All Products
Search
Document Center

Resource Access Management:FAQ Single Sign-On (SSO)

Last Updated:Jun 03, 2026

Menjawab pertanyaan umum mengenai Single Sign-On (SSO) di Resource Access Management (RAM), termasuk troubleshooting respons SAML, error SSO berbasis pengguna, dan error SSO berbasis role.

Lihat respons SAML di