RAM mendukung otentikasi pengguna dan otorisasi aplikasi melalui protokol OAuth 2.0 dan OAuth 2.1.
Konsep utama
|
Konsep |
Deskripsi |
|
User |
Akun Alibaba Cloud, RAM user, atau RAM role yang masuk dan memberikan otorisasi kepada suatu aplikasi untuk mengakses sumber daya cloud. Catatan
Aplikasi OAuth yang dibuat sebelum 10 September 2024 tidak mendukung RAM role. Untuk mengaktifkan fitur ini pada aplikasi lama, Anda dapat mengajukan ticket. |
|
Alibaba Cloud OAuth service |
Mengotentikasi pengguna, memperoleh otorisasi mereka, dan menerbitkan token yang merepresentasikan identitas mereka ke aplikasi yang diotorisasi. |
|
Client application |
Aplikasi yang dibuat dalam akun Alibaba Cloud saat ini. Pengguna di bawah akun ini dapat mengaksesnya secara langsung tanpa perlu otorisasi. Pengguna dari akun Alibaba Cloud lain harus terlebih dahulu menginstal dan memberikan otorisasi. Anda dapat membuat jenis aplikasi client berikut:
|
|
Third-party application |
Aplikasi yang dibuat di luar akun Anda yang Anda instal dan otorisasi. |
|
Official application |
Aplikasi pihak ketiga yang disediakan oleh layanan Alibaba Cloud yang dapat diinstal oleh akun Alibaba Cloud mana pun. |
|
OAuth scope |
Cakupan OAuth membatasi akses aplikasi ke sumber daya atas nama pengguna yang sedang masuk. Cakupan yang didukung:
|
|
Token |
Token yang diterbitkan oleh layanan OAuth merepresentasikan pengguna yang sedang masuk.
|
|
Alibaba Cloud API |
Aplikasi memanggil Alibaba Cloud API untuk mengakses sumber daya cloud yang sesuai. |
Kasus penggunaan
ID token claims
ID token dengan cakupan openid, aliuid, dan profile berisi claim berikut.
|
Parameter |
Deskripsi |
Contoh |
Cakupan yang diperlukan |
|
exp |
Stempel waktu UNIX saat token kedaluwarsa. |
1517539523 |
openid |
|
sub |
Pengidentifikasi pengguna unik yang tidak transparan. Tidak berisi UID atau username Alibaba Cloud. Catatan
Saat pengguna yang masuk adalah RAM role, sub dihasilkan berdasarkan aktor role dalam format |
123456789012**** |
openid |
|
aud |
Audience token, yaitu ID aplikasi OAuth. |
4567890123456**** |
openid |
|
iss |
Penerbit token. Nilainya adalah |
https://oauth.aliyun.com |
openid |
|
iat |
Stempel waktu UNIX saat token diterbitkan. |
1517533200 |
openid |
|
aid |
ID akun Alibaba Cloud tempat pengguna tersebut berada. |
177242285274**** |
aliuid |
|
uid |
ID pengguna yang sedang masuk. Nilai yang valid:
|
20124982101502**** |
aliuid |
|
type |
Jenis pengguna yang sedang masuk. Nilai yang valid:
|
user |
profile |
|
login_name |
Nama login akun Alibaba Cloud. Catatan
Hanya dikembalikan untuk akun Alibaba Cloud. |
Alice |
profile |
|
upn |
Nama login RAM user. Catatan
Hanya dikembalikan untuk RAM user. |
Bob@examplecompany.onaliyun.com |
profile |
|
name |
Nama pengguna yang sedang masuk. Nilai yang valid:
Catatan
Hanya dikembalikan untuk RAM user dan RAM role. |
Bob |
profile |