Tous les produits
Search
Centre de documentation

Resource Access Management:Overview of role-based SAML SSO

Dernière mise à jour :Aug 09, 2026

L'authentification unique (SSO) basée sur les rôles avec SAML 2.0 permet aux utilisateurs de votre fournisseur d'identité (IdP) d'entreprise d'accéder à Alibaba Cloud en endossant un rôle Resource Access Management (RAM), sans créer de compte utilisateur RAM individuel pour chaque membre de votre organisation. Vous gérez ainsi les identités des utilisateurs de manière centralisée dans votre IdP.

Fonctionnement du SSO SAML basé sur les rôles

Les utilisateurs fédérés accèdent aux ressources Alibaba Cloud via la console ou en appelant directement les API.

Accès via la console

Dans le flux initié par l'IdP, ce dernier pilote l'intégralité de la séquence de connexion : l'utilisateur ne navigue jamais directement vers la console Alibaba Cloud.

通过控制台访问阿里云

  1. Connectez-vous au portail de vos applications d'entreprise et sélectionnez l'application Alibaba Cloud.

  2. L'IdP authentifie l'utilisateur et génère une réponse SAML contenant une assertion relative à l'identité de l'utilisateur ainsi qu'aux rôles RAM qu'il est autorisé à endosser. L'IdP envoie cette réponse au navigateur de l'utilisateur.

  3. Le navigateur transfère la réponse SAML à l'endpoint SSO d'Alibaba Cloud.

  4. Le service SSO valide l'assertion. Si l'assertion spécifie plusieurs rôles, l'utilisateur doit sélectionner le rôle RAM à endosser.

  5. Le service SSO demande des informations d'identification temporaires au Security Token Service (STS) pour le rôle sélectionné.

  6. STS renvoie des informations d'identification temporaires, que le service SSO utilise pour générer une URL pré-signée destinée à l'accès à la console.

  7. Le service SSO redirige le navigateur de l'utilisateur vers la console de gestion Alibaba Cloud. L'utilisateur est connecté avec les autorisations du rôle RAM endossé.

Accès programmatique (API)

Pour l'accès par API, une application échange une assertion SAML contre des informations d'identification STS à courte durée de vie, puis utilise ces dernières pour signer les requêtes API Alibaba Cloud.

使用程序访问阿里云

  1. Une application ou un script authentifie un utilisateur auprès de votre IdP d'entreprise.

  2. L'IdP renvoie une réponse SAML à l'application.

  3. L'application appelle l'opération API AssumeRoleWithSAML de STS, en transmettant l'assertion SAML, l'ARN du rôle RAM souhaité et l'ARN de l'IdP.

  4. STS valide l'assertion SAML et confirme que le rôle demandé figure dans les attributs de l'assertion.

  5. Si la requête est valide, STS renvoie des informations d'identification de sécurité temporaires (un ID AccessKey, un secret AccessKey et un jeton de sécurité).

  6. L'application utilise ces informations d'identification temporaires pour signer les requêtes API adressées aux autres services Alibaba Cloud.

Présentation de la configuration

La mise en place du SSO basé sur les rôles nécessite d'établir une relation de confiance à la fois dans Alibaba Cloud et dans votre IdP.

  1. Créez un IdP SAML dans Alibaba Cloud.

    Fournissez le document de métadonnées de votre IdP d'entreprise à Alibaba Cloud. Cela établit la confiance permettant à Alibaba Cloud d'accepter les assertions provenant de votre IdP. Pour plus d'informations, consultez la rubrique Configure SAML on Alibaba Cloud (as SP).

  2. Créez des rôles RAM pour la fédération.

    Créez un rôle RAM pour chaque ensemble d'autorisations à accorder aux utilisateurs fédérés. La politique de confiance de chaque rôle doit spécifier l'IdP SAML créé en tant qu'entité de confiance. Pour plus d'informations, consultez la rubrique Create a RAM role for an identity provider.

  3. Configurez votre IdP.

    Ajoutez Alibaba Cloud en tant que fournisseur de services (SP) de confiance dans votre IdP et configurez les règles de revendication afin d'inclure les attributs requis dans l'assertion SAML, notamment les rôles RAM qu'un utilisateur est autorisé à endosser. Pour plus d'informations, consultez la rubrique Configure Alibaba Cloud as the SP in your IdP.

Tutoriels de configuration

Les rubriques suivantes fournissent des tutoriels étape par étape pour configurer le SSO SAML basé sur les rôles avec des IdP courants :