All Products
Search
Document Center

Identity as a Service:SetApplicationSsoConfig

Last Updated:Jul 06, 2026

Mengatur properti konfigurasi single sign-on (SSO) untuk aplikasi EIAM.

Deskripsi operasi

Di EIAM, manajemen aplikasi mendukung penambahan aplikasi yang menggunakan beberapa protokol single sign-on (SSO) (SAML 2.0 dan OIDC). Namun, setiap aplikasi hanya mendukung satu protokol SSO, yang ditentukan saat pembuatan dan tidak dapat diubah. Tentukan parameter properti konfigurasi SSO yang sesuai berdasarkan jenis protokol SSO yang didukung oleh aplikasi.

Coba sekarang

Coba API ini di OpenAPI Explorer tanpa perlu penandatanganan manual. Panggilan yang berhasil akan secara otomatis menghasilkan contoh kode SDK sesuai dengan parameter Anda. Unduh kode tersebut dengan kredensial bawaan yang aman untuk penggunaan lokal.

Test

RAM authorization

Tabel berikut menjelaskan otorisasi yang diperlukan untuk memanggil API ini. Anda dapat menentukannya dalam kebijakan Resource Access Management (RAM). Kolom pada tabel dijelaskan sebagai berikut:

  • Action: Aksi yang dapat digunakan dalam elemen Action pada pernyataan kebijakan izin RAM untuk memberikan izin guna melakukan operasi tersebut.

  • API: API yang dapat Anda panggil untuk melakukan aksi tersebut.

  • Access level: Tingkat akses yang telah ditentukan untuk setiap API. Nilai yang valid: create, list, get, update, dan delete.

  • Resource type: Jenis resource yang mendukung otorisasi untuk melakukan aksi tersebut. Ini menunjukkan apakah aksi tersebut mendukung izin tingkat resource. Resource yang ditentukan harus kompatibel dengan aksi tersebut. Jika tidak, kebijakan tersebut tidak akan berlaku.

    • Untuk API dengan izin tingkat resource, jenis resource yang diperlukan ditandai dengan tanda bintang (*). Tentukan Nama Sumber Daya Alibaba Cloud (ARN) yang sesuai dalam elemen Resource pada kebijakan.

    • Untuk API tanpa izin tingkat resource, ditampilkan sebagai All Resources. Gunakan tanda bintang (*) dalam elemen Resource pada kebijakan.

  • Condition key: Kunci kondisi yang didefinisikan oleh layanan. Kunci ini memungkinkan kontrol granular, berlaku baik hanya untuk aksi maupun untuk aksi yang terkait dengan resource tertentu. Selain kunci kondisi spesifik layanan, Alibaba Cloud menyediakan serangkaian common condition keys yang berlaku di semua layanan yang didukung RAM.

  • Dependent action: Aksi dependen yang diperlukan untuk menjalankan aksi tersebut. Untuk menyelesaikan aksi tersebut, pengguna RAM atau role RAM harus memiliki izin untuk melakukan semua aksi dependen.

Action

Access level

Resource type

Condition key

Dependent action

eiam:SetApplicationSsoConfig

create

*Aplikasi.

acs:eiam:{#regionId}:{#accountId}:instance/{#InstanceId}/application/{#ApplicationId}

None None

Parameter permintaan

Parameter

Type

Required

Description

Example

InstanceId

string

Yes

ID instans.

idaas_ue2jvisn35ea5lmthk267xxxxx

ApplicationId

string

Yes

ID aplikasi.

app_mkv7rgt4d7i4u7zqtzev2mxxxx

SamlSsoConfig

object

No

Parameter konfigurasi SSO untuk aplikasi berbasis protokol SAML.

SpSsoAcsUrl

string

No

URL layanan konsumen Pernyataan SAML (ACS) dari aplikasi (SP).

https://signin.aliyun.com/saml-role/sso

SpEntityId

string

No

EntityId SAML dari aplikasi (SP).

urn:alibaba:cloudcomputing

NameIdFormat

string

No

Format NameID yang didefinisikan oleh standar protokol SAML. Nilai valid:

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: Tidak ditentukan. Aplikasi menentukan cara mengurai NameID.

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress: Format alamat email.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:persistent: NameID persisten.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient: NameID sementara.

