All Products
Search
Document Center

Resource Access Management:Kelola penyedia identitas OIDC

Last Updated:May 27, 2026

SSO berbasis peran OIDC memerlukan penyedia identitas (IdP). Buat, lihat, modifikasi, atau hapus IdP OIDC dari Konsol RAM.

Buat penyedia identitas OIDC

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi kiri, pilih Integrations > SSO.

  3. Di tab Role-based SSO, klik tab OIDC, lalu klik Create IdP.

  4. Di halaman Create IdP, konfigurasikan penyedia identitas.

    Parameter

    Deskripsi

    IdP Name

    Nama harus unik dalam Akun Alibaba Cloud Anda.

    Issuer URL

    Disediakan oleh IdP eksternal Anda. Harus diawali dengan https, mengikuti format URL standar, dan tidak boleh mengandung string kueri (?), fragmen (#), atau kredensial pengguna (@).

    Obtain Fingerprint

    Konfigurasikan thumbprint sertifikat CA HTTPS dari IdP eksternal Anda untuk mencegah pembajakan atau perubahan pada Issuer URL.

    Setelah Anda memasukkan Issuer URL dan mengklik Get Fingerprint, Alibaba Cloud akan menghitung thumbprint secara otomatis. Untuk keamanan, hitung juga thumbprint tersebut secara lokal (dapatkan thumbprint IdP OIDC menggunakan OpenSSL) dan bandingkan hasilnya. Jika nilainya berbeda, kemungkinan Issuer URL telah dikompromikan — verifikasi URL tersebut dan masukkan thumbprint yang benar.

    Catatan

    Sebelum melakukan rotasi sertifikat di IdP Anda, tambahkan thumbprint sertifikat baru ke konfigurasi IdP OIDC Anda. Tunggu setidaknya satu hari, lalu lakukan rotasi sertifikat. Setelah memastikan Anda dapat memperoleh token STS dengan sertifikat baru, hapus thumbprint lama.

    Client ID

    IdP eksternal Anda menetapkan Client ID saat Anda mendaftarkan aplikasi. ID ini muncul dalam klaim aud pada token OIDC yang diterbitkan. Saat pertukaran token OIDC ke token STS, Alibaba Cloud memverifikasi klaim aud terhadap Client ID ini — asumsi peran hanya berhasil jika keduanya sesuai.

    Tambahkan beberapa Client ID jika beberapa aplikasi mengakses Alibaba Cloud. Maksimal: 50.

    Earliest Issuance Time Allowed

    Token OIDC yang diterbitkan sebelum batas waktu ini tidak dapat ditukar menjadi token STS.

    Nilai default: 12 jam. Nilai valid: 1 hingga 168 jam.

    Note

    Deskripsi untuk penyedia identitas.

  5. Klik Create IdP.

Lihat penyedia identitas OIDC

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi kiri, pilih Integrations > SSO.

  3. Di tab Role-based SSO, klik tab OIDC, lalu klik nama penyedia identitas yang dituju.

  4. Di bagian Basic Information, lihat IdP Name, IdP Type, Created At, Updated At, Note, ARN, Issuer URL, dan Earliest Issuance Time Allowed.

Modifikasi penyedia identitas OIDC

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi kiri, pilih Integrations > SSO.

  3. Di tab Role-based SSO, klik tab OIDC, lalu klik nama penyedia identitas yang dituju.

  4. Modifikasi penyedia identitas OIDC.

    • Di bagian Basic Information, modifikasi Note dan Earliest Issuance Time Allowed.

    • Di bagian Client ID, tambahkan atau hapus Client ID.

      Catatan

      Maksimal: 50 Client ID. Client ID terakhir yang tersisa tidak dapat dihapus.

    • Di bagian Obtain Fingerprint, tambahkan atau hapus thumbprint.

      Catatan

      Maksimal: 5 thumbprint. Thumbprint terakhir yang tersisa tidak dapat dihapus.

Hapus penyedia identitas OIDC

Peringatan

Setelah Anda menghapus IdP OIDC, Pengguna perusahaan tidak dapat lagi menggunakan SSO berbasis peran OIDC untuk mengakses Alibaba Cloud.

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi kiri, pilih Integrations > SSO.

  3. Di tab Role-based SSO, klik tab OIDC, temukan penyedia identitas OIDC yang dituju, lalu klik Delete IdP di kolom Actions.

  4. Di kotak dialog Delete IdP, klik Delete IdP.