- Pengalaman pengguna yang nyaman: Pengguna hanya perlu melakukan autentikasi sekali untuk mengakses beberapa sistem, sehingga tidak perlu berulang kali memasukkan nama pengguna dan kata sandi. Hal ini meningkatkan pengalaman sekaligus produktivitas.
- Keamanan yang lebih baik: SSO memverifikasi identitas pengguna melalui layanan autentikasi terpusat, menghindari risiko keamanan akibat penyimpanan kata sandi di setiap sistem dan mengurangi risiko kebocoran kata sandi.
- Manajemen yang lebih sederhana: Pengguna hanya perlu memelihara satu set kredensial, sehingga mengurangi beban administrasi pengguna dan meringankan tugas administrator sistem.
Protokol yang didukung
YiDA Dedicated saat ini mendukung SSO berbasis OAuth 2.0, OIDC, dan CAS. Bagian berikut menggunakan OAuth 2.0 sebagai contoh untuk mendemonstrasikan cara berintegrasi dengan SSO IDaaS. Ringkasan OAuth 2.0 OAuth 2.0 adalah standar terbuka untuk otorisasi yang memungkinkan pengguna memberikan akses ke aplikasi pihak ketiga untuk sumber daya yang tersimpan di aplikasi lain tanpa membagikan kredensial mereka. OAuth 2.0 menyediakan cara yang aman, fleksibel, dan terstandardisasi untuk menangani otorisasi sekaligus melindungi privasi pengguna dan keamanan data. OAuth 2.0 banyak digunakan dalam skenario seperti login media sosial, kontrol akses API, dan SSO, memberikan pengalaman yang lebih terhubung bagi pengguna dan pengembang. Alur protokol utama:- YiDA Dedicated menyediakan SSO dan bertindak sebagai Service Provider (SP).
- Admin Organisasi mengaktifkan SSO. Ketika karyawan yang belum terautentikasi mencoba mengakses YiDA, sistem mengarahkan permintaan halaman ke alamat Identity Provider (IdP) yang dikonfigurasi oleh Admin.
- Jika pengguna sudah masuk ke IdP, IdP membaca informasi pengguna dari sesi dan mengembalikannya ke YiDA menggunakan metode yang dikonfigurasi oleh Admin.
- Jika pengguna belum masuk ke IdP, mereka harus memberikan informasi yang diperlukan untuk masuk. Setelah masuk, informasi mereka dikembalikan ke YiDA.
- Setelah menerima informasi pengguna, YiDA memanggil DingTalk Contacts API untuk memverifikasi identitas pengguna dan kemudian menyediakan layanan kepada pengguna.
- IdP adalah singkatan dari Identity Provider, yaitu pusat autentikasi yang menyimpan informasi pengguna dan memelihara sesi dengan pengguna selama proses autentikasi.
- SP adalah singkatan dari Service Provider. Ketika pengguna mengakses layanan yang disediakan oleh SP, jika SP tidak dapat mengidentifikasi pengguna, SP akan meminta IdP untuk mengautentikasi pengguna.
Konfigurasi
Prasyarat: Anda harus menyediakan endpoint publik yang dapat dijangkau melalui internet, dan endpoint informasi pengguna harus mengembalikan uid atau userId DingTalk (berdasarkan sistem akun DingTalk). Contoh berikut menggunakan Alibaba Cloud IDaaS dan protokol OAuth 2.0 untuk mendemonstrasikan cara masuk ke YiDA melalui layanan autentikasi IDaaS yang dikonfigurasi dengan sistem autentikasi DingTalk.Konfigurasi di IDaaS
1
Buka Alibaba Cloud console dan buat sebuah instance.
2
Buat aplikasi protokol OAuth 2.0 (protokol OIDC dan CAS serupa).
3
Konfigurasikan informasi aplikasi.
4
Konfigurasikan Otorisasi App: Pada sisi IDaaS, Anda dapat memberikan otorisasi aplikasi berdasarkan dimensi yang berbeda. Hanya pengguna dalam cakupan yang diotorisasi yang dapat diautentikasi melalui aplikasi.
5
Lihat informasi aplikasi.
