本文为您介绍智能接入网关SAG(Smart Access Gateway)APP如何联动应用身份服务IDaaS(Alibaba Cloud Identity as
a Service)实现客户端账号自动同步。同步后,您可直接通过企业内部账号信息登录阿里云网络客户端,连接企业内网。
前提条件
- 您的企业已部署AD(Active Directory)认证系统并与IDaaS实现账号数据同步。具体操作,请参见LDAP账户同步配置。
- 您已经在阿里云创建了专有网络VPC(Virtual Private Cloud)。具体操作,请参见创建专有网络。
背景信息
企业员工通过SAG APP连接内网时,需要企业管理员在智能接入网关控制台为其员工创建客户端账号,对于一些拥有较多员工且已创建自身AD(Active Directory)认证系统的企业来说,创建和维护客户端账号的工作是重复且繁琐的。为优化使用体验,SAG
APP与阿里云IDaaS产品已实现功能对接,您在IDaaS平台添加智能接入网关应用并进行相关账号授权后,IDaaS可在智能接入网关平台为您同步创建客户端账号,客户端账号的用户名和密码与您的企业内部账号一致,您可以直接使用企业内部账号信息登录阿里云网络客户端,经过IDaaS进行统一的身份认证后,访问相应资源。
本文以下面场景为例,为您介绍如何在IDaaS控制台添加智能接入网关应用,实现客户端账号自动同步。同步后,您可以直接通过企业内部账号信息登录阿里云网络客户端进而连接企业内网。

某大型企业拥有自己的AD认证系统,为方便管理员工的账号信息和应用权限,企业已将自身的AD认证系统与阿里云IDaaS系统对接,并实现了数据同步。现企业因业务扩展需求,需要移动端用户能访问已部署的云上资源。企业已决定使用智能接入网关APP产品帮移动端用户接入阿里云,且为方便管理客户端账号和应用权限,企业计划在IDaaS系统中添加智能接入网关应用,通过IDaaS系统自动同步客户端账号和管理应用权限,客户端账号同步后,移动端用户便可直接通过企业内部账号信息登录阿里云网络客户端,连接企业内网。
配置步骤
步骤一:购买SAG APP实例
在您使用SAG APP产品前,您需要先购买一个SAG APP实例。购买后,您可以通过SAG APP实例统一管理云上网络连接和阿里云网络客户端连接。
- 登录智能接入网关管理控制台。
- 在左侧导航栏,选择。
- 在智能接入网关APP页面,单击创建智能接入网关APP,然后根据以下内容配置购买信息并完成支付。
- 区域:阿里云网络客户端接入阿里云的区域。本示例选择中国内地。
- 客户端账号数量:客户端账号数规格。本示例使用默认值10。
该项表示系统允许在SAG APP实例下创建客户端账号的数量,一般每个连接内网的用户需要拥有一个账号。
说明 系统默认支持购买5~1000个客户端,不同客户端账号数规格按阶梯计费。更多信息,请参见
SAG APP计费说明。
- 每账号流量套餐:系统为每个客户端账号赠送的流量套餐规格。默认值为每月5GB。
系统赠送的流量多个客户端账号之间不支持共享,且不支持结算到次月。
- 超套计费方式:每个客户端账号实际使用流量超过赠送的流量套餐后的流量计费方式。默认为按使用流量计费。
按使用流量计费为先使用后付费的计费方式。更多信息,请参见SAG APP计费说明。
- 购买时长:本示例使用默认值1个月。
购买时长按月计费,并支持自动续费。
步骤二:同步客户端账号
在您购买SAG APP实例后,您可以在IDaaS控制台添加智能接入网关应用,绑定要授权的SAG APP实例,然后为相关用户进行授权。授权后,IDaaS系统会为您在智能接入网关平台同步创建相同用户名的客户端账号。
- 添加智能接入网关应用。
- 登录IDaaS管理控制台。
- 在左侧导航栏,单击EIAM实例列表。
- 在顶部菜单栏,选择目标地域。
- 在实例列表页面,单击已经创建的IDaaS实例ID。
- 在左侧导航栏,单击添加应用。
- 在应用列表页面,找到阿里云智能网关,单击操作列的添加应用。
- 在添加应用(阿里云智能网关)页面,配置智能接入网关应用的信息,然后单击提交。
- 配置SCIM信息。
在您添加智能接入网关应用后,您还需要为智能接入网关配置SCIM信息,为后续客户端账号同步做准备。关于如何配置SCIM信息,请
提交工单至阿里云IDaaS团队。
- 为目标用户授权智能接入网关应用。
- 在左侧导航栏,单击应用授权。
- 在应用授权页面的应用授权主体页签下,单击目标应用。
- 在右侧的账户页签下,选中目标账户,然后单击保存。
- 同步相关用户的账号信息至SAG APP实例。
- 在左侧导航栏,单击机构及组。
- 在机构及组页面的组织架构区域下,单击目标组织。
- 在右侧的账户页签下,找到目标账户,单击操作列下的账户同步。
- 在账户同步页面,您可以查看当前账户的同步状态。
如果账户显示
可以推送,则表示账号应用授权成功。请单击
同步,同步完成后,IDaaS系统将在SAG APP实例创建相同用户名的客户端账号。

