网站首页 > 技术服务 > 邮箱知识广场 > 北京阿里企业邮箱-使用Okta进行用户SSO的示例
北京阿里企业邮箱-使用Okta进行用户SSO的示例
发布时间:2025-10-27
本文提供一个以Okta与阿里云进行用户SSO的示例,帮助您理解企业IdP与阿里云进行SSO的端到端配置流程。
步骤一:在阿里云获取SAML服务提供商元数据
1.使用RAM管理员登录RAM控制台。
2.在左侧导航栏,选择集成管理 > SSO管理。
3.单击用户SSO页签,在SAML 服务提供商元数据区域,复制当前阿里云账号的元数据URL。
4.在新的浏览器窗口中打开复制的链接,将元数据XML文件另存到本地。
步骤二:在Okta创建支持SAML SSO的应用
1.登录Okta门户。
2.单击页面右上方的账号图标,然后单击Your Org。
3.在左侧导航栏,选择Applications > Applications。
4.在Applications页面,单击Create App Integration。
5.在Create a new app integration对话框,单击SAML 2.0,然后单击Next。
6.配置应用名称为AliyunSSODemo,单击Next。
7.配置SAML,然后单击Next。
8.在Feedback页面,根据需要选择合适的应用类型,然后单击Finish。
步骤三:在Okta获取SAML IdP元数据
1.在应用程序AliyunSSODemo详情页,单击Sign On。
2.在Settings区域,单击Identity Provider metadata,将IdP元数据另存到本地。
步骤四:在阿里云开启用户SSO
1.在RAM控制台的左侧导航栏,选择集成管理 > SSO管理。
2单击用户SSO页签,在SSO功能状态区域,单击开启。
步骤五:在Okta创建用户并分配应用
1.在Okta左侧导航栏,选择Directory > People。
2.单击Add Person。
3.在Add Person页面,填写基本信息并将Primary email配置为u2@example.com,然后单击Save。
4.在用户列表中,单击用户u2@example.comStatus列的Activate,然后根据页面提示激活u2@example.com。
5.在左侧导航栏,选择Applications > Applications。
6.单击目标应用名称(AliyunSSODemo)后,在Assignments页签,选择Assign > Assign to People。
7.单击目标用户(u2@example.com)后的Assign。
8.单击Save and Go Back。
9.单击Done。
步骤六:在阿里云创建RAM用户
1.在RAM控制台的左侧导航栏,选择身份管理 > 用户。
2.在用户页面,单击创建用户。
3.在创建用户页面,输入登录名称和显示名称。
4.在访问方式区域,选择控制台访问,并设置登录密码等参数。
5.单击确定。
验证结果
完成上述配置后,您可以从阿里云或Okta发起SSO登录。
1.从阿里云侧发起登录
1)在RAM控制台的概览页,复制RAM用户的登录地址。
2)将鼠标悬停在右上角头像的位置,单击退出登录或使用新的浏览器打开复制的RAM用户登录地址。
3)单击使用企业账号登录,系统会自动跳转到Okta的登录页面。
4)在Okta的登录界面,输入用户名(u2@example.com)和密码,单击登录。
系统将自动SSO登录并重定向到您指定的DefaultRelayState页面。如果未指定DefaultRelayState或超出允许范围,则系统会访问如下阿里云控制台首页。2.从Okta侧发起登录
使用Okta用户登录Okta门户,在Okta的主页,找到并单击AliyunSSODemo应用。
系统将自动SSO登录并重定向到您指定的DefaultRelayState页面。如果未指定DefaultRelayState或超出允许范围,则系统会访问以下阿里云控制台首页。



