跳转至

Azure AD单点登录示例


操作场景

Azure Active Directory (Azure AD) 是 Microsoft 推出的基于云的标识和访问管理服务,可帮助企业管理内外部资源。观测云支持基于 SAML 2.0(安全断言标记语言 2.0)的联合身份验证,SAML 2.0 是许多身份验证提供商(Identity Provider, IdP)使用的一种开放标准。您可以通过基于 SAML 2.0 联合身份验证将 Azure AD 与观测云进行集成,从而实现 Azure AD 帐户自动登录(单一登录)观测云平台访问对应工作空间资源,不必为企业/团队单独创建观测云账号。

操作步骤

1.创建 Azure AD 应用程序

注意:创建 Azure AD 需要先登录账号,若没有账号,可先创建一个。
1)打开 Azure Active Directory 管理中心,点击“企业应用程序”-“所有应用程序”-“新建应用程序”。

2)在“新建应用程序”页面,点击“创建你自己的应用程序”,在打开的页面输入“应用的名称”,并选择“非库应用程序”,点击“创建”,即可创建一个新的应用程序。

2.为 Azure AD 应用程序配置 SAML

注意:本步骤将 Azure AD 应用程序属性映射到观测云的属性,建立 Azure AD 和观测云之间的信任关系使之相互信任。
1)在新创建的应用程序,点击“单一登录”,选择“SAML”。

2)在“设置 SAML 单一登录”的第一步“基本 SAML 配置”部分,点击“编辑”。

填入以下断言地址和实体 ID 示例。

注意:此次配置仅为获取下一步的元数据文档使用,需要在观测云中启用SSO单点登录后,获取到正确的“实体ID”和“断言地址”后重新替换。关于如何获取观测云的断言地址和实体 ID,可参考文档 **新建SSO 。**

3)在“设置 SAML 单一登录”的第二步“属性和索赔”部分,添加关联身份提供商用户邮箱的声明,点击“编辑”。

在属性和索赔编辑页面,点击“添加新的声明”。

在管理声明页面,输入“名称”和“源属性”,并保存:

  • 名称:必需填入“Email”,此部分内容为必填项,如果不填,SSO单点登录时将提示无法登录。
  • 源属性:根据身份提供商实际邮箱选择“user.mail”。

注意:观测云定义了一个字段,必须填入“Email”用于关联身份提供商的用户邮箱(即身份提供商将登录用户的邮箱映射到Email)。

3.获取 Azure AD 元数据文档

注意:本步骤可获取在观测云创建身份提供商的元数据文档。
1)在“设置 SAML 单一登录”的第三步“SAML 签名证书”部分,点击下载“联合元数据 XML”。

4.配置 Azure AD 用户

注意:本步骤配置在观测云创建身份提供商的授权用户邮箱账号,通过配置的 Azure AD 用户邮箱账号可单点登录到观测云平台。
1)在新创建的应用程序,点击“用户和组”,点击“添加用户/组”。

2)点击“未选择任何项”,在弹出的页面搜索并选择用户,点击“选择”。

3)选择完用户以后,返回到“添加分配”,点击“分配”。

4)添加完用户以后,可以在“用户和组”查看分配的SSO授权登录用户列表。

注意:若无用户,可在“用户”菜单下新建用户。

5.在观测云启用SSO单点登录并在Azure AD替换SAML断言地址

1)启用 SSO 单点登录,在观测云工作空间“管理”-“SSO管理”,点击“启用”即可。可参考文档 新建SSO
注意:基于账号安全考虑,观测云支持工作空间仅配置一个 SSO,若您之前已经配置过 SAML 2.0,我们默认会将您最后一次更新的 SAML2.0 配置视为最终单点登录验证入口。

2)上传身份提供商的“元数据文档”,配置“邮箱域名”,选择“访问角色”,即可获取该身份提供商的“实体ID”和“断言地址”,支持直接复制“登录地址”进行登录。
注意:启用 SSO 登录时,需要添加“邮箱域名”,用于观测云和身份提供商进行邮箱域名映射(用户邮箱域名需和观测云中添加的邮箱域名保持一致),实现单点登录。

3)返回 Azure AD,更新 SAML 实体 ID和断言地址,见步骤2.2)
注意:在观测云配置单点登录时,身份提供商SAML中配置的断言地址必须和观测云中的保持一致,才能实现单点登录。

6.使用 Azure AD 账号单点登录观测云

1)SSO配置完成后,通过 观测云官网 或者 观测云控制台 登录,在登录页面选择「单点登录」。

2)输入在创建SSO的邮箱地址,点击「获取登录地址」。

3)点击「链接」打开企业账号登录页面。

4)输入企业通用邮箱(在Azure AD和观测云SSO管理中配置的企业邮箱地址)和密码。

5)登录到观测云对应的工作空间。
注意:若多个工作空间同时配置了相同的身份提供商 SSO 点单登录,用户通过 SSO 单点登录到工作空间后,可以点击观测云左上角的工作空间选项,切换不同的工作空间查看数据。