All Products
Search
Document Center

Resource Access Management:Ikhtisar aplikasi OAuth

Last Updated:May 28, 2026

RAM mendukung otentikasi pengguna dan otorisasi aplikasi melalui protokol OAuth 2.0 dan OAuth 2.1.

Konsep utama

Konsep

Deskripsi

User

Akun Alibaba Cloud, RAM user, atau RAM role yang masuk dan memberikan otorisasi kepada suatu aplikasi untuk mengakses sumber daya cloud.

Catatan

Aplikasi OAuth yang dibuat sebelum 10 September 2024 tidak mendukung RAM role. Untuk mengaktifkan fitur ini pada aplikasi lama, Anda dapat mengajukan ticket.

Alibaba Cloud OAuth service

Mengotentikasi pengguna, memperoleh otorisasi mereka, dan menerbitkan token yang merepresentasikan identitas mereka ke aplikasi yang diotorisasi.

Client application

Aplikasi yang dibuat dalam akun Alibaba Cloud saat ini. Pengguna di bawah akun ini dapat mengaksesnya secara langsung tanpa perlu otorisasi. Pengguna dari akun Alibaba Cloud lain harus terlebih dahulu menginstal dan memberikan otorisasi.

Anda dapat membuat jenis aplikasi client berikut:

  • Web Application: Aplikasi yang berjalan di browser.

  • Native Application: Aplikasi lokal yang berjalan pada sistem operasi desktop atau mobile.

  • Server Application: Aplikasi yang mengakses layanan Alibaba Cloud secara langsung tanpa login pengguna. Saat ini hanya didukung untuk aplikasi provisioning pengguna berbasis SCIM.

Third-party application

Aplikasi yang dibuat di luar akun Anda yang Anda instal dan otorisasi.

Official application

Aplikasi pihak ketiga yang disediakan oleh layanan Alibaba Cloud yang dapat diinstal oleh akun Alibaba Cloud mana pun.

OAuth scope

Cakupan OAuth membatasi akses aplikasi ke sumber daya atas nama pengguna yang sedang masuk. Cakupan yang didukung:

  • openid: Memperoleh OpenID pengguna. Cakupan default; tidak dapat dihapus.

    Catatan

    OpenID adalah pengidentifikasi unik pengguna yang tidak berisi UID atau username Alibaba Cloud. Untuk memperoleh informasi tersebut, mintalah cakupan aliuid atau profile.

  • aliuid: Memperoleh UID Alibaba Cloud, termasuk UID RAM user dan UID akun induk.

  • profile: Memperoleh nama login pengguna. Untuk akun Alibaba Cloud, mengembalikan nama login. Untuk RAM user, mengembalikan UPN dan nama tampilan.

  • /acs/ccc: Mengakses API Alibaba Cloud Call Center.

  • /acs/cloudesl: Mengakses API Alibaba Cloud Price Tag.

  • /acs/alidns: Mengakses API Alibaba Cloud DNS.

  • /acs/scim: Mengakses SCIM.

  • /acs/digitalstore: Mengakses Digital Store.

  • /acs/scsp: Mengakses Smart Customer Service Platform.

  • /acs/cloudgame: Mengakses Cloud Gaming Platform.

  • /acs/aiccs: Mengakses Artificial Intelligence Cloud Call Service.

  • /acs/alimt: Mengakses Machine Translation.

  • /acs/easygene: Mengakses API Genomics Computing Platform.

  • /acs/mcp-server: Memberikan otorisasi kepada layanan MCP resmi untuk memanggil API layanan cloud.

    Catatan

    Cakupan /acs/mcp-server hanya didukung dalam OAuth 2.1.

Token

Token yang diterbitkan oleh layanan OAuth merepresentasikan pengguna yang sedang masuk.

  • ID token: Berisi informasi identitas pengguna tetapi tidak memberikan akses ke sumber daya Alibaba Cloud.

  • Access token: Berisi informasi identitas pengguna dan cakupan OAuth aplikasi. Dapat digunakan untuk mengakses sumber daya Alibaba Cloud dalam cakupan yang diberikan.

  • Refresh token: Memungkinkan aplikasi memperoleh access token baru.

Alibaba Cloud API

Aplikasi memanggil Alibaba Cloud API untuk mengakses sumber daya cloud yang sesuai.

Kasus penggunaan

ID token claims

ID token dengan cakupan openid, aliuid, dan profile berisi claim berikut.

Parameter

Deskripsi

Contoh

Cakupan yang diperlukan

exp

Stempel waktu UNIX saat token kedaluwarsa.

1517539523

openid

sub

Pengidentifikasi pengguna unik yang tidak transparan. Tidak berisi UID atau username Alibaba Cloud.

Catatan

Saat pengguna yang masuk adalah RAM role, sub dihasilkan berdasarkan aktor role dalam format <RoleId:RoleSessionName>. Setiap aktor memiliki sub yang independen.

123456789012****

openid

aud

Audience token, yaitu ID aplikasi OAuth.

4567890123456****

openid

iss

Penerbit token. Nilainya adalah https://oauth.aliyun.com.

https://oauth.aliyun.com

openid

iat

Stempel waktu UNIX saat token diterbitkan.

1517533200

openid

aid

ID akun Alibaba Cloud tempat pengguna tersebut berada.

177242285274****

aliuid

uid

ID pengguna yang sedang masuk. Nilai yang valid:

  • Akun Alibaba Cloud: ID akun Alibaba Cloud. Nilainya sama dengan claim aid.

  • RAM user: ID RAM user.

  • RAM role: ID RAM role.

20124982101502****

aliuid

type

Jenis pengguna yang sedang masuk. Nilai yang valid:

  • account: Akun Alibaba Cloud

  • user: RAM user

  • role: RAM role

user

profile

login_name

Nama login akun Alibaba Cloud.

Catatan

Hanya dikembalikan untuk akun Alibaba Cloud.

Alice

profile

upn

Nama login RAM user.

Catatan

Hanya dikembalikan untuk RAM user.

Bob@examplecompany.onaliyun.com

profile

name

Nama pengguna yang sedang masuk. Nilai yang valid:

  • RAM user: Nama tampilan RAM user.

  • RAM role: <RoleName:RoleSessionName>.

Catatan

Hanya dikembalikan untuk RAM user dan RAM role.

Bob

profile