雲SSO使用者登入使用者門戶後,可以查看自己有許可權訪問的資來源目錄(RD)成員帳號,並以RAM角色或RAM使用者身份訪問對應帳號的雲資源。管理員也可以構造快捷登入連結,讓使用者一鍵登入到指定帳號,無需在門戶中手動選擇。
擷取使用者門戶地址
雲SSO管理員可以在控制台擷取使用者門戶的登入地址,並將其分發給雲SSO使用者。
-
雲SSO管理員登入雲SSO控制台。
-
在左側導覽列,單擊概览。
-
在概览頁簽下,查看或複製登录地址。
如果您啟用了加速網域名稱功能,雲SSO使用者登入時可以使用加速URL,提升海外使用者的訪問速度。更多資訊,請參見雲SSO海外訪問加速。
構造快捷登入連結(可選)
如果使用者要訪問的帳號相對固定,或RD下的成員帳號數量不多,管理員可以構造帶有指定帳號和訪問配置資訊的快捷登入連結並分發給使用者。使用者點擊快捷登入連結即可一鍵登入到指定帳號的控制台頁面,無需在門戶中手動選擇帳號和許可權。
RAM角色快捷登入連結
RAM角色快捷登入連結的格式如下:
https://<登入地址>/login?quickLogin=true&accountId=<accountId>&accessConfigurationName=<accessConfigurationName>&landingPage=<landingPage>
參數說明:
-
登入地址(必選):即概览頁面的登入地址,格式為
signin-<region>.alibabacloudsso.com/<DirectoryName>。其中DirectoryName為雲SSO目錄的名稱。 -
quickLogin(必選):固定值
true,表示啟用一鍵登入。 -
accountId(必選):要登入的目標RD成員帳號ID。
-
accessConfigurationName(必選):要使用的訪問配置名稱。使用者將以該訪問配置對應的許可權登入目標帳號。
-
landingPage(可選):登入成功後跳轉的URL。必須為阿里雲網域名稱(
aliyun.com或alibabacloud.com)下的地址,需進行URL編碼。例如https%3A%2F%2Fram.console.alibabacloud.com。不指定時,預設跳轉到訪問配置中設定的初始訪問頁面。
樣本:
https://signin-cn-hangzhou.alibabacloudsso.com/cloudsso-test/login?quickLogin=true&accountId=199386846043****&accessConfigurationName=vpc-admin&landingPage=https%3A%2F%2Fram.console.alibabacloud.com
RAM使用者快捷登入連結
RAM使用者快捷登入連結的格式如下:
https://<登入地址>/login?quickLogin=true&provisionUser=true&accountId=<accountId>&landingPage=<landingPage>
參數說明:
-
登入地址(必選):即概览頁面的登入地址,格式同上。
-
quickLogin(必選):固定值
true,表示啟用一鍵登入。 -
provisionUser(必選):固定值
true,表示以RAM使用者身份登入。 -
accountId(必選):要登入的目標RD成員帳號ID。
-
landingPage(可選):登入成功後跳轉的URL。必須為阿里雲網域名稱(
aliyun.com或alibabacloud.com)下的地址,需進行URL編碼。不指定時,預設跳轉到RAM使用者同步配置中設定的預設登入頁面。
樣本:
https://signin-cn-hangzhou.alibabacloudsso.com/cloudsso-test/login?quickLogin=true&provisionUser=true&accountId=199386846043****&landingPage=https%3A%2F%2Fram.console.alibabacloud.com
RAM角色連結和RAM使用者連結的區別在於:RAM角色連結通過accessConfigurationName指定訪問配置名稱,使用者以RAM角色身份登入;RAM使用者連結通過provisionUser=true標記,使用者以同步至目標帳號的RAM使用者身份登入。
通過使用者門戶地址訪問阿里雲
使用者可以通過雲SSO門戶地址登入,在門戶中選擇要訪問的帳號和許可權,訪問對應帳號的阿里雲資源。
-
在瀏覽器中開啟管理員提供的使用者門戶登入地址。
-
根據已配置的登入方式,完成身分識別驗證。
-
SSO登入:單擊跳轉,系統跳轉到企業IdP的登入頁面,使用企業IdP的使用者名稱和密碼完成登入。
