本文檔介紹阿里雲 IDaaS 與火山引擎雲身份中心的單點登入配置流程,涵蓋 IDaaS 應用配置、上傳 IdP 中繼資料至火山引擎雲身份中心及單點登入的驗證,以及實現從IDaaS賬戶向火山引擎雲身份中心的賬戶自動化同步。
火山引擎 SCIM 同步介面具備限流保護機制。當短時間內並發請求數量超過閾值時,將自動觸發限流保護。如遇限流,請聯絡火山引擎支援人員,申請下線相應限流策略。
前提條件
已開通阿里雲 IDaaS EIAM 服務並擁有管理員權限。
已開通火山引擎雲身份中心服務並擁有管理員權限。
確保 IDaaS 中的使用者與火山引擎雲身份中心的使用者名稱一致。
單點登入配置步驟
一、在 IDaaS 側配置
建立應用
登入IDaaS管理主控台,在左側導覽列中,選擇 EIAM 雲身份服務 。選擇對應的 IDaaS 執行個體,單擊操作列的存取控制台。
單擊,搜尋火山引擎雲身份中心,單擊添加应用。
確認應用程式名稱後,單擊立即添加。
配置單點登入參數。在頁簽配置火山引擎雲身份中心相關參數。
单点登录配置:啟用單點登入。
火山引擎雲身份中心 ACS URL:填寫火山引擎雲身份中心提供的 ACS URL。
火山引擎雲身份中心 Entity ID:填寫火山引擎雲身份中心提供的 Entity ID。
應用賬戶:選擇應用賬戶。
授权范围:根據實際需求選擇手動授權或全員可訪問。
擷取身份供應商資訊。在应用配置信息欄下載IdP 元数据,用於配置火山引擎雲身份中心的身份供應商資訊。
分配使用者存取權限。在应用账户下添加訪問使用者資訊。
重要確保 IDaaS 應用的使用者名稱與火山引擎雲身份中心的使用者名稱一致。
二、在火山引擎側配置
三、驗證 SSO
完成 SSO 登入配置後,您可以從 IDaaS 使用者門戶側發起 SSO 登入。
登入IDaaS使用者門戶。
單擊訪問火山引擎雲身份中心應用。
系統將自動跳轉至火山引擎雲身份中心且無需再次認證。
SCIM同步配置步驟
一、在火山引擎側配置
在導覽列,單擊配置身份源,選擇SCIM身份源。
單擊產生SCIM密鑰。
說明此密鑰只顯示一次,請複製後妥善儲存,用於填寫IDaaS側Bearer Token密鑰。
二、在 IDaaS 側配置
在火山引擎雲身份中心應用下切換至賬戶同步頁簽,開啟IDaaS同步到應用並設定同步範圍。
填寫密鑰資訊。在基礎配置頁簽,填寫步驟一擷取的SCIM 端點和Bearer Token。
操作調用。您可以選擇性地訂閱關注的變更事件,擷取即時推送。當IDaaS同步範圍內的使用者發生對應變更時,系統將自動觸發同步並即時更新至應用中。
說明由於應用的 SCIM 介面未完全遵循標準協議實現,使用者組詳情介面無法返回群組成員資訊,因此在移除使用者群組成員時,不支援通過同步方式完成操作。
欄位對應。用於展示和編輯SCIM同步過程中的欄位對應關係,您可以根據實際需求變更。
映射標識。映射標識是SCIM filter查詢可用的欄位列表,一般與協議標準及業務欄位相互對應,通常無需修改。
測試連接。在配置完成儲存後,建議您通過測試連接功能檢查配置是否正確。
一鍵推送。管理員可以通過一鍵推送功能,將在同步範圍內的賬戶一次性全部推送到騰訊雲集團帳號管理。
三、驗證同步
IDaaS側驗證。
單擊一鍵推送後,同步範圍內賬戶會同步至騰訊雲集團帳號管理。如果推送成功後系統會提示任務成功,您可以前往中查看日誌。
火山引擎驗證。
在火山引擎左側導覽列,查看IDaaS賬戶同步的目標賬戶,建立方式列會顯示同步。