選擇的組織資訊,單擊執行 IDaaS 同步。
選擇查看IDaaS同步處理記錄,將跳轉到IDaaS控制台的同步處理記錄,此處可查看同步任務相關資訊,例如發起時間、結束時間、觸發方式、結果描述等。
如需查看IDaaS側的任務明細,單擊查看 IDaaS 同步處理記錄。
選擇使用者,查看目標使用者的使用者同步類型和狀態,此時使用者同步類型顯示為IDaaS,狀態顯示為啟用。
驗證配置
完成配置後,按以下專案檢查配置結果:
身份源狀態:應用身份服務 IDaaS卡片顯示當前配置。
SSO 登入:如果已開啟SSO登入,身份源卡片上的開關顯示為開啟。
使用者同步:如果已開啟使用者同步,身份源卡片上的開關顯示為開啟。
對象關係:配置詳情顯示正確的IDaaS執行個體和目前使用者池對應的入站應用。
同步範圍:列表中的賬戶、組或組織與設定的範圍一致。
同步處理的使用者:執行同步後,使用者列表中顯示目標使用者及其使用者同步類型和狀態。