-
使用者名稱密碼登入:輸入雲SSO使用者名稱和密碼,單擊登錄。
-
-
(可選)如果管理員啟用了MFA,完成MFA驗證。
-
首次登入使用者門戶時,需要先添加MFA裝置。具體操作,請參見添加第一個MFA裝置。
-
如果MFA裝置已綁定,輸入從行動裝置端擷取的驗證碼,單擊驗證。
-
-
登入使用者門戶後,根據要訪問的資源類型選擇登入方式。
以RAM角色登入
適用於支援RAM角色的雲端服務(大部分雲端服務均支援)。前提是管理員已通過訪問配置為使用者指派了目標帳號的存取權限。配置方法,請參見在RD帳號上授權。
-
在以RAM角色登入頁簽,單擊目標RD成員帳號权限列的顯示詳情。
當您有多個RD成員帳號的存取權限時,可以在此頁面選擇要訪問的帳號。
頁面以表格形式展示可訪問的雲帳號,包含雲帳號名稱、雲帳號 ID、許可權三列。在許可權列中,單擊顯示詳情可查看對應帳號的許可權資訊。
說明如果列表為空白,表示您沒有訪問任何RD成員帳號的許可權。請聯絡管理員為您分配訪問配置。
-
單擊目標許可權操作列的登錄。
展開後的許可權列表顯示該帳號下的各訪問配置名稱,操作列包含登入按鈕和快捷登入連結按鈕。
當您在同一帳號上有多個不同的訪問配置(許可權)時,可以選擇要使用的許可權。
您也可以單擊操作列的快捷登入連結,在彈窗中點擊產生連結並複製,用於後續通過快捷登入連結訪問阿里雲。
彈窗中顯示雲帳號 ID和RAM使用者ID/名稱(唯讀),可選填回調地址(填寫阿里雲網域名稱連結,不填則預設為 RAM 使用者同步配置時的登入頁面)。
說明如果許可權列表為空白,表示您沒有訪問當前帳號上任何資源的許可權。
-
以RAM角色身份進入目標帳號的控制台。
您可以將滑鼠懸浮在控制台右上方的頭像表徵圖上,查看當前登入的身份資訊。
身份資訊包括當前身份(RAM角色名稱)、企業別名、主帳號和主帳號ID等欄位,頁面顯示RAM 角色標籤,表示當前已以RAM角色身份登入。
以RAM使用者登入
適用於不支援RAM角色的雲端服務。前提是管理員已在雲SSO中配置了RAM使用者同步。配置方法,請參見配置RAM使用者同步。
-
在以RAM使用者登入頁簽,單擊目標RD成員帳號操作列的登錄。
當您有多個RD成員帳號的存取權限時,可以在此頁面選擇要訪問的帳號。
說明如果列表為空白,表示您沒有訪問任何RD成員帳號的許可權。
您也可以單擊操作列的快捷登入連結,在彈窗中點擊產生連結並複製,用於後續通過快捷登入連結訪問阿里雲。
彈窗中包含雲帳號 ID(唯讀)、訪問配置名稱和回調地址(可選)三個欄位。
-
以RAM使用者身份進入目標帳號的控制台。
您可以將滑鼠懸浮在控制台右上方的頭像表徵圖上,查看當前登入的身份資訊。
身份資訊包括當前身份(RAM 使用者名稱)、企業別名、主帳號及主帳號 ID,使用者名稱旁標註有RAM 使用者標籤,確認當前已以 RAM 使用者身份登入。
-
-
登入RD成員帳號後的會話時間長度預設為6小時,支援修改。修改方法,請參見設定登入工作階段時間長度。
-
登入後的初始訪問頁面預設為阿里雲控制台首頁,支援修改。修改方法,請參見設定初始訪問頁面。
通過快捷登入連結訪問阿里雲
使用者可以通過管理員分發的快捷登入連結,一鍵登入到指定的RD成員帳號。
-
在瀏覽器中開啟管理員提供的快捷登入連結。
-
根據已配置的登入方式,完成身分識別驗證。
關於如何設定登入方式,請參見設定登入方式。
-
SSO登入:單擊跳轉,系統跳轉到企業IdP的登入頁面,使用企業IdP的使用者名稱和密碼完成登入。
-
使用者名稱密碼登入:輸入雲SSO使用者名稱和密碼,單擊登錄。
-
-
(可選)如果管理員啟用了MFA(多因素認證),完成MFA驗證。
-
首次登入使用者門戶時,需要先添加MFA裝置。具體操作,請參見添加第一個MFA裝置。
-
如果MFA裝置已綁定,輸入從行動裝置端擷取的驗證碼,單擊驗證。
-
-
系統自動登入到快捷登入連結中指定的RD成員帳號,進入指定的控制台頁面。
-
登入RD成員帳號後的會話時間長度預設為6小時,支援修改。修改方法,請參見設定登入工作階段時間長度。
-
登入後的初始訪問頁面預設為阿里雲控制台首頁,支援修改。修改方法,請參見設定初始訪問頁面。
常見問題
使用快捷登入連結時提示存取權限不足
當快捷登入連結中的accessConfigurationName在指定帳號下不存在,或目前使用者對該訪問配置沒有許可權時,系統會提示存取權限不足,並列出您在該帳號下有許可權的訪問配置列表。您可以從列表中選擇正確的訪問配置繼續登入,並將該訪問配置名稱更新到快捷登入連結中,以便後續使用。
門戶中看不到任何帳號
如果登入使用者門戶後列表為空白,通常是因為管理員尚未為您分配任何RD成員帳號的存取權限。請聯絡雲SSO管理員進行許可權分配。
如何切換到其他RD成員帳號
如需切換到其他帳號,返回使用者門戶首頁,重新選擇目標帳號和許可權即可。