Konfigurasi di YiDA
Setelah membuat dan memberikan otorisasi aplikasi di IDaaS, Admin membuka YiDA untuk mengaktifkan SSO dan menyelesaikan pengaturan terkait.- Aktifkan sakelar SSO.
- Konfigurasikan informasi SSO (pilih salah satu protokol login; tangkapan layar berikut menggunakan OAuth 2.0 sebagai contoh).
- Setelah menyimpan konfigurasi, keluar dan masuk kembali untuk memverifikasi bahwa Anda diarahkan ke layanan SSO untuk masuk. Pengaturan ini berlaku untuk seluruh organisasi.
Contoh format protokol SSO YiDA
Data callback identitas yang dikembalikan harus mengikuti format di bawah ini.OAuth2
OIDC
Uraikan informasi pengguna yang dikembalikan berdasarkan kunci publik yang dikonfigurasi. Format hasil parsing ditampilkan di bawah ini. YiDA membaca bidang sub.CAS
Konsep utama
FAQ
T: Dapatkah SSO YiDA mengintegrasikan produk lain ke dalam YiDA?
J: SSO YiDA mengintegrasikan YiDA ke sistem atau produk lain, sehingga memungkinkan Login senyap ke YiDA dari sistem atau produk tersebut. Login senyap dari YiDA ke produk lain berada di luar cakupan solusi teknis ini dan mengharuskan Anda merancang sistem sendiri.T: Dapatkah sistem autentikasi yang dibangun sendiri (bukan IDaaS) diintegrasikan dengan SSO YiDA?
J: Bisa. YiDA menyarankan penggunaan IDaaS untuk integrasi SSO yang lebih ringan dan berbasis konfigurasi. Jika Anda memiliki IdP lain yang mendukung OAuth 2.0, OIDC, atau CAS, Anda juga dapat berintegrasi dengan melengkapi konfigurasi pada halaman konfigurasi SSO YiDA dengan benar dan mengembalikan data callback identitas dalam format yang diwajibkan oleh YiDA. Namun, mungkin ada sedikit biaya integrasi.T: Bagaimana cara memverifikasi bahwa integrasi SSO berfungsi?
J: Anda dapat memverifikasi dengan mengunjungi www.your-organization-domain.aliwork.com/xxx. Karena Domain setiap organisasi bersifat unik, YiDA menggunakan Domain organisasi dalam URL yang Anda kunjungi untuk menentukan apakah organisasi telah mengaktifkan SSO. Jika SSO diaktifkan, login untuk organisasi tersebut menggunakan SSO alih-alih login terpadu standar.T: Apakah mengaktifkan Domain organisasi merupakan prasyarat untuk menggunakan SSO? Di mana saya dapat memeriksa Domain organisasi?
J: Ya. Karena status aktivasi SSO organisasi ditentukan melalui pemetaan Domain organisasi yang unik, mengunjungi www.yidaapps.com publik tidak dapat dipetakan ke organisasi tertentu sehingga tidak dapat menggunakan SSO. Admin platform YiDA dapat membuka manajemen platform Organisasi > Informasi dasar > Domain organisasi untuk melihatnya.T: Bagaimana cara memetakan kontak pelanggan ke kontak DingTalk?
J: Untuk integrasi IDaaS, layanan disediakan oleh produk IDaaS. Untuk detailnya, hubungi dukungan teknis produk IDaaS. Untuk integrasi yang dibangun sendiri, Anda perlu mengimplementasikan pemetaan sendiri. Kami menyarankan untuk memanggil OpenAPI DingTalk Open Platform untuk berintegrasi.T: Mengapa tidak ada entri untuk mengubah Domain organisasi di konsol manajemen platform?
- Hanya Super Admin dari organisasi DingTalk yang memiliki izin untuk menyesuaikan Domain organisasi.
- Domain organisasi merupakan fitur YiDA yang lebih baru (lihat “Catatan Rilis”). Mengubahnya melibatkan biaya dan risiko. Karena beberapa organisasi YiDA lama telah menjalankan banyak beban kerja di YiDA, sebagian pelanggan lama sebelum tahun 2021 mungkin tidak melihat tombol perubahan. Hubungi dukungan untuk mengaktifkannya.