Для установления доверительных отношений между корпоративным IdP и облачной платформой загрузите файл метаданных облачной платформы в корпоративный IdP, а затем создайте сущность IdP и загрузите файл метаданных IdP в консоли IAM.
Файл метаданных облачной платформы необходимо настроить в корпоративном IdP для установления доверительных отношений между двумя системами.
Облачная платформа предоставляет различные API‑шлюзы для пользователей в разных регионах для вызова API. Чтобы пользователи могли получать доступ к ресурсам в нескольких регионах, скачайте файлы метаданных всех этих регионов.
Создайте сущность Idp и настройте файл метаданных в IAM.
Параметр | Описание |
|---|---|
Имя | Имя IdP, которое должно быть уникальным. Рекомендуется использовать доменное имя. |
Протокол | Протокол IdP. Система поддерживает IdP SAML и OpenID Connect. Подробности о том, как настроить федерацию идентификации на основе OpenID Connect, см. Identity Federation Via OpenID Connect. |
Тип SSO | Тип IdP. У учетной записи может быть только один тип IdP.
|
Статус | Статус IdP. Значение по умолчанию — Enabled. |
Имя IdP должно быть уникальным в рамках вашей учётной записи. Рекомендуется использовать доменное имя.
Чтобы настроить файл метаданных корпоративного IdP, полученный в 3 на облачной платформе, вы можете загрузить файл метаданных или вручную отредактировать метаданные в консоли IAM. Для файла метаданных размером более 500 KB вручную настройте метаданные. Если метаданные были изменены, загрузите актуальный файл метаданных или отредактируйте существующие метаданные, чтобы обеспечить успешный вход федеративных пользователей в облачную платформу. Рисунок 1 Загрузка файла метаданных Параметр Обязательно Описание Entity ID Да Уникальный идентификатор IdP. Введите значение entityID, отображаемое в файле метаданных корпоративного IdP. Если файл метаданных содержит несколько IdP, выберите тот, который необходимо использовать. Протокол Да Протокол SAML используется для федерации идентификации между корпоративным IdP и SP. NameIdFormat Нет Введите значение NameIdFormat, отображаемое в файле метаданных IdP. Он указывает формат идентификатора имени пользователя, поддерживаемый IdP, который используется для взаимодействия между IdP и федеративным пользователем. Сертификат подписи Yes Enter the value of <X509Certificate> displayed in the IdP metadata file. Подписывающий сертификат — это сертификат открытого ключа, используемый для проверки подписи. В целях безопасности введите открытый ключ, содержащий не менее 2,048 бит. Подписывающий сертификат используется во время федерации идентификации, чтобы гарантировать достоверность и полноту утверждений. SingleSignOnService Yes Введите значение SingleSignOnService, отображаемое в файле метаданных IdP. Этот параметр определяет, как SAML‑запросы отправляются во время SSO. Он должен поддерживать HTTP Redirect или HTTP POST. SingleLogoutService No Введите значение SingleLogoutService, отображаемое в файле метаданных IdP. Этот параметр указывает адрес, на который будут перенаправлены федеративные пользователи после выхода из их сеансов. Он должен поддерживать HTTP Redirect или HTTP POST. В следующем примере показан файл метаданных enterprise IdP и вручную настроенные метаданные. Рисунок 2 Файл метаданных enterprise IdP

По умолчанию федеративные пользователи могут получать доступ только к облачной платформе. Чтобы назначить разрешения федеративным пользователям, настройте правила преобразования идентификации. Для получения дополнительной информации см. Step 2: Configure Identity Conversion Rules.
Чтобы изменить конфигурацию IdP, нажмите Modify в нижней части страницы сведений.