Öğretici: Alibaba Bulut Hizmeti (Rol tabanlı SSO) ile Microsoft Entra çoklu oturum açma (SSO) tümleştirmesi

Bu öğreticide, Alibaba Bulut Hizmeti'nin (Rol tabanlı SSO) Microsoft Entra Id ile tümleştirilmesini öğreneceksiniz. Alibaba Cloud Service'i (Rol tabanlı SSO) Microsoft Entra Id ile tümleştirdiğinizde şunları yapabilirsiniz:

  • Microsoft Entra Id'de Alibaba Bulut Hizmeti'ne (Rol tabanlı SSO) kimlerin erişimi olduğunu denetleme.
  • Kullanıcılarınızın Microsoft Entra hesaplarıyla Alibaba Bulut Hizmeti'nde (Rol tabanlı SSO) otomatik olarak oturum açmasını sağlayın.
  • Hesaplarınızı tek bir merkezi konumda yönetin.

Önkoşullar

Başlamak için aşağıdaki öğelere ihtiyacınız vardır:

  • Microsoft Entra aboneliği. Aboneliğiniz yoksa ücretsiz bir hesap alabilirsiniz.
  • Alibaba Bulut Hizmeti (Rol tabanlı SSO) çoklu oturum açma (SSO) özellikli abonelik.

Senaryo açıklaması

Bu öğreticide, Microsoft Entra SSO'sunu bir test ortamında yapılandırıp test edin.

  • Alibaba Bulut Hizmeti (Rol tabanlı SSO), IDP tarafından başlatılan SSO'ları destekler

Alibaba Bulut Hizmeti'nin (Rol tabanlı SSO) Microsoft Entra Id ile tümleştirilmesini yapılandırmak için galeriden Alibaba Bulut Hizmeti'ni (Rol tabanlı SSO) yönetilen SaaS uygulamaları listenize eklemeniz gerekir.

  1. Microsoft Entra yönetim merkezinde en az Bulut Uygulaması Yönetici istrator olarak oturum açın.

  2. Kimlik>Uygulamaları>Kurumsal uygulamaları>Yeni uygulama'ya göz atın.

  3. Galeriden ekle bölümünde, arama kutusuna Alibaba Bulut Hizmeti (Rol tabanlı SSO) yazın.

  4. Sonuçlar panelinden Alibaba Bulut Hizmeti 'ni (Rol tabanlı SSO) seçin ve uygulamayı ekleyin. Uygulama kiracınıza eklenirken birkaç saniye bekleyin.

  5. Alibaba Bulut Hizmeti (Rol tabanlı SSO) sayfasında, sol taraftaki gezinti bölmesinde Özellikler'e tıklayın ve nesne kimliğini kopyalayıp sonraki kullanım için bilgisayarınıza kaydedin.

    Properties config

Alternatif olarak, Kurumsal Uygulama Yapılandırması Sihirbazı'nı da kullanabilirsiniz. Bu sihirbazda, kiracınıza bir uygulama ekleyebilir, uygulamaya kullanıcı/grup ekleyebilir, roller atayabilir ve SSO yapılandırmasında da gezinebilirsiniz. Microsoft 365 sihirbazları hakkında daha fazla bilgi edinin.

Alibaba Bulut Hizmeti (Rol tabanlı SSO) için Microsoft Entra SSO'sunu yapılandırma ve test edin

B.Simon adlı bir test kullanıcısını kullanarak Alibaba Bulut Hizmeti (Rol tabanlı SSO) ile Microsoft Entra SSO'sunu yapılandırın ve test edin. SSO'nun çalışması için Microsoft Entra kullanıcısı ile Alibaba Bulut Hizmeti'ndeki (Rol tabanlı SSO) ilgili kullanıcı arasında bir bağlantı ilişkisi kurmanız gerekir.

Microsoft Entra SSO'sunu Alibaba Bulut Hizmeti (Rol tabanlı SSO) ile yapılandırmak ve test etmek için aşağıdaki adımları gerçekleştirin:

