配置Microsoft Entra ID为用户池的SAML身份提供商
本文以 Microsoft Entra ID(原 Azure AD)为例,介绍如何配置外部 SAML 身份提供商与阿里云智能体身份服务(Agent Identity)用户池的 SSO 对接。配置完成后,Entra ID 中的用户可通过企业 SSO 登录Agent Identity用户池,并最终访问Agent。
前提条件
拥有 Microsoft Entra ID 租户,且具有创建企业应用程序的权限(全局管理员或应用程序管理员角色)。
已在 Agent Identity 控制台创建用户池。具体操作,请参见用户池管理。
步骤一:在 Agent Identity 中下载联合元数据
在左侧导航栏,选择。
单击目标用户池名称,进入用户池详情页面。
在用户池详情页的左侧导航栏,单击通用配置。
在SAML身份提供商区域,单击服务提供商信息右侧的下载元数据,将服务提供商侧的 Federation Metadata XML 文件保存到本地。
步骤二:在 Microsoft Entra ID 中创建企业应用程序
在左侧导航栏,选择。
单击新建应用程序。
单击创建你自己的应用程序。
输入应用程序名称(例如
Aliyun-AgentIdentity-UserPool),选择集成未在库中找到的任何其他应用程序(非库),然后单击创建。
步骤三:在Microsoft Entra ID中配置 SAML 单一登录
在企业应用程序页面,在左侧导航栏单击单一登录。
选择SAML作为单一登录方法。
在单一登录配置页面,单击页面顶部的上载元数据文件按钮,上传步骤一中下载的 XML 文件。以下基本SAML配置中的必要配置将被自动填充:
标识符(实体 ID)
回复 URL(断言使用者服务 URL)
单击保存。
步骤四:在Microsoft Entra ID中下载联合元数据
在 SAML 单一登录配置页面,找到SAML 证书区域。
单击联合元数据 XML对应的下载链接,将身份提供商侧的 Federation Metadata XML 文件保存到本地。
步骤五:在Microsoft Entra ID中为企业应用分配用户
将需要通过 SSO 登录Agent Identity用户池的用户分配到该企业应用程序。
在企业应用程序页面,在左侧导航栏单击用户和组。
单击添加用户/组。
选择需要分配的用户或组,然后单击分配。
步骤六:在 Agent Identity 用户池中导入 Federation Metadata
在左侧导航栏,选择。
单击目标用户池名称,进入用户池详情页面。
在用户池详情页的左侧导航栏,单击通用配置。
在SAML身份提供商区域,单击配置身份提供商。
配置以下参数:
SSO 功能状态:开启。
自动同步创建用户:开启(默认)。
自动更新用户信息:开启(默认)。
身份提供商信息:单击上传元数据文件解析,上传步骤四中下载的 XML 文件。Entity ID及登录URL将被自动填充。
单击确定。
步骤七:验证 SSO 登录
在用户池详情页的左侧导航栏,单击通用配置。
在基本信息区域,单击登录地址右侧的复制按钮。
在浏览器中打开登录地址,在Agent Identity登录页单击使用SSO登录。
浏览器将重定向用户至Microsoft Entra ID登录页,使用步骤五中已分配的 Entra ID 用户凭据登录。
登录成功后,浏览器将重定向用户回到Agent Identity登录页并提示用户登录成功的欢迎信息。