Tous les produits
Search
Centre de documentation

Identity as a Service:Network access endpoints

Dernière mise à jour :Aug 20, 2026

Les points de terminaison d'accès réseau assurent la connectivité réseau des instances IDaaS EIAM. Ils se divisent en deux catégories : les points de terminaison dédiés et les points de terminaison partagés.

Présentation

Un point de terminaison d'accès réseau fournit la connectivité nécessaire à une instance IDaaS EIAM. Il existe deux types de points de terminaison : Dedicated Network Access Endpoint et Shared Network Access Endpoint. L'utilisation d'un Dedicated Network Access Endpoint nécessite un achat préalable (Facturation des points de terminaison d'accès réseau dédiés), tandis qu'un Shared Network Access Endpoint est gratuit.

  1. Dedicated Network Access Endpoint

    Le Dedicated Network Access Endpoint est exclusif à votre instance EIAM. Il s'agit essentiellement d'une interface réseau élastique (ENI) que votre instance EIAM détient au sein de votre VPC. Vous pouvez configurer des règles de groupe de sécurité ou des paramètres réseau pour cette ENI afin de mettre en place un accès privé ou public dédié pour l'instance EIAM.

    1. Accès au réseau privé dédié

      Lorsqu'elle est connectée à votre VPC via un réseau privé, votre instance IDaaS EIAM peut synchroniser les données et effectuer une authentification déléguée pour des services tels qu'AD ou LDAP, sans exposer de ports publics. Le tableau suivant utilise AD comme exemple pour illustrer la configuration du contrôle d'accès réseau selon différentes topologies.

      Scénario

      Architecture

      Configuration requise

      AD et ENI dans le même VPC

      image..png

      Si votre serveur de domaine AD et l'ENI détenue par IDaaS EIAM se trouvent dans le même VPC, configurez votre liste de contrôle d'accès réseau (ACL) comme suit :

      Dans le groupe de sécurité de votre serveur de domaine AD, autorisez le trafic provenant de l'adresse IP de l'ENI.

      AD et ENI dans des VPC différents

      image..png

      Si votre serveur de domaine AD et l'ENI détenue par IDaaS EIAM se trouvent dans des VPC différents, configurez votre ACL réseau comme suit :

      • Connectez les différents VPC à l'aide de Cloud Enterprise Network (CEN).

      • Dans le groupe de sécurité de votre serveur de domaine AD, autorisez le trafic provenant de l'adresse IP de l'ENI.

      AD dans un centre de données sur site ou chez un autre fournisseur cloud

      image..png

      Si votre serveur de domaine AD se trouve dans un centre de données sur site ou est hébergé par un autre fournisseur cloud, configurez votre ACL réseau comme suit :

      • Utilisez une ligne louée, telle qu'un VPN, pour connecter le VPC au centre de données ou à l'autre fournisseur cloud qui héberge le serveur de domaine AD.

      • Dans le pare-feu du serveur de domaine AD, autorisez le trafic provenant de l'adresse IP de l'ENI.

    2. Accès au réseau public dédié

      Une fois votre instance IDaaS EIAM connectée à votre VPC, vous pouvez associer une adresse IP élastique (EIP) à l'ENI de l'instance ou associer une passerelle NAT Internet à votre VPC. Cela permet à l'instance d'accéder à Internet via votre adresse IP publique, que vous pouvez ensuite ajouter à la liste des adresses IP de confiance dans WeCom.

  2. Shared Network Access Endpoint

    Le point de terminaison d'accès réseau partagé est le point de terminaison par défaut pour toutes les instances IDaaS EIAM et ne prend en charge que l'accès au réseau public.

    1. Comparaison des points de terminaison

      Fonctionnalité

      Dedicated Network Access Endpoint

      Shared Network Access Endpoint

      Accès aux réseaux privés avec une adresse IP dédiée

      Pris en charge

      Non pris en charge

      Accès à Internet avec une adresse IP dédiée

      Pris en charge

      Non pris en charge

      Accès à Internet avec une adresse IP partagée

      Non pris en charge

      Pris en charge

      Propriété des ressources réseau (ENI, groupe de sécurité, etc.)

      Votre compte Alibaba Cloud

      L'équipe IDaaS EIAM

      Disponible par défaut

      Non

      Oui

      Gratuit

      Non

      Oui

    2. Support des points de terminaison par module

      Le tableau ci-dessous répertorie les types de points de terminaison pris en charge pour chaque module. Tous les modules utilisent le point de terminaison partagé par défaut. Pour utiliser un point de terminaison dédié, vous devez basculer manuellement vers celui-ci.

