Tous les produits
Search
Centre de documentation

Resource Access Management:Overview of role-based OIDC SSO

Dernière mise à jour :Aug 09, 2026

RAM prend en charge la fédération OpenID Connect (OIDC). Les applications peuvent échanger un jeton OIDC provenant d'un fournisseur d'identité (IdP) de confiance contre des identifiants temporaires Alibaba Cloud, afin d'accéder à vos ressources cloud selon un modèle basé sur les rôles.

Cas d'utilisation

Le SSO basé sur les rôles OIDC remplace les paires AccessKey à long terme par des identifiants temporaires. Voici les cas d'utilisation courants :

  • Applications d'entreprise : Enregistrez vos applications internes auprès de votre IdP d'entreprise (Okta, Google Workspace ou tout système conforme à OIDC). L'application obtient un jeton OIDC et l'échange contre des identifiants temporaires Alibaba Cloud.

  • Applications tierces et mobiles : Développez des applications permettant aux utilisateurs de s'authentifier via des systèmes d'identité externes. Si le fournisseur prend en charge OIDC, votre application utilise le jeton émis pour assumer un rôle RAM et accéder aux services Alibaba Cloud pour le compte de l'utilisateur.

Fonctionnement du SSO basé sur les rôles OIDC

Établissez une relation de confiance entre votre IdP et Alibaba Cloud, puis échangez les jetons contre des identifiants temporaires.

OIDC role-based SSO workflow

  1. Configuration de la confiance : Créez un IdP OIDC dans la console RAM, puis un rôle RAM qui fait confiance à cet IdP.

  2. Demande de jeton OIDC : Votre application authentifie un utilisateur auprès de l'IdP externe et demande un jeton OIDC.

  3. Échange contre un jeton STS : Votre application appelle l'opération d'API AssumeRoleWithOIDC de STS, en fournissant le jeton OIDC et l'ARN du rôle RAM cible.

  4. Validation et délivrance du jeton STS : STS valide la signature du jeton, son émetteur et son public (Client ID). Si la validation est réussie, STS renvoie des identifiants temporaires (un jeton STS).

  5. Accès aux ressources : Votre application utilise le jeton STS pour appeler les API Alibaba Cloud avec les autorisations du rôle RAM assumé.

Concepts clés

Concept

Description

OIDC

OIDC est une couche d'identité basée sur OAuth 2.0. Elle permet aux clients de vérifier l'identité d'un utilisateur via un serveur d'autorisation et d'obtenir des informations de profil de base.

Jeton OIDC (jeton d'ID)

Un JSON Web Token (JWT) contenant des claims relatifs à l'événement d'authentification : l'ID de l'utilisateur, l'émetteur du jeton et le client ciblé.

Client ID

Identifiant unique d'une application enregistrée auprès d'un IdP OIDC. Il figure dans le claim audience (aud) du jeton OIDC afin de vérifier le destinataire prévu du jeton.

Issuer URL

URL identifiant l'IdP OIDC. Elle figure dans le claim issuer (iss) du jeton OIDC.

Thumbprint (empreinte numérique)

Identifie le certificat racine de l'autorité de certification (CA) du serveur d'un IdP OIDC, utilisé pour vérifier l'authenticité des clés publiques de l'IdP. Pour plus d'informations, consultez Obtenir l'empreinte numérique d'un IdP OIDC avec OpenSSL.

Remarque

Avant de faire pivoter le certificat de votre IdP, ajoutez la nouvelle empreinte numérique à la configuration du fournisseur OIDC dans RAM. Une fois que vous avez confirmé que la fédération fonctionne avec le nouveau certificat, supprimez l'ancienne empreinte numérique.

Jeton STS

Identifiant temporaire fourni par Alibaba Cloud Security Token Service (STS). Dans le cadre du SSO fédéré, les applications échangent une assertion SAML ou un jeton OIDC contre un jeton STS pour authentifier les appels d'API.

Tutoriel de configuration

Pour obtenir un guide détaillé étape par étape, consultez Exemple : Utiliser OIDC pour le SSO basé sur les rôles.

Quotas de service

Resource

Maximum

IdP OIDC par compte Alibaba Cloud

100

Client IDs par IdP OIDC

50

Thumbprints par IdP OIDC

5