  1. Kullanıcılarınızın bu özelliği kullanmasını sağlamak için Microsoft Entra SSO'sını yapılandırın.
    1. Britta Simon ile Microsoft Entra çoklu oturum açmayı test etmek için bir Microsoft Entra test kullanıcısı oluşturun.
    2. Britta Simon'un Microsoft Entra çoklu oturum açma özelliğini kullanmasını sağlamak için Microsoft Entra test kullanıcısını atayın.
  2. Kullanıcılarınızın bu özelliği kullanmasını sağlamak için Alibaba Bulut Hizmeti'nde Rol Tabanlı Çoklu Oturum Açmayı yapılandırın.
    1. Uygulama tarafında Çoklu Oturum Açma ayarlarını yapılandırmak için Alibaba Bulut Hizmeti (Rol tabanlı SSO) SSO'sunu yapılandırın.
    2. Kullanıcının Microsoft Entra gösterimine bağlı Olan Alibaba Bulut Hizmeti'nde (Rol tabanlı SSO) Britta Simon'ın bir karşılığına sahip olmak için Alibaba Bulut Hizmeti (Rol tabanlı SSO) test kullanıcısı oluşturun.
  3. Yapılandırmanın çalışıp çalışmadığını doğrulamak için SSO test edin.

Microsoft Entra SSO'sını yapılandırma

Microsoft Entra SSO'nun etkinleştirilmesi için bu adımları izleyin.

  1. Microsoft Entra yönetim merkezinde en az Bulut Uygulaması Yönetici istrator olarak oturum açın.

  2. Kimlik>Uygulamaları>Kurumsal uygulamaları>Alibaba Bulut Hizmeti (Rol tabanlı SSO)>Çoklu oturum açma'ya göz atın.

  3. Çoklu oturum açma yöntemi seçin sayfasında SAML'yi seçin.

  4. SAML ile çoklu oturum açmayı ayarla sayfasında, ayarları düzenlemek için Temel SAML Yapılandırması'nın düzenle/kalem simgesine tıklayın.

    Edit Basic SAML Configuration

  5. Temel SAML Yapılandırması bölümünde Hizmet Sağlayıcısı meta veri dosyanız varsa aşağıdaki adımları gerçekleştirin:

    a. Meta veri dosyasını karşıya yükle'ye tıklayın.

    b. Klasör logosuna tıklayarak meta veri dosyasını seçin ve Karşıya Yükle'ye tıklayın.

    Dekont

    1. Alibaba Cloud International Sitesi için lütfen bu bağlantıdan Hizmet Sağlayıcısı meta verilerini indirin.
    2. Alibaba Bulut Hizmeti (CN) Sitesi için lütfen bu bağlantıdan Hizmet Sağlayıcısı meta verilerini indirin.

    c. Meta veri dosyası başarıyla karşıya yüklendikten sonra, Tanımlayıcı ve Yanıt URL'si değerleri Alibaba Bulut Hizmeti (Rol tabanlı SSO) bölümü metin kutusunda otomatik olarak doldurulur:

    Dekont

    Tanımlayıcı ve Yanıt URL'si değerleri otomatik olarak doldurulmazsa, değerleri gereksinimlerinize göre el ile doldurun.

  6. Alibaba Bulut Hizmeti (Rol tabanlı SSO), rollerin Microsoft Entra Id'de yapılandırılmasını gerektirir. Rol talebi önceden yapılandırılmıştır, bu nedenle bunu yapılandırmanız gerekmez, ancak yine de bu makaleyi kullanarak Bunları Microsoft Entra Id'de oluşturmanız gerekir.

  7. SAML ile çoklu oturum açmayı ayarlama sayfasında, SAML İmzalama Sertifikası bölümünde Federasyon Meta Verileri XML'sini bulun ve İndir'i seçerek sertifikayı indirip bilgisayarınıza kaydedin.

    The Certificate download link

  8. Alibaba Bulut Hizmetini Ayarlama (Rol tabanlı SSO) bölümünde, gereksinimlerinize göre uygun URL'leri kopyalayın.

    Copy configuration URLs

Microsoft Entra test kullanıcısı oluşturma

Bu bölümde B.Simon adlı bir test kullanıcısı oluşturacaksınız.

  1. Microsoft Entra yönetim merkezinde en az Kullanıcı Yönetici istrator olarak oturum açın.
  2. Kimlik>Kullanıcıları Tüm kullanıcılar'a> göz atın.
  3. Ekranın üst kısmındaki Yeni kullanıcı>Yeni kullanıcı oluştur'u seçin.
  4. Kullanıcı özellikleri bölümünde şu adımları izleyin:
    1. Görünen ad alanına girinB.Simon.
    2. Kullanıcı asıl adı alanına girinusername@companydomain.extension. Örneğin, B.Simon@contoso.com.
    3. Parolayı göster onay kutusunu seçin ve ardından Parola kutusunda görüntülenen değeri not edin.
    4. Gözden geçir ve oluştur’u seçin.
  5. Oluştur’u seçin.