Valid values:

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified :

    Tidak ditentukan. Nilai default.

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress :

    Format alamat email.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:persistent :

    Persisten.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient :

    Sementara.

urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

NameIdValueExpression

string

No

Ekspresi yang digunakan untuk menghasilkan nilai NameID aktual untuk protokol SAML.

user.email

DefaultRelayState

string

No

Nilai RelayState default. Saat permintaan single sign-on (SSO) diinisialisasi oleh EIAM, Respons SAML yang disediakan oleh EIAM menetapkan RelayState sebagai nilai ini.

https://home.console.alibabacloud.com

SignatureAlgorithm

string

No

Algoritma tanda tangan Pernyataan SAML.

Valid values:

  • RSA-SHA256 :

    Algoritma RSA-SHA256.

RSA-SHA256

ResponseSigned

boolean

No

Apakah Respons perlu ditandatangani. ResponseSigned dan AssertionSigned tidak boleh keduanya diatur ke false.

  • true: Respons ditandatangani.

  • false: Respons tidak ditandatangani.

true

AssertionSigned

boolean

No

Apakah Pernyataan perlu ditandatangani. ResponseSigned dan AssertionSigned tidak boleh keduanya diatur ke false.

  • true: Pernyataan ditandatangani.

  • false: Pernyataan tidak ditandatangani.

true

AttributeStatements

array<object>

No

Konfigurasi atribut pengguna tambahan yang disertakan dalam Pernyataan SAML.

object

No

AttributeName

string

No

Nama atribut dalam Pernyataan SAML.

https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName

AttributeValueExpression

string

No

Ekspresi nilai atribut dalam Pernyataan SAML.

user.username

IdPEntityId

string

No

Entity ID yang mewakili identitas IdP dalam protokol SAML. Format URL dan format URN didukung.

https://example.com/

OptionalRelayStates

array<object>

No

Konfigurasi RelayState opsional.

object

No

Konfigurasi RelayState opsional.

RelayState

string

No

Nilai RelayState.

https://ram.console.alibabacloud.com/

DisplayName

string

No

Nama tampilan RelayState.

Ram

OidcSsoConfig

object

No

Parameter konfigurasi SSO untuk aplikasi berbasis protokol OIDC.

RedirectUris

array

No

Daftar RedirectUri yang didukung oleh aplikasi.

string

No

RedirectUri yang didukung oleh aplikasi.

https://example.com/oidc/login/callback

PostLogoutRedirectUris

array

No

Daftar alamat callback logout yang didukung oleh aplikasi.

string

No

Alamat callback logout yang masuk daftar putih dari aplikasi. Parameter post_logout_redirect_uri dapat ditentukan saat aplikasi memulai permintaan Logout.

https://example.com/oidc/logout/callback

GrantTypes

array

No

Daftar jenis grant protokol OIDC yang didukung.

authorization_code

string

No

Jenis grant protokol OIDC yang didukung. Nilai valid:

  • authorization_code: Mode kode otorisasi.

  • implicit: Mode implisit.

  • refresh_token: Mode penyegaran token.

  • urn:ietf:params:oauth:grant-type:device_code: Mode perangkat.

  • password: Mode kata sandi.

authorization_code

ResponseTypes

array

No

Jenis tanggapan yang didukung oleh aplikasi ketika OidcSsoConfig.GrantTypes mencakup mode implisit.

token id_token

string

No

Parameter standar OIDC ResponseType. Parameter ini hanya berlaku ketika GrantTypes mencakup mode implisit. Nilai valid:

  • token: Hanya mengembalikan token akses.

  • id_token: Hanya mengembalikan token ID.

  • token id_token: Mengembalikan token akses dan token ID.

token id_token

GrantScopes

array

No

Parameter standar OIDC cakupan (dalam OAuth), yang menentukan cakupan atribut pengguna yang dapat dikembalikan oleh titik akhir userinfo atau token ID.

profile,email

string

No

Parameter standar OIDC cakupan (dalam OAuth), yang menentukan cakupan atribut pengguna yang dapat dikembalikan oleh titik akhir userinfo atau token ID. Nilai valid:

  • openid: Parameter standar OIDC. ID pengguna unik.

  • profile: Informasi pengguna terperinci.

