云SSO用户登录用户门户后,可以查看自己有权限访问的资源目录(RD)成员账号,并以RAM角色或RAM用户身份访问对应账号的云资源。管理员也可以构造快捷登录链接,让用户一键登录到指定账号,无需在门户中手动选择。
获取用户门户地址
云SSO管理员可以在控制台获取用户门户的登录地址,并将其分发给云SSO用户。
-
云SSO管理员登录云SSO控制台。
-
在左侧导航栏,单击概览。
-
在概览页签下,查看或复制登录地址。
如果您启用了加速域名功能,云SSO用户登录时可以使用加速URL,提升海外用户的访问速度。更多信息,请参见云SSO海外访问加速。
构造快捷登录链接(可选)
如果用户要访问的账号相对固定,或RD下的成员账号数量不多,管理员可以构造带有指定账号和访问配置信息的快捷登录链接并分发给用户。用户点击快捷登录链接即可一键登录到指定账号的控制台页面,无需在门户中手动选择账号和权限。
RAM角色快捷登录链接
RAM角色快捷登录链接的格式如下:
https://<登录地址>/login?quickLogin=true&accountId=<accountId>&accessConfigurationName=<accessConfigurationName>&landingPage=<landingPage>
参数说明:
-
登录地址(必选):即概览页面的登录地址,格式为
signin-<region>.alibabacloudsso.com/<DirectoryName>。其中DirectoryName为云SSO目录的名称。 -
quickLogin(必选):固定值
true,表示启用一键登录。 -
accountId(必选):要登录的目标RD成员账号ID。
-
accessConfigurationName(必选):要使用的访问配置名称。用户将以该访问配置对应的权限登录目标账号。
-
landingPage(可选):登录成功后跳转的URL。必须为阿里云域名(
aliyun.com或alibabacloud.com)下的地址,需进行URL编码。例如https%3A%2F%2Fram.console.alibabacloud.com。不指定时,默认跳转到访问配置中设置的初始访问页面。
示例:
https://signin-cn-hangzhou.alibabacloudsso.com/cloudsso-test/login?quickLogin=true&accountId=199386846043****&accessConfigurationName=vpc-admin&landingPage=https%3A%2F%2Fram.console.alibabacloud.com
RAM用户快捷登录链接
RAM用户快捷登录链接的格式如下:
https://<登录地址>/login?quickLogin=true&provisionUser=true&accountId=<accountId>&landingPage=<landingPage>
参数说明:
-
登录地址(必选):即概览页面的登录地址,格式同上。
-
quickLogin(必选):固定值
true,表示启用一键登录。 -
provisionUser(必选):固定值
true,表示以RAM用户身份登录。 -
accountId(必选):要登录的目标RD成员账号ID。
-
landingPage(可选):登录成功后跳转的URL。必须为阿里云域名(
aliyun.com或alibabacloud.com)下的地址,需进行URL编码。不指定时,默认跳转到RAM用户同步配置中设置的默认登录页面。
示例:
https://signin-cn-hangzhou.alibabacloudsso.com/cloudsso-test/login?quickLogin=true&provisionUser=true&accountId=199386846043****&landingPage=https%3A%2F%2Fram.console.alibabacloud.com
RAM角色链接和RAM用户链接的区别在于:RAM角色链接通过accessConfigurationName指定访问配置名称,用户以RAM角色身份登录;RAM用户链接通过provisionUser=true标记,用户以同步至目标账号的RAM用户身份登录。
通过用户门户地址访问阿里云
用户可以通过云SSO门户地址登录,在门户中选择要访问的账号和权限,访问对应账号的阿里云资源。
