进行角色SSO时企业IdP的SAML配置

更新时间:
复制 MD 格式

进行角色SSO时,为了建立企业IdP对阿里云的信任,需要在企业IdP中配置阿里云为可信SAML服务提供商(SP)。

操作步骤

  1. 从阿里云获取SAML服务提供商元数据URL。

    URLhttps://signin.aliyun.com/saml-role/sp-metadata.xml

  2. 在企业IdP中创建一个SAML SP,并根据实际情况选择下面任意一种方式配置阿里云为信赖方。

    • 直接使用步骤1所述的阿里云元数据URL进行配置。

    • 如果您的IdP不支持URL配置,您可以从步骤1所述URL下载元数据文件,并上传至您的IdP。

    • 如果您的IdP不支持元数据文件上传,则需要手动配置以下参数:

      • Entity IDurn:alibaba:cloudcomputing

        说明

        当需要在IdP中配置多个SSO应用均指向阿里云RAM时,由于部分IdP不支持多个应用使用相同的Entity ID,您可以通过在Entity ID后追加参数来区分。例如urn:alibaba:cloudcomputing#abc.123

        参数格式要求如下:

        • 参数以半角井号(#)开头,由英文字母和数字组成。

        • 支持使用半角句号(.)作为分隔符。

        • 半角井号(#)后不能直接跟半角句号(.)。

      • ACS URLhttps://signin.aliyun.com/saml-role/sso

      • RelayState(可选):如果您的IdP支持设置RelayState参数,您可以将其配置成SSO登录成功后希望跳转到的页面URL。如果不进行配置,SSO登录成功后,将会跳转到阿里云控制台首页。

        说明

        出于安全原因,您只能填写阿里巴巴旗下的域名URL作为RelayState的值,例如:*.aliyun.com、*.hichina.com、*.yunos.com、*.taobao.com、*.tmall.com、*.alibabacloud.com、*.alipay.com。

后续步骤

在企业IdP中配置阿里云为可信SAML SP后,需要在企业IdP中配置SAML断言属性。更多信息,请参见角色SSOSAML响应