  • email: Informasi email pengguna.

  • phone: Informasi telepon pengguna.

openid

PasswordTotpMfaRequired

boolean

No

Apakah otentikasi sekunder berbasis TOTP diperlukan untuk mode kata sandi. Parameter ini hanya berlaku ketika GrantTypes dari aplikasi OIDC mencakup mode kata sandi.

true

PasswordAuthenticationSourceId

string

No

ID sumber otentikasi identitas yang digunakan untuk mode kata sandi. Parameter ini hanya berlaku ketika GrantTypes dari aplikasi OIDC mencakup mode kata sandi.

ia_password

PkceRequired

boolean

No

Apakah SSO aplikasi memerlukan PKCE (RFC 7636).

true

PkceChallengeMethods

array

No

Algoritma yang digunakan untuk menghitung Code Challenge dalam PKCE.

S256

string

No

Algoritma yang digunakan untuk menghitung Code Challenge dalam PKCE. Nilai valid:

  • plain: Teks biasa.

  • S256: Algoritma SHA-256.

S256

AccessTokenEffectiveTime

integer

No

Periode validitas token akses yang diterbitkan. Unit: detik. Nilai default: 1200 (20 menit).

1200

CodeEffectiveTime

integer

No

Periode validitas kode yang diterbitkan. Unit: detik. Nilai default: 60 (1 menit).

60

IdTokenEffectiveTime

integer

No

Periode validitas token ID yang diterbitkan. Unit: detik. Nilai default: 300 (5 menit).

300

RefreshTokenEffective

integer

No

Periode validitas Token penyegaran yang diterbitkan. Unit: detik. Nilai default: 86400 (1 hari).

86400

CustomClaims

array<object>

No

Informasi pengguna kustom yang disertakan dalam tanggapan token ID.

object

No

ClaimName

string

No

Nama klaim yang dikembalikan.

"Role"

ClaimValueExpression

string

No

Ekspresi nilai klaim yang dikembalikan.

user.dict.applicationRole

SubjectIdExpression

string

No

Ekspresi kustom untuk nilai sub yang dikembalikan dalam token ID.

user.userid

AllowedPublicClient

boolean

No

Apakah aplikasi diizinkan untuk bertindak sebagai klien publik untuk meminta server otorisasi IDaaS EIAM. Hanya mode kode otorisasi dan mode perangkat yang mendukung fitur ini. Nilai default: false.

true

InitLoginType

string

No

Metode inisialisasi single sign-on (SSO). Nilai valid:

  • only_app_init_sso: Hanya SSO yang diinisialisasi oleh aplikasi. Ini adalah nilai default untuk aplikasi protokol OIDC. Ketika aplikasi SAML menentukan metode ini, InitLoginUrl harus ditentukan.

  • idaas_or_app_init_sso: SSO yang diinisialisasi dari portal IDaaS atau aplikasi. Ini adalah nilai default untuk aplikasi protokol SAML. Ketika aplikasi protokol OIDC menentukan metode ini, InitLoginUrl harus ditentukan.

only_app_init_sso

InitLoginUrl

string

No

URL yang memicu inisialisasi single sign-on (SSO). Ketika aplikasi protokol OIDC mengatur InitLoginType ke idaas_or_app_init_sso, parameter ini wajib diisi. Ketika aplikasi protokol SAML mengatur InitLoginType ke only_app_init_sso, parameter ini wajib diisi.

http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF

ClientToken

string

No

Token klien yang digunakan untuk memastikan idempotensi permintaan. Anda dapat menggunakan klien untuk menghasilkan token, tetapi Anda harus memastikan bahwa token tersebut unik di antara berbagai permintaan. Token hanya dapat berisi karakter ASCII dan panjangnya tidak boleh melebihi 64 karakter. Untuk informasi lebih lanjut, lihat Cara memastikan idempotensi.

client-examplexxx

Elemen respons

Element

Type

Description

Example

object

RequestId

string

ID permintaan.

0441BD79-92F3-53AA-8657-F8CE4A2B912A

Contoh

Respons sukses

JSONformat

{
  "RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A"
}

Kode kesalahan

Lihat Error Codes untuk daftar lengkap.

Catatan rilis

Lihat Release Notes untuk daftar lengkap.