本文以 Microsoft Entra ID(原 Azure AD)為例,介紹如何配置外部 SAML 身份供應商與阿里雲智能體身份服務(Agent Identity)使用者池的 SSO 對接。配置完成後,Entra ID 中的使用者可通過企業 SSO 登入Agent Identity使用者池,並最終訪問Agent。
前提條件
擁有 Microsoft Entra ID 租戶,且具有建立公司專屬應用程式程式的許可權(全域管理員或應用程式系統管理員角色)。
已在 Agent Identity 控制台建立使用者池。具體操作,請參見使用者池管理。
步驟一:在 Agent Identity 中下載聯合中繼資料
在左側導覽列,選擇。
單擊目標使用者池名稱,進入使用者池詳情頁面。
在使用者池詳情頁的左側導覽列,單擊通用配置。
在SAML身份供應商地區,單擊服務提供者資訊右側的下載中繼資料,將服務提供者側的 Federation Metadata XML 檔案儲存到本地。
步驟二:在 Microsoft Entra ID 中建立公司專屬應用程式程式
在左側導覽列,選擇。
單擊建立應用程式。
單擊建立你自己的應用程式。
輸入應用程式名稱(例如
Aliyun-AgentIdentity-UserPool),選擇整合未在庫中找到的任何其他應用程式(非庫),然後單擊建立。
步驟三:在Microsoft Entra ID中配置 SAML 單一登入
在公司專屬應用程式程式頁面,在左側導覽列單擊單一登入。
選擇SAML作為單一登入方法。
在單一登入配置頁面,單擊頁面頂部的上傳中繼資料檔案按鈕,上傳步驟一中下載的 XML 檔案。以下基本SAML配置中的必要配置將被自動填滿:
標識符(實體 ID)
回複 URL(判斷提示取用者服務 URL)
單擊儲存。
步驟四:在Microsoft Entra ID中下載聯合中繼資料
在 SAML 單一登入配置頁面,找到SAML 認證地區。
單擊聯合中繼資料 XML對應的下載連結,將身份供應商側的 Federation Metadata XML 檔案儲存到本地。
步驟五:在Microsoft Entra ID中為公司專屬應用程式分配使用者
將需要通過 SSO 登入Agent Identity使用者池的使用者指派到該公司專屬應用程式程式。
在公司專屬應用程式程式頁面,在左側導覽列單擊使用者和組。
單擊添加使用者/組。
選擇需要指派的使用者或組,然後單擊分配。
步驟六:在 Agent Identity 使用者池中匯入 Federation Metadata
在左側導覽列,選擇。
單擊目標使用者池名稱,進入使用者池詳情頁面。
在使用者池詳情頁的左側導覽列,單擊通用配置。
在SAML身份供應商地區,單擊配置身份供應商。
配置以下參數:
SSO 功能狀態:開啟。
自動同步建立使用者:開啟(預設)。
自動更新使用者資訊:開啟(預設)。
身份供應商資訊:單擊上傳中繼資料檔案解析,上傳步驟四中下載的 XML 檔案。Entity ID及登入URL將被自動填滿。
單擊確定。
步驟七:驗證 SSO 登入
在使用者池詳情頁的左側導覽列,單擊通用配置。
在基本資料地區,單擊登入地址右側的複製按鈕。
在瀏覽器中開啟登入地址,在Agent Identity登入頁單擊使用SSO登入。
瀏覽器將重新導向使用者至Microsoft Entra ID登入頁,使用步驟五中已指派的 Entra ID 使用者憑證登入。
登入成功後,瀏覽器將重新導向使用者回到Agent Identity登入頁並提示使用者登入成功的歡迎資訊。