- 查看已创建的客户端账号信息。
客户端账号创建成功后,您可以在智能接入网关管理控制台查看已创建的客户端账号信息。
- 登录智能接入网关管理控制台。
- 在左侧导航栏,选择。
- 在顶部菜单栏,选择中国内地区域。
- 在智能接入网关APP页面,单击刚刚创建的SAG APP实例ID。
- 在SAG APP实例详情页面,单击客户端账号管理页签。
- 在客户端账号管理页签下,查看客户端账号信息。
客户端账号管理只显示您的用户名,您的密码默认不显示。

- 查看阿里云网络客户端登录信息。
客户端账号创建成功后,系统会向您发送邮件,其中包含已创建的客户端账号用户名、SAG APP实例ID、SAG APP实例企业码,以便您登录阿里云网络客户端。
说明 只有配置了邮箱信息的账号,系统才会向其发送邮件。如果您的账号没有配置邮箱信息,请您登录智能接入网关控制台查看已创建的客户端账号用户名、SAG APP实例ID、SAG
APP实例企业码。

步骤三:配置云上网络连接
客户端账号创建完成后,您需要为SAG APP实例配置网络信息,方便客户端接入阿里云,进而连接企业内网。
- 为SAG APP实例进行网络配置。
- 登录智能接入网关管理控制台。
- 在左侧导航栏,选择。
- 在顶部菜单栏,选择中国内地区域。
- 在智能接入网关APP页面,找到刚刚创建的SAG APP实例,单击操作列下的网络配置。
- 在网络配置对话框,配置以下信息,然后单击确定。
- 配置云企业网。
您需要将云连接网实例与云企业网CEN(Cloud Enterprise Network)实例绑定,绑定后云连接网实例所关联的网络便可与云企业网中已加载的云资源进行互访。关于云企业网更多信息,请参见
什么是云企业网。
- 在左侧导航栏,单击云连接网。
- 在云连接网页面,找到目标云连接网实例,单击绑定云企业网。
- 在绑定云企业网面板,配置以下信息。然后单击确定。
- 实例名称/ID:系统默认选择当前云连接网实例。
- 绑定云企业网:您可以通过以下两种方式绑定云企业网。本示例选择新建CEN。
- 配置VPC实例。
- 您需要为VPC中的云服务器(ECS)实例配置安全组规则,允许客户端的私网网段192.168.1.0/24访问ECS中的资源。具体操作,请参见添加安全组规则。
- 您需要将已经创建的VPC网络实例加载到新建的云企业网实例中,加入后,云连接网实例下的客户端便可以通过云企业网与云上VPC内的资源互通。具体操作,请参见加载网络实例。
步骤四:连接企业内网
完成云上网络配置后,您可以下载安装阿里云网络客户端,连接企业内网。
- 下载安装阿里云网络客户端。关于如何下载安装阿里云网络客户端,请参见安装客户端。
- 客户端安装完成后,您可以通过企业内部的用户名、密码、SAG APP实例企业码登录阿里云网络客户端,连接企业内网。
在文档使用中是否遇到以下问题
更多建议
匿名提交