Alibaba Cloud IDaaS シングルサインオン設定例¶
操作シナリオ¶
Alibaba Cloud IDaaS(Cloud Shield)は、ID 管理とアクセス管理ソリューションを提供するプロバイダーです。Guance は、SAML 2.0(Security Assertion Markup Language 2.0)に基づくフェデレーション認証をサポートしています。SAML 2.0 は、多くの Identity Provider(IdP)が使用するオープンスタンダードです。SAML 2.0 ベースのフェデレーション認証を使用して、Cloud Shield を Guance と統合することで、Cloud Shield アカウントによる Guance プラットフォームへの自動ログイン(シングルサインオン)を実現し、対応するワークスペースリソースにアクセスできるようになります。これにより、企業やチームごとに個別の Guance アカウントを作成する必要がなくなります。
操作手順¶
- Alibaba Cloud IDaaS でアプリケーションを作成する
注意: アプリケーションを作成する前に、まず IDaaS プラットフォーム(Cloud Shield) でアカウントを登録し、組織を作成する必要があります。
1)IDaaS コンソールにアクセスし、アプリケーションの追加 > 標準プロトコル に移動し、SAML 2.0 の SSO アプリケーションを作成します。(ここでは Guance アプリケーションを例とします)
2)アプリケーションを作成したら、管理 をクリックしてアプリケーション設定画面に進みます。シングルサインオンの設定を構成する前に、アプリケーションアカウントと認可を事前に設定しておくことができます。
① アプリケーションアカウントを追加する
② この例では、デフォルトですべてのメンバーにアクセス権を付与します。特別な認可が必要な場合は、認可 をクリックして権限設定を変更できます。
3) アプリケーションアカウントと認可を設定したら、シングルサインオン ページに移動し、アプリケーション設定情報 モジュールで ダウンロード をクリックして IdP メタデータファイルを取得します。
- Guance で SSO シングルサインオンを有効にし、IDaaS プラットフォームで設定を更新する
1)SSO シングルサインオンを有効にします。Guance ワークスペースの 管理 > メンバー管理 > SSO 管理 で、有効にする をクリックします。
詳細は SSO を作成する を参照してください。
注意: アカウントのセキュリティのため、Guance はワークスペースごとに 1 つの SSO のみ設定をサポートします。以前に SAML 2.0 を設定したことがある場合、最後に更新された SAML 2.0 設定が最終的なシングルサインオン検証エントリとして扱われます。
2)ステップ 1 でダウンロードした メタデータドキュメント をアップロードし、ドメイン(メールアドレスのサフィックスドメイン) を設定し、ロール を選択します。これにより、この IdP の エンティティ ID と アサーションコンシューマサービス URL が取得され、SP のメタデータをダウンロードできます(ブラウザでリンク情報にアクセスし、右クリックで保存します)。
注意: ドメインは、Guance と Identity Provider がメールアドレスのドメインをマッピングしてシングルサインオンを実現するために使用されます。つまり、ユーザーのメールアドレスのサフィックスドメインは、Guance に追加されたドメインと一致している必要があります。
3) IDaaS 側のアプリケーションのシングルサインオン設定を更新する
① ステップ 2 で取得した SP のメタデータファイルをインポートします
② メタデータをインポートし、解析 をクリックすると、下の ACS URL と Entity ID パラメータが自動的にインポートされます
③ アプリケーションアカウント の設定を IDaaS アカウント / メールアドレス に変更します
④ 詳細設定 を展開します。(SaaS 環境ではアサーション署名はデフォルトで有効です。デプロイメントプラン(PaaS)環境ではこのパラメータはデフォルトで無効になっているため、アプリケーション情報を設定した後、手動でこのパラメータを有効にする必要があります。)
⑤ アサーション属性 を追加し、Key = “Email”、Value = “user.email” と設定します
⑥ 設定を保存します
- シングルサインオン URL を取得する
1)シングルサインオン から Guance にアクセスし、メールアドレスを入力してログインリンクを取得します。以下の図のようになります。
2)SSO ログイン設定の詳細ページに表示される ログインアドレス をクリックしてアクセスします。以下の図のようになります。
- リンクをクリックして IDaaS にリダイレクトし、ユーザー名とパスワードを入力して認証を完了すると、Guance にログインできます。ログイン後の画面は以下の通りです。
1)IDaaS プラットフォームでユーザー名とパスワードを入力してログインします。
2)ログイン成功後、Guance のページが表示されます。
注意: 複数のワークスペースで同じ Identity Provider の SSO シングルサインオンが設定されている場合、ユーザーが SSO シングルサインオンでワークスペースにログインした後、Guance 左上隅のワークスペースオプションをクリックして、別のワークスペースに切り替えてデータを表示できます。














