全部產品
Search
文件中心

CloudSSO:PingIdentity與雲SSO進行單點登入的樣本

更新時間:Jan 28, 2026

本文為您提供PingIdentity與雲SSO進行單點登入(SSO登入)的樣本。

背景資訊

假設企業使用PingIdentity作為身份供應商(IdP)系統管理使用者,並已在阿里雲資來源目錄(RD)中搭建多帳號體繫結構。企業希望經過配置,使PingIdentity中的使用者通過SSO登入的方式訪問資來源目錄指定成員帳號中的指定資源。

說明

本文中涉及的PingIdentity配置部分屬於建議,僅用於協助理解阿里雲SSO登入的端到端配置流程,阿里雲不提供PingIdentity配置的諮詢服務。

步驟一:在 雲SSO 擷取服務提供者(SP)中繼資料

  1. 登入雲SSO控制台

  2. 在左側導覽列,單擊設定

  3. SSO登入地區,複製服務提供者(SP)的 ACS URL Entity ID,或下載儲存SP中繼資料文檔。

步驟二:在 PingIdentity 建立並配置應用程式

  1. 登入 PingIdentity 門戶,進入 Console 控制台

  2. 在左側導覽列,選擇 Enviroments .

  3. Envrioments 頁面,建立新的Environment,所選 Cloud Service 須包含 PingOne SSO

    image.png

  4. 進入新的 Environment,在左側導覽列,選擇 Applications -> Applications

  5. Applications 頁面,單擊 + 號按鈕建立一個 Application

    1. 在下方 Application Type 欄選擇 SAML Application, 配置應用程式資訊。

      image.png

    2. SAML Configuration 頁面,選擇 Import Metadata 上傳在步驟一中獲得的 SP中繼資料文檔。或者選擇 Manual Enter,在 ACS URL 中填入從步驟一中擷取的 ACS URL 值,在 Entity ID 中填入從步驟一中擷取的 Entity ID 值。

      image.png

  6. 單擊 Save 進行儲存。

步驟三:在PingIdentity 擷取身份供應商(IdP)中繼資料

Application 頁面選中在步驟二中建立的 Application,在 Overview 頁簽下方點擊 Download Metadata 下載儲存中繼資料檔案。

image.png

步驟四:在PingIdentity 中為Application設定使用者組許可權

  1. 如果沒有使用者,需要先建立使用者。

    1. 在左側導覽列,選擇 Directory -> Users

    2. 在Users頁面建立User,並分配合適的Groups。

  2. (可選)在 Application 頁面選中在步驟二中建立的 Application,在 Access 頁簽為 Application 設定Group Membership Policy。若設定了 Group Membership Policy,在列表外的使用者組或不在任何使用者組內的使用者都無法登入雲SSO。

    image.png

步驟五:在雲SSO啟用SSO登入

  1. 在雲SSO的左側導覽列,單擊設定

  2. SSO登入地區,單擊配置身份供應商資訊

  3. 配置身份供應商資訊對話方塊,選擇上傳中繼資料文檔

  4. 單擊上傳檔案,上傳從步驟三中擷取的IdP中繼資料檔案

  5. 開啟SSO登入開關,啟用SSO登入。

    image.png

步驟六:同步處理的使用者或建立使用者至雲SSO

從PingIdentity 同步處理的使用者到雲SSO,或者在雲SSO建立同名使用者。具體如下:

  • 從PingIdentity同步處理的使用者到雲SSO(推薦):適用於PingIdentity中擁有大量使用者的情況。具體操作,請參見

  • 在雲SSO建立同名使用者:適用於PingIdentity中僅有少量使用者的情況。具體操作,請參見基本操作

(可選)步驟七:為使用者授權

如果您計劃使用者SSO登入後訪問資來源目錄指定成員帳號中的指定資源,您還需要建立訪問配置,並為使用者在RD帳號上授權。

  1. 在雲SSO建立訪問配置,定義權限原則。

    具體操作,請參見建立訪問配置

  2. 為使用者在RD帳號上授權。

    具體操作,請參見在RD帳號上授權

驗證結果

完成上述配置後,您可以從阿里雲或 PingIdentity 發起SSO登入。

  • 從阿里雲發起SSO登入

    1. 雲SSO控制台概覽頁,複製使用者登入地址。

    2. 使用新的瀏覽器開啟複製的使用者登入地址。

    3. 單擊跳轉,系統會自動跳轉到PingIdentity的登入頁面image.png

    4. 使用PingIdentity 使用者名稱和密碼登入。系統將自動SSO登入並重新導向到您指定的Default RelayState頁面。本樣本中未指定Default RelayState,系統會訪問雲SSO使用者門戶。

  • 從PingIdentity發起SSO登入

    1. 在Applications頁面選中步驟二中建立的Application,在Overview頁簽下方複製Initiate Single Sign-On URL。

      image.png

    2. 使用新的瀏覽器開啟複製的登入地址。

    3. 使用PingIdentity的使用者名稱和密碼登入。系統將自動SSO登入並重新導向到您指定的Default RelayState頁面。本樣本中未指定Default RelayState,系統會訪問雲SSO使用者門戶。