Tous les produits
Search
Centre de documentation

Resource Access Management:Overview of user-based SSO

Dernière mise à jour :Aug 09, 2026

Le mécanisme d’authentification unique (SSO) basé sur les utilisateurs permet aux employés de votre fournisseur d’identité (IdP) d’entreprise de se connecter à la console Alibaba Cloud Management Console en utilisant leurs identifiants professionnels existants. Alibaba Cloud associe chaque identité externe à un utilisateur Resource Access Management (RAM) spécifique de votre compte ; l’utilisateur connecté hérite alors des autorisations attribuées à cet utilisateur RAM.

Fonctionnement du SSO basé sur les utilisateurs

Le flux SSO peut être initié par le fournisseur de service (SP), c’est-à-dire depuis la console Alibaba Cloud Management Console, ou par le fournisseur d’identité (IdP), depuis le portail applicatif de votre entreprise. Le schéma ci-dessous illustre le flux initié par le SP.

用户SSO基本流程

  1. L’utilisateur accède à la console Alibaba Cloud Management Console et lance le processus SSO. Alibaba Cloud génère une requête d’authentification SAML et redirige le navigateur vers votre IdP d’entreprise.

  2. L’IdP authentifie l’utilisateur en lui demandant ses identifiants professionnels, sauf si celui-ci est déjà connecté.

  3. Une fois l’authentification réussie, l’IdP génère une réponse SAML contenant une assertion avec les informations d’identité de l’utilisateur, puis la transmet au navigateur.

  4. Le navigateur relaie la réponse SAML au point de terminaison du service SSO d’Alibaba Cloud.

  5. Le service SSO vérifie la signature de la réponse SAML à l’aide du certificat extrait des métadonnées de l’IdP.

  6. Le service SSO utilise l’attribut NameID présent dans l’assertion pour identifier l’utilisateur RAM correspondant dans votre compte Alibaba Cloud.

  7. L’utilisateur se connecte à la console Alibaba Cloud Management Console avec les permissions de l’utilisateur RAM associé.

    Remarque

    Dans un flux initié par l’IdP, l’utilisateur se connecte au portail applicatif de son entreprise, puis clique sur un lien vers Alibaba Cloud. L’IdP envoie directement l’assertion SAML à Alibaba Cloud, sans requête d’authentification préalable.

Vue d’ensemble de la configuration

La mise en place du SSO basé sur les utilisateurs repose sur une relation de confiance mutuelle entre Alibaba Cloud et votre IdP. Suivez les étapes suivantes pour établir cette confiance.

  1. Configurez les paramètres SAML dans Alibaba Cloud. Importez les métadonnées de votre IdP dans Alibaba Cloud afin d’établir la relation de confiance entre les deux parties. Pour plus d’informations, consultez la rubrique Configurer SAML sur Alibaba Cloud pour le SSO utilisateur.

  2. Configurez les paramètres SAML dans votre IdP. Enregistrez Alibaba Cloud en tant que SP de confiance dans votre IdP et définissez les attributs de l’assertion SAML. Pour plus d’informations, consultez la rubrique Configuration SAML pour le SSO basé sur les utilisateurs.

  3. Créez des utilisateurs RAM. Pour chaque personne devant accéder via le SSO, créez un utilisateur RAM dans votre compte Alibaba Cloud. Le nom de l’utilisateur RAM doit correspondre exactement à l’attribut NameID envoyé par votre IdP dans l’assertion SAML. Pour plus d’informations, consultez la rubrique Créer un utilisateur RAM.

Tutoriels de configuration

Les rubriques suivantes fournissent des instructions détaillées pour configurer le SSO basé sur les utilisateurs avec les IdP les plus courants :