-
在浏览器中打开管理员提供的用户门户登录地址。
-
根据已配置的登录方式,完成身份验证。
-
SSO登录:单击跳转,系统跳转到企业IdP的登录页面,使用企业IdP的用户名和密码完成登录。
-
用户名密码登录:输入云SSO用户名和密码,单击登录。
-
-
(可选)如果管理员启用了MFA,完成MFA验证。
-
首次登录用户门户时,需要先添加MFA设备。具体操作,请参见添加第一个MFA设备。
-
如果MFA设备已绑定,输入从移动设备端获取的验证码,单击验证。
-
-
登录用户门户后,根据要访问的资源类型选择登录方式。
以RAM角色登录
适用于支持RAM角色的云服务(大部分云服务均支持)。前提是管理员已通过访问配置为用户分配了目标账号的访问权限。配置方法,请参见在RD账号上授权。
-
在以RAM角色登录页签,单击目标RD成员账号权限列的显示详情。
当您有多个RD成员账号的访问权限时,可以在此页面选择要访问的账号。
页面以表格形式展示可访问的云账号,包含云账号名称、云账号 ID、权限三列。在权限列中,单击显示详情可查看对应账号的权限信息。
说明如果列表为空,表示您没有访问任何RD成员账号的权限。请联系管理员为您分配访问配置。
-
单击目标权限操作列的登录。
展开后的权限列表显示该账号下的各访问配置名称,操作列包含登录按钮和快捷登录链接按钮。
当您在同一账号上有多个不同的访问配置(权限)时,可以选择要使用的权限。
您也可以单击操作列的快捷登录链接,在弹窗中点击生成链接并复制,用于后续通过快捷登录链接访问阿里云。
弹窗中显示云账号 ID和RAM用户ID/名称(只读),可选填回调地址(填写阿里云域名链接,不填则默认为 RAM 用户同步配置时的登录页面)。
说明如果权限列表为空,表示您没有访问当前账号上任何资源的权限。
-
以RAM角色身份进入目标账号的控制台。
您可以将鼠标悬浮在控制台右上角的头像图标上,查看当前登录的身份信息。
身份信息包括当前身份(RAM角色名称)、企业别名、主账号和主账号ID等字段,页面显示RAM 角色标签,表示当前已以RAM角色身份登录。
以RAM用户登录
适用于不支持RAM角色的云服务。前提是管理员已在云SSO中配置了RAM用户同步。配置方法,请参见配置RAM用户同步。
-
在以RAM用户登录页签,单击目标RD成员账号操作列的登录。
当您有多个RD成员账号的访问权限时,可以在此页面选择要访问的账号。
说明如果列表为空,表示您没有访问任何RD成员账号的权限。
您也可以单击操作列的快捷登录链接,在弹窗中点击生成链接并复制,用于后续通过快捷登录链接访问阿里云。
弹窗中包含云账号 ID(只读)、访问配置名称和回调地址(可选)三个字段。
-
以RAM用户身份进入目标账号的控制台。
您可以将鼠标悬浮在控制台右上角的头像图标上,查看当前登录的身份信息。
身份信息包括当前身份(RAM 用户名)、企业别名、主账号及主账号 ID,用户名旁标注有RAM 用户标签,确认当前已以 RAM 用户身份登录。
-
通过快捷登录链接访问阿里云
用户可以通过管理员分发的快捷登录链接,一键登录到指定的RD成员账号。
-
在浏览器中打开管理员提供的快捷登录链接。
-
根据已配置的登录方式,完成身份验证。
关于如何设置登录方式,请参见设置登录方式。
-
SSO登录:单击跳转,系统跳转到企业IdP的登录页面,使用企业IdP的用户名和密码完成登录。
-
用户名密码登录:输入云SSO用户名和密码,单击登录。
-
-
(可选)如果管理员启用了MFA(多因素认证),完成MFA验证。
-
首次登录用户门户时,需要先添加MFA设备。具体操作,请参见添加第一个MFA设备。
-
如果MFA设备已绑定,输入从移动设备端获取的验证码,单击验证。
-
-
系统自动登录到快捷登录链接中指定的RD成员账号,进入指定的控制台页面。
常见问题
使用快捷登录链接时提示访问权限不足
当快捷登录链接中的accessConfigurationName在指定账号下不存在,或当前用户对该访问配置没有权限时,系统会提示访问权限不足,并列出您在该账号下有权限的访问配置列表。您可以从列表中选择正确的访问配置继续登录,并将该访问配置名称更新到快捷登录链接中,以便后续使用。
门户中看不到任何账号
如果登录用户门户后列表为空,通常是因为管理员尚未为您分配任何RD成员账号的访问权限。请联系云SSO管理员进行权限分配。
如何切换到其他RD成员账号
如需切换到其他账号,返回用户门户首页,重新选择目标账号和权限即可。