      Module

      Dedicated Network Access Endpoint - accès privé

      Dedicated Network Access Endpoint - accès public

      Shared Network Access Endpoint - accès public

      Fournisseur d'identité entrant DingTalk

      Non pris en charge

      Non pris en charge

      Pris en charge

      Fournisseur d'identité sortant DingTalk

      Non pris en charge

      Non pris en charge

      Pris en charge

      Fournisseur d'identité entrant AD

      Pris en charge

      Pris en charge

      Pris en charge

      Fournisseur d'identité entrant LDAP

      Pris en charge

      Pris en charge

      Pris en charge

      Fournisseur d'identité entrant WeCom

      Non pris en charge

      Pris en charge

      Non pris en charge

      Application Marketplace

      Pas encore pris en charge

      Pas encore pris en charge

      Pris en charge

      Application SAML

      • Scénarios de connexion unique (SSO) : Ne dépend pas d'un point de terminaison d'accès réseau dédié.

      • Scénarios de synchronisation des données : Prend en charge l'accès via un point de terminaison d'accès réseau dédié.

      Pris en charge

      Application OIDC

      Pris en charge

      Application personnalisée

      Pas encore pris en charge

      Pas encore pris en charge

      Pris en charge

Ajouter un point de terminaison dédié

Dans l'onglet Network Access Endpoint, effectuez les étapes suivantes :

  1. Créer un rôle lié au service (SLR)

    Lorsque vous accédez à la page Network Access Endpoint ou cliquez sur Add Dedicated Endpoint, si aucun rôle lié au service n'existe, vous devez créer un rôle lié au service IDaaS EIAM. Seuls un compte Alibaba Cloud ou un utilisateur RAM disposant de l'autorisation AliyunIDaaSEiamFullAccess peuvent effectuer cette opération.

    Dans la boîte de dialogue qui s'affiche, confirmez que le nom du rôle est AliyunServiceRoleForEiam et que la stratégie d'autorisation est AliyunServiceRolePolicyForEiam, puis cliquez sur Confirm Create.

  2. Mettre à niveau ou augmenter la capacité de l'instance

    Vous ne pouvez créer un Dedicated Network Access Endpoint que si le nombre de Dedicated Network Access Endpoint existants pour votre instance est inférieur au quota de Dedicated Network Access Endpoint. Le quota pour les Dedicated Network Access Endpoint doit être acheté séparément.

    1. Pour une instance gratuite ou d'essai, mettez à niveau l'instance et achetez un quota pour les Dedicated Network Access Endpoint sur la page d'achat.

    2. Pour une instance entreprise, augmentez la capacité de l'instance et achetez un quota pour les Dedicated Network Access Endpoint sur la page d'achat.

    Remarque

    Chaque instance IDaaS EIAM prend en charge un maximum d'un Dedicated Network Access Endpoint.

  3. Sélectionner les ressources

    1. Cliquez sur Add Dedicated Endpoint et configurez les paramètres suivants.

      • Display Name : Nom d'affichage du Dedicated Network Access Endpoint. Ce nom n'apparaît que dans la console.

      • Select Region : Région où se trouve le VPC auquel vous souhaitez vous connecter.

      • Select VPC : VPC dans la région sélectionnée. Si vous avez besoin d'un accès au réseau privé pour des services tels qu'AD, LDAP ou des applications, sélectionnez le VPC où résident ces services ou un VPC à partir duquel ces services sont accessibles.

      • Select vSwitch : vSwitch dans le VPC sélectionné. Le vSwitch doit disposer de plus de deux adresses IP disponibles et ne peut pas utiliser le bloc CIDR 100.64.0.0/10. Vous pouvez sélectionner jusqu'à deux vSwitches.

      Important
      • Une fois que vous avez ajouté un Dedicated Network Access Endpoint, vous ne pouvez plus modifier sa région, son VPC ou son vSwitch. Vérifiez vos paramètres avant de continuer.

      • Nous vous recommandons vivement de sélectionner deux vSwitches dans différentes zones de disponibilité pour améliorer la tolérance aux pannes.

    2. Après avoir confirmé les paramètres, cliquez sur Confirm pour commencer à ajouter le Dedicated Network Access Endpoint.

      Une fois le point de terminaison créé, vous devez effectuer les configurations suivantes avant de pouvoir utiliser le Dedicated Network Access Endpoint :

      1. Pour activer l'accès au réseau privé dédié, consultez Autoriser l'accès au réseau privé.

      2. Pour activer l'accès au réseau public dédié, consultez Configurer une adresse IP de sortie publique dédiée.

Autoriser l'accès au réseau privé

  1. Dans l'onglet Network Access Endpoint, recherchez le Dedicated Network Access Endpoint cible et cliquez sur Authorize Private Network Access dans la colonne Actions.

  2. Obtenir la règle d'accès. Dans la boîte de dialogue Authorize Private Network Access, copiez l'Authorization Object. L'Authorization Object est un ensemble de toutes les adresses IP de sortie privées dédiées pour le Dedicated Network Access Endpoint actuel.

  3. Configurer une règle d'accès au groupe de sécurité. Cliquez sur Add pour accéder à la page Elastic Compute Service (ECS) > Security Group. Sur cette page, sélectionnez le groupe de sécurité contenant le service nécessitant un accès au réseau privé.

