このトピックでは、ロールベースのシングルサインオン (SSO) 用に、Alibaba CloudをIDプロバイダー (IdP) の信頼できるセキュリティアサーションマークアップ言語 (SAML) サービスプロバイダー (SP) として設定する方法について説明します。
手順
RAM (Resource Access Management) コンソールでAlibaba CloudのSAML SPメタデータURLを取得します。
SAML SPメタデータURLは
https://signin.alibabacloud.com/saml-role/sp-metadata.xml
です。IdPでSAML SPを作成し、次のいずれかの方法でAlibaba Cloudを信頼できるパーティとして設定します。
ステップ1でコピーしたAlibaba CloudのSAML SPメタデータURLを使用します。
IdPが信頼できるパーティのURLベースの構成をサポートしていない場合は、ステップ1でコピーしたURLからメタデータファイルをダウンロードし、メタデータファイルをアップロードします。
IdPでメタデータファイルのアップロードが許可されていない場合は、次のパラメーターを設定します。
エンティティID
:urn:alibaba:cloudcomputing:international
ACS URL
:https://signin.alibabacloud.com/saml-role/sso
RelayState
: このパラメーターはオプションです。 IdPにRelayState
パラメーターが必要な場合は、パラメーターの値をURLに設定します。 SSOが成功すると、ユーザーはURLにリダイレクトされます。 このパラメーターを設定しない場合、SSOが成功した後、ユーザーはAlibaba Cloud管理コンソールのホームページにリダイレクトされます。説明セキュリティ上の理由から、
RelayState
パラメーターにAlibaba Webサイトを指すURLを入力する必要があります。 たとえば、URLのドメイン名は、*.aliyun.com、*.hichina.com、*.yunos.com、*.taobao.com、*.tmall.com、*.alibabacloud.com、または *.alipay.comです。
次のステップ
Alibaba Cloudを信頼できるSAML SPとして設定した後、IdPのSAMLアサーションを設定する必要があります。 詳細については、「ロールベース SSO 使用時の SAML アサーション」をご参照ください。