配置Microsoft Entra ID为用户池的SAML身份提供商

更新时间:
复制 MD 格式

本文以 Microsoft Entra ID(原 Azure AD)为例,介绍如何配置外部 SAML 身份提供商与阿里云智能体身份服务(Agent Identity)用户池的 SSO 对接。配置完成后,Entra ID 中的用户可通过企业 SSO 登录Agent Identity用户池,并最终访问Agent。

前提条件

  • 拥有 Microsoft Entra ID 租户,且具有创建企业应用程序的权限(全局管理员或应用程序管理员角色)。

  • 已在 Agent Identity 控制台创建用户池。具体操作,请参见用户池管理

步骤一:在 Agent Identity 中下载联合元数据

  1. 登录 AgentIdentity 控制台

  2. 在左侧导航栏,选择身份 > 用户池

  3. 单击目标用户池名称,进入用户池详情页面。

  4. 在用户池详情页的左侧导航栏,单击通用配置

  5. SAML身份提供商区域,单击服务提供商信息右侧的下载元数据,将服务提供商侧的 Federation Metadata XML 文件保存到本地。

步骤二:在 Microsoft Entra ID 中创建企业应用程序

  1. 登录 Microsoft Entra 管理中心

  2. 在左侧导航栏,选择Entra ID > 企业应用

  3. 单击新建应用程序

  4. 单击创建你自己的应用程序

  5. 输入应用程序名称(例如 Aliyun-AgentIdentity-UserPool),选择集成未在库中找到的任何其他应用程序(非库),然后单击创建

步骤三:在Microsoft Entra ID中配置 SAML 单一登录

  1. 在企业应用程序页面,在左侧导航栏单击单一登录

  2. 选择SAML作为单一登录方法。

  3. 在单一登录配置页面,单击页面顶部的上载元数据文件按钮,上传步骤一中下载的 XML 文件。以下基本SAML配置中的必要配置将被自动填充:

    • 标识符(实体 ID)

    • 回复 URL(断言使用者服务 URL)

  4. 单击保存

步骤四:在Microsoft Entra ID中下载联合元数据

  1. 在 SAML 单一登录配置页面,找到SAML 证书区域。

  2. 单击联合元数据 XML对应的下载链接,将身份提供商侧的 Federation Metadata XML 文件保存到本地。

步骤五:在Microsoft Entra ID中为企业应用分配用户

将需要通过 SSO 登录Agent Identity用户池的用户分配到该企业应用程序。

  1. 在企业应用程序页面,在左侧导航栏单击用户和组

  2. 单击添加用户/组

  3. 选择需要分配的用户或组,然后单击分配

步骤六:在 Agent Identity 用户池中导入 Federation Metadata

  1. 登录 AgentIdentity 控制台

  2. 在左侧导航栏,选择身份 > 用户池

  3. 单击目标用户池名称,进入用户池详情页面。

  4. 在用户池详情页的左侧导航栏,单击通用配置

  5. SAML身份提供商区域,单击配置身份提供商

  6. 配置以下参数:

    • SSO 功能状态:开启。

    • 自动同步创建用户:开启(默认)。

    • 自动更新用户信息:开启(默认)。

    • 身份提供商信息:单击上传元数据文件解析,上传步骤四中下载的 XML 文件。Entity ID登录URL将被自动填充。

  7. 单击确定

步骤七:验证 SSO 登录

  1. 在用户池详情页的左侧导航栏,单击通用配置

  2. 基本信息区域,单击登录地址右侧的复制按钮。

  3. 在浏览器中打开登录地址,在Agent Identity登录页单击使用SSO登录

  4. 浏览器将重定向用户至Microsoft Entra ID登录页,使用步骤五中已分配的 Entra ID 用户凭据登录。

  5. 登录成功后,浏览器将重定向用户回到Agent Identity登录页并提示用户登录成功的欢迎信息。