По умолчанию федеративные пользователи в облачной платформе называются FederationUser. Эти пользователи могут только получать доступ к облачной платформе и не имеют других разрешений. Вы можете настроить правила преобразования идентификации в консоли IAM для достижения следующего:
Создан объект IdP, и ссылка для входа в IdP доступна. (Подробнее о том, как создать и проверить объект IdP, см. Step 1: Create an IdP Entity.)
Если вы настраиваете правила преобразования идентификации, нажимая Create Rule, IAM преобразует параметры правила в формат JSON. Кроме того, вы можете нажать Edit Rule для настройки правил в формате JSON. Подробнее см. Syntax of Identity Conversion Rules.
Parameter | Description | Remarks |
|---|---|---|
Username | Username федеративных пользователей, отображаемый в облачной платформе. | Чтобы отличать федеративных пользователей от пользователей облачной платформы, рекомендуется задать имя пользователя как "FederationUser-IdP_XXX". IdP обозначает название IdP, например AD FS или Shibboleth. XXX обозначает пользовательское имя. NOTICE:
|
User Groups | Группы пользователей, к которым будут относиться федеративные пользователи в облачной платформе. | Федеративные пользователи наследуют разрешения от своих групп пользователей. NOTE: Имя группы пользователей может содержать только буквы, цифры, пробелы, дефисы (-), подчёркивания (_) и точки (.). Оно не может начинаться с цифры и не может содержать следующие специальные символы: ", \", \\, \n, \r |
Rule Conditions | Условия, которые федеративный пользователь должен выполнить, чтобы получить разрешения от выбранных групп пользователей. | Федеративные пользователи, которые не соответствуют этим условиям, не могут получить доступ к облачной платформе. Вы можете создать максимум 10 условий для правила преобразования идентификации. Параметры Attribute и Value используются enterprise IdP для передачи информации о пользователе в облачную платформу через SAML‑утверждения. Параметр Condition может быть установлен в empty, any_one_of или not_any_of. Подробную информацию об этих параметрах см. в Syntax of Identity Conversion Rules. ПРИМЕЧАНИЕ:
|
Например, задайте правило преобразования идентификации для администраторов в системе управления предприятием.
Только пользователь с ID 000000001 сопоставлен с IAM‑пользователем FederationUser-IdP_admin и наследует разрешения от группы пользователей admin.
Если отображается сообщение о том, что JSON‑файл неполный, измените операторы или нажмите Cancel, чтобы отменить изменения.
После настройки правил преобразования идентификации проверьте права федеративных пользователей.
На странице Identity Providers консоли IAM нажмите View в строке, содержащей IdP. Скопируйте отображённую на странице сведений об IdP ссылку для входа, откройте её в браузере и введите имя пользователя и пароль, используемые в системе управления предприятия.
Например, настройте правило преобразования идентификации, чтобы сопоставить федеративного пользователя ID1 с группой пользователей admin, чтобы ID1 имел полные права на все облачные сервисы. В консоли управления выберите облачный сервис и проверьте, можете ли вы получить к нему доступ.
Просмотр правил преобразования идентификации: нажмите View Rule на странице Modify Identity Provider. Правила преобразования идентификации отображаются в формате JSON. Для получения подробной информации о формате JSON см. Syntax of Identity Conversion Rules.