このトピックでは、SAML 2.0に基づいてユーザーベースのシングルサインオン (SSO) 用のメタデータを設定し、Alibaba Cloudと企業間の信頼を構築し、IDプロバイダー (IdP) 開始SSOをAlibaba Cloudに実装する方法について説明します。
背景情報
デフォルトのドメイン名、ドメインエイリアス、または補助ドメイン名を指定して、SAMLベースのSSOの設定を簡素化できます。 Alibaba Cloudアカウントのデフォルトドメイン名またはドメインエイリアスを指定する方法の詳細については、「デフォルトドメイン名の表示と変更」および「ドメインエイリアスの作成と検証」をご参照ください。
手順
Alibaba CloudアカウントでRAMコンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
表示されるページで、ユーザーベースSSOタブをクリックし、セットアップSSOセクションの設定を確認します。
[編集] をクリックします。 [SSO設定] ダイアログボックスで、設定を変更します。
SSOステータス: [有効] または [無効] を選択します。
説明SSOステータスの設定は、Alibaba CloudアカウントのRAMユーザーにのみ適用され、Alibaba Cloudアカウントのログインには影響しません。 この設定は、AccessKeyペアベースのAPI呼び出しにも影響しません。
デフォルトでは、SSOステータスで [無効] オプションが選択されています。 デフォルト設定が保持されている場合、SSO設定は有効にならず、RAMユーザーは自分のパスワードを使用してシステムにログオンできます。
SSOステータスで [有効] オプションを選択した場合、RAMユーザーはパスワードを使用してシステムにログインできません。 代わりに、RAMユーザーはID認証のためにIdPサービスにログインする必要があります。 SSOステータスで [無効] オプションを再度選択すると、パスワードベースのログインが自動的に復元されます。
メタデータファイル: [ファイルのアップロード] をクリックして、IdPが提供するメタデータファイルをアップロードします。
説明ほとんどの場合、メタデータファイルはXML形式で提供されます。 このファイルには、IdPによって発行されたSAMLアサーションの有効性を検証するために使用されるログオンURLとX.509公開鍵証明書が含まれています。
補助ドメイン名: オプション。 [有効] オプションを選択すると、補助ドメイン名を入力できます。
補助ドメイン名を入力した後、SAMLアサーションの
NameID
要素のサフィックスとして補助ドメイン名を使用できます。[無効] オプションを選択した場合、SAMLアサーションの
NameID
要素のサフィックスとして、Alibaba Cloudアカウントのデフォルトのドメイン名またはドメインエイリアスのみを使用できます。
NameID
要素の値の詳細については、「ユーザーベースSSOのSAML応答」をご参照ください。説明ドメインエイリアスと補助ドメイン名の両方を設定する場合、
NameID
要素のサフィックスとして使用できるのは、ドメインエイリアスまたはデフォルトドメイン名のみです。
OKをクリックします。
次のステップ
次のいずれかの方法を使用して、IdPのユーザーに対応するRAMユーザーを作成できます。
RAMコンソールにログインし、コンソールでRAMユーザーを作成します。 詳細については、「RAM ユーザーの作成」をご参照ください。
RAM SDKを使用してプログラムを作成するか、Alibaba Cloud CLIを使用してRAMユーザーを作成します。 詳細については、「CreateUser」をご参照ください。