    Remarque

    Pour AD, sélectionnez votre groupe de sécurité contenant le serveur de domaine AD, et non le groupe de sécurité créé par IDaaS EIAM. Pour plus d'informations sur les configurations prises en charge pour différentes topologies réseau, consultez Accès au réseau privé dédié.

    1. Cliquez sur l'ID/Nom du groupe de sécurité pour accéder à Add. Dans l'onglet Security Group Details > Inbound, cliquez sur Manually Add.

    2. Dans la nouvelle règle d'accès, configurez les paramètres suivants et enregistrez la règle :

      • Action : Autoriser.

      • Priorité : 1.

      • Type de protocole : TCP personnalisé.

      • Plage de ports : Saisissez la plage de ports pour votre service. Pour AD ou LDAP, utilisez le port 389 ou 636.

      • Objet d'autorisation : Les adresses IP de sortie privées dédiées que vous avez copiées à l'étape précédente.

Configurer une adresse IP de sortie publique dédiée

Configurez une passerelle NAT Internet pour permettre à votre instance IDaaS EIAM d'accéder à Internet via une adresse IP publique que vous possédez. Vous pouvez ensuite ajouter cette adresse IP à la liste des adresses IP de confiance dans des services tels que WeCom.

  1. Afficher la région du VPC

    Dans l'onglet Network Access Endpoint, recherchez le Dedicated Network Access Endpoint cible et affichez sa VPC Region.

  2. Associer une adresse IP élastique

    1. Accédez à la console VPC - Passerelle NAT Internet. Dans la même région que votre VPC, sélectionnez une passerelle NAT Internet et cliquez sur Associate Now pour commencer à associer une EIP.

      Si aucune passerelle NAT Internet n'est disponible, créez-en une d'abord. Pour plus d'informations, consultez Créer une passerelle NAT Internet.

    2. Vous pouvez sélectionner une EIP existante ou en acheter et associer une nouvelle.

    3. Une fois l'association réussie, accédez à la page Internet NAT Gateway et cliquez sur l'Instance ID/Name.

      Si aucune entrée SNAT n'existe pour votre instance, vous devez en créer une pour activer l'accès au réseau public pour le point de terminaison d'accès réseau dédié. Pour plus d'informations, consultez Créer et gérer des entrées SNAT.

      Avertissement

      Si aucune entrée SNAT n'est configurée, le point de terminaison d'accès réseau dédié ne peut pas accéder à Internet.

  3. Dans l'onglet Network Access Endpoint, cliquez sur View dans la colonne Dedicated Outbound Public IP Address pour voir l'adresse IP publique utilisée par le Dedicated Network Access Endpoint.

Basculer vers un point de terminaison dédié

  1. Accédez à la page IdPs. Recherchez le IdPs cible, par exemple un fournisseur d'identité AD, et cliquez sur Modify dans la colonne Actions pour modifier ses paramètres de base.

  2. Configurer le Dedicated Network Access Endpoint. Dans la section Network Configurations > Network Access Endpoint :

    1. Sélectionnez le type Dedicated Network Access Endpoint.

    2. Dans la liste déroulante, sélectionnez un point de terminaison associé à une Dedicated Outbound Public IP Address. L'adresse IP peut provenir d'une ENI ou d'une passerelle NAT Internet.

  3. Validation de la soumission. Après avoir cliqué sur Confirm, le système effectue immédiatement une validation :

    1. Exigence de vérification : Toutes les ENI associées (jusqu'à deux) doivent pouvoir accéder avec succès au service AD.

    2. Si la vérification réussit : Le système bascule automatiquement vers le Dedicated Network Access Endpoint.

    3. Si la vérification échoue : Un message d'erreur s'affiche. Vérifiez la connectivité réseau.

Pour afficher l'adresse IP de la passerelle utilisée, cliquez sur View pour l'adresse IP de sortie publique dédiée.

Important

Une fois la vérification réussie, le système bascule immédiatement vers le Dedicated Network Access Endpoint. Nous vous recommandons d'effectuer la vérification dans un environnement de test au préalable. Lorsqu'une instance payante expire, est libérée ou fait l'objet d'une désabonnement, le point de terminaison d'accès réseau dédié devient immédiatement indisponible et est automatiquement supprimé un jour plus tard. Si vous devez utiliser le point de terminaison d'accès réseau partagé ou un autre point de terminaison dédié, vous devez basculer manuellement vers celui-ci. Nous vous recommandons de modifier la liste d'autorisation d'accès réseau dans votre service avant la suppression du point de terminaison.

Modifier un Dedicated Network Access Endpoint

Vous ne pouvez modifier que le Display Name d'un Dedicated Network Access Endpoint. Pour modifier d'autres paramètres, vous devez supprimer le point de terminaison et en créer un nouveau.