Microsoft Entra test kullanıcısını atama

Bu bölümde, Alibaba Bulut Hizmeti'ne (Rol tabanlı SSO) erişim vererek B.Simon'un çoklu oturum açmayı kullanmasını sağlayacaksınız.

  1. Microsoft Entra yönetim merkezinde en az Bulut Uygulaması Yönetici istrator olarak oturum açın.

  2. Kimlik>Uygulamaları>Kurumsal uygulamaları>Alibaba Bulut Hizmeti 'ne (Rol tabanlı SSO) göz atın.

  3. Uygulamanın genel bakış sayfasında Yönet bölümünü bulun ve Kullanıcılar ve gruplar'ı seçin.

  4. Kullanıcı ekle'yi ve ardından Atama Ekle iletişim kutusunda Kullanıcılar ve gruplar'ıseçin.

  5. Kullanıcılar ve gruplar sekmesinde, kullanıcı listesinden u2'yi seçin ve Seç'e tıklayın. Ardından Ata'ya tıklayın.

    Assign the Microsoft Entra test user1

  6. Atanan rolü görüntüleyin ve Alibaba Bulut Hizmeti'ni (Rol tabanlı SSO) test edin.

    Assign the Microsoft Entra test user2

    Dekont

    Kullanıcıyı (u2) atadıktan sonra, oluşturulan rol kullanıcıya otomatik olarak eklenir. Birden çok rol oluşturduysanız, gerektiğinde kullanıcıya uygun rolü eklemeniz gerekir. Microsoft Entra Id'den birden çok Alibaba Cloud hesabına rol tabanlı SSO uygulamak istiyorsanız, önceki adımları yineleyin.

Alibaba Cloud Service'te Rol Tabanlı Çoklu Oturum Açmayı Yapılandırma

  1. Account1 kullanarak Alibaba Cloud RAM konsolunda oturum açın.

  2. Sol taraftaki gezinti bölmesinde SSO'ya tıklayın.

  3. Rol tabanlı SSO sekmesinde IdP Oluştur'a tıklayın.

  4. Görüntülenen sayfada, IdP Adı alanına girinAAD, Not alanına bir açıklama girin, daha önce indirdiğiniz federasyon meta veri dosyasını karşıya yüklemek için Karşıya Yükle'ye tıklayın ve Tamam'a tıklayın.

  5. IdP başarıyla oluşturulduktan sonra RAM Rolü Oluştur'a tıklayın.

  6. RAM Rol Adı alanına girinAADrole, IdP Seç açılan listesinden öğesini seçin AAD ve Tamam'a tıklayın.

    Dekont

    Role gerektiği gibi izin vekleyebilirsiniz. IdP'yi ve ilgili rolü oluşturduktan sonra, IdP'nin ARN'lerini ve rolü sonraki kullanım için kaydetmenizi öneririz. ARN'leri IdP bilgileri sayfasından ve rol bilgileri sayfasından edinebilirsiniz.

  7. Alibaba Cloud RAM rolünü (AADrole) Microsoft Entra kullanıcısı (u2) ile ilişkilendirin:

    RAM rolünü Microsoft Entra kullanıcısıyla ilişkilendirmek için, aşağıdaki adımları izleyerek Microsoft Entra Id'de bir rol oluşturmanız gerekir:

    1. Microsoft Graph Gezgini'nde oturum açın.

    2. Rol oluşturmak için gerekli izinleri almak için izinleri değiştir'e tıklayın.

      Graph config1

    3. Listeden aşağıdaki izinleri seçin ve aşağıdaki şekilde gösterildiği gibi İzinleri Değiştir'e tıklayın.

      Graph config2

      Dekont

      İzinler verildikten sonra Graph Gezgini'nde yeniden oturum açın.

    4. Grafik Gezgini sayfasında, ilk açılan listeden GET ve ikinci açılan listeden beta'yı seçin. Ardından açılan listelerin yanındaki alana girin https://graph.microsoft.com/beta/servicePrincipals ve Sorguyu Çalıştır'a tıklayın.

      Graph config3

      Dekont

      Birden çok dizin kullanıyorsanız, sorgunun alanına girebilirsiniz https://graph.microsoft.com/beta/contoso.com/servicePrincipals .

    5. Yanıt Önizlemesi bölümünde, sonraki kullanım için 'Hizmet Sorumlusu'ndan appRoles özelliğini ayıklayın.

      Graph config4

      Dekont

      sorgunun alanına girerek https://graph.microsoft.com/beta/servicePrincipals/<objectID> appRoles özelliğini bulabilirsiniz. öğesininobjectID, Microsoft Entra Id Properties sayfasından kopyaladığınız nesne kimliği olduğunu unutmayın.

    6. Grafik Gezgini'ne dönün, GETyöntemini PATCH olarak değiştirin, aşağıdaki içeriği İstek Gövdesi bölümüne yapıştırın ve Sorguyu Çalıştır'a tıklayın:

        {
          "appRoles": [
            {
              "allowedMemberTypes": [
                "User"
              ],
              "description": "msiam_access",
              "displayName": "msiam_access",
              "id": "41be2db8-48d9-4277-8e86-f6d22d35****",
              "isEnabled": true,
              "origin": "Application",
              "value": null
            },
            {
              "allowedMemberTypes": [
                "User"
              ],
              "description": "Admin,AzureADProd",
              "displayName": "Admin,AzureADProd",
              "id": "68adae10-8b6b-47e6-9142-6476078cdbce",
              "isEnabled": true,
              "origin": "ServicePrincipal",
              "value": "acs:ram::187125022722****:role/aadrole,acs:ram::187125022722****:saml-provider/AAD"
            }
          ]
        }
      

      Dekont

      value, IdP'nin ARN'leri ve RAM konsolunda oluşturduğunuz roldür. Burada, gerektiğinde birden çok rol ekleyebilirsiniz. Microsoft Entra Id, bu rollerin değerini SAML yanıtında talep değeri olarak gönderir. Ancak, yalnızca düzeltme eki işlemi için bölümünden msiam_access sonra yeni roller ekleyebilirsiniz. Oluşturma işlemini düzeltmek için, gerçek zamanlı kimlik oluşturmak için GUID Oluşturucu gibi bir kimlik oluşturucu kullanmanızı öneririz.

    7. 'Hizmet Sorumlusu'na gerekli rolle düzeltme eki eklendikten sonra, öğreticinin Microsoft Entra test kullanıcısı atama bölümündeki adımları izleyerek rolü Microsoft Entra kullanıcısına (u2) ekleyin.

Alibaba Bulut Hizmeti (Rol tabanlı SSO) SSO'sunu yapılandırma

Alibaba Bulut Hizmeti (Rol tabanlı SSO) tarafında çoklu oturum açmayı yapılandırmak için, indirilen Federasyon Meta Verileri XML'sini ve uygulama yapılandırmasından uygun kopyalanmış URL'leri Alibaba Bulut Hizmeti (Rol tabanlı SSO) destek ekibine göndermeniz gerekir. Bu ayarı SAML SSO bağlantısının her iki tarafta da düzgün ayarlanmış olması için ayarlar.

Alibaba Bulut Hizmeti (Rol tabanlı SSO) test kullanıcısı oluşturma

Bu bölümde, Alibaba Bulut Hizmeti'nde (Rol tabanlı SSO) Britta Simon adlı bir kullanıcı oluşturacaksınız. Alibaba Bulut Hizmeti (Rol tabanlı SSO) platformundaki kullanıcıları eklemek için Alibaba Bulut Hizmeti (Rol tabanlı SSO) destek ekibiyle çalışın. Çoklu oturum açma özelliğini kullanmadan önce kullanıcıların oluşturulması ve etkinleştirilmesi gerekir.

SSO'ları test edin

Yukarıdaki yapılandırmalar tamamlandıktan sonra aşağıdaki adımları izleyerek Alibaba Bulut Hizmeti'ni (Rol tabanlı SSO) test edin:

  1. Microsoft Entra yönetim merkezinde en az Bulut Uygulaması Yönetici istrator olarak oturum açın.

  2. Kimlik>Uygulamaları>Kurumsal uygulamaları>Alibaba Bulut Hizmeti 'ne (Rol tabanlı SSO) göz atın.

  3. Çoklu oturum açma'yı seçin ve Test'e tıklayın.

    Test config1

  4. Geçerli kullanıcı olarak oturum aç'a tıklayın.

    Test config2

  5. Hesap seçimi sayfasında u2'yi seçin.

    Test config3

  6. Rol tabanlı SSO'nun başarılı olduğunu gösteren aşağıdaki sayfa görüntülenir.

    Test config4

Sonraki adımlar

Alibaba Bulut Hizmeti'ni (Rol tabanlı SSO) yapılandırdıktan sonra, kuruluşunuzun hassas verilerini gerçek zamanlı olarak sızdırmayı ve sızmayı koruyan oturum denetimini zorunlu kılabilirsiniz. Oturum denetimi Koşullu Erişim'den genişletir. Bulut için Microsoft Defender Uygulamaları ile oturum denetimini zorunlu kılmayı öğrenin.