全部產品
Search
文件中心

智能體身分(Agent Identity):配置Microsoft Entra ID為使用者池的SAML身份供應商

更新時間:Jul 01, 2026

本文以 Microsoft Entra ID(原 Azure AD)為例,介紹如何配置外部 SAML 身份供應商與阿里雲智能體身份服務(Agent Identity)使用者池的 SSO 對接。配置完成後,Entra ID 中的使用者可通過企業 SSO 登入Agent Identity使用者池,並最終訪問Agent。

前提條件

  • 擁有 Microsoft Entra ID 租戶,且具有建立公司專屬應用程式程式的許可權(全域管理員或應用程式系統管理員角色)。

  • 已在 Agent Identity 控制台建立使用者池。具體操作,請參見使用者池管理

步驟一:在 Agent Identity 中下載聯合中繼資料

  1. 登入 AgentIdentity 控制台

  2. 在左側導覽列,選擇身份 > 使用者池

  3. 單擊目標使用者池名稱,進入使用者池詳情頁面。

  4. 在使用者池詳情頁的左側導覽列,單擊通用配置

  5. 在SAML身份供應商地區,單擊服務提供者資訊右側的下載中繼資料,將服務提供者側的 Federation Metadata XML 檔案儲存到本地。

步驟二:在 Microsoft Entra ID 中建立公司專屬應用程式程式

  1. 登入 Microsoft Entra 管理中心

  2. 在左側導覽列,選擇Entra ID > 公司專屬應用程式

  3. 單擊建立應用程式

  4. 單擊建立你自己的應用程式

  5. 輸入應用程式名稱(例如 Aliyun-AgentIdentity-UserPool),選擇整合未在庫中找到的任何其他應用程式(非庫),然後單擊建立

步驟三:在Microsoft Entra ID中配置 SAML 單一登入

  1. 在公司專屬應用程式程式頁面,在左側導覽列單擊單一登入

  2. 選擇SAML作為單一登入方法。

  3. 在單一登入配置頁面,單擊頁面頂部的上傳中繼資料檔案按鈕,上傳步驟一中下載的 XML 檔案。以下基本SAML配置中的必要配置將被自動填滿:

    • 標識符(實體 ID)

    • 回複 URL(判斷提示取用者服務 URL)

  4. 單擊儲存

步驟四:在Microsoft Entra ID中下載聯合中繼資料

  1. 在 SAML 單一登入配置頁面,找到SAML 認證地區。

  2. 單擊聯合中繼資料 XML對應的下載連結,將身份供應商側的 Federation Metadata XML 檔案儲存到本地。

步驟五:在Microsoft Entra ID中為公司專屬應用程式分配使用者

將需要通過 SSO 登入Agent Identity使用者池的使用者指派到該公司專屬應用程式程式。

  1. 在公司專屬應用程式程式頁面,在左側導覽列單擊使用者和組

  2. 單擊添加使用者/組

  3. 選擇需要指派的使用者或組,然後單擊分配

步驟六:在 Agent Identity 使用者池中匯入 Federation Metadata

  1. 登入 AgentIdentity 控制台

  2. 在左側導覽列,選擇身份 > 使用者池

  3. 單擊目標使用者池名稱,進入使用者池詳情頁面。

  4. 在使用者池詳情頁的左側導覽列,單擊通用配置

  5. 在SAML身份供應商地區,單擊配置身份供應商

  6. 配置以下參數:

    • SSO 功能狀態:開啟。

    • 自動同步建立使用者:開啟(預設)。

    • 自動更新使用者資訊:開啟(預設)。

    • 身份供應商資訊:單擊上傳中繼資料檔案解析,上傳步驟四中下載的 XML 檔案。Entity ID登入URL將被自動填滿。

  7. 單擊確定

步驟七:驗證 SSO 登入

  1. 在使用者池詳情頁的左側導覽列,單擊通用配置

  2. 基本資料地區,單擊登入地址右側的複製按鈕。

  3. 在瀏覽器中開啟登入地址,在Agent Identity登入頁單擊使用SSO登入

  4. 瀏覽器將重新導向使用者至Microsoft Entra ID登入頁,使用步驟五中已指派的 Entra ID 使用者憑證登入。

  5. 登入成功後,瀏覽器將重新導向使用者回到Agent Identity登入頁並提示使用者登入成功的歡迎資訊。