需要使用IDaaS中的员工身份登录Agent应用时,可以将应用身份服务 IDaaS配置为用户池的SSO登录身份源。也可以将IDaaS账户同步到Agent Identity用户池进行统一管理。按照以下步骤完成接入、SSO登录、用户同步和配置验证。
功能说明
应用身份服务 IDaaS身份源支持以下能力,可以按需独立开启:
SSO 登录:将IDaaS设置为用户池的SSO登录身份源,用于统一管理Agent应用的用户登录入口。
用户同步:按账户、组或组织设置同步范围,将IDaaS用户同步到用户池,以便在用户池中统一管理用户。
SSO登录与用户同步可以使用不同的身份源。一个用户池同时只能启用一个SSO登录身份源;用户同步可以与其他同步来源并存。
准备工作
开始配置前,完成以下准备:
已创建用户池。
已为操作人员的RAM用户或角色授予
AliyunAgentIdentityFullAccess系统策略。使用具有IDaaS管理权限的账号。
接入 IDaaS
首次接入会创建IDaaS专用实例,以及当前用户池对应的入站应用和相关配置。接入前,确认使用的账号具有IDaaS管理权限。
在左侧导航栏选择入站 > 用户池。
打开目标用户池,选择身份源。
在应用身份服务 IDaaS卡片中单击配置。
如果页面显示未配置,单击接入 IDaaS。
页面显示已配置后,再次打开配置页面,查看以下信息:
实例 ID:当前用户池接入的IDaaS实例。
入站应用 ID:IDaaS中与当前用户池对应的入站应用。
同一个IDaaS实例可以被多个用户池复用,但每个用户池对应独立的入站应用。这些应用由接入流程创建,不要在IDaaS控制台中手工修改或删除。
配置 SSO 登录
开启SSO登录后,IDaaS将成为该用户池的SSO登录身份源。开启前,确认切换身份源不会影响现有登录入口。
在用户池的身份源页面找到应用身份服务 IDaaS。
开启SSO 登录。
如果已经启用其他SSO登录身份源,按照页面提示确认切换。
单击配置,确认实例ID和入站应用ID正确。返回身份源页面,确认SSO 登录开关已开启。
配置用户同步
开启用户同步后,可以按账户、组或组织设置同步范围。用户同步可以与其他同步来源并存。
在应用身份服务 IDaaS卡片中开启用户同步。
单击配置,在用户同步配置区域单击设置同步范围。
单击新增用户,跳往IDaaS账户管理页,可创建账户和组织。
返回设置同步范围页面,单击右侧刷新图标按钮,信息刷新后,选择需要同步的组织机构或组。
确认已选择的组织信息,单击执行 IDaaS 同步。
选择查看IDaaS同步日志,将跳转到IDaaS控制台的同步日志,此处可查看同步任务相关信息,例如发起时间、结束时间、触发方式、结果描述等。
如需查看IDaaS侧的任务明细,单击查看 IDaaS 同步日志。
选择用户,查看目标用户的用户同步类型和状态,此时用户同步类型显示为IDaaS,状态显示为启用。
验证配置
完成配置后,按以下项目检查配置结果:
身份源状态:应用身份服务 IDaaS卡片显示当前配置。
SSO 登录:如果已开启SSO登录,身份源卡片上的开关显示为开启。
用户同步:如果已开启用户同步,身份源卡片上的开关显示为开启。
对象关系:配置详情显示正确的IDaaS实例和当前用户池对应的入站应用。
同步范围:列表中的账户、组或组织与设置的范围一致。
同步用户:执行同步后,用户列表中显示目标用户及其用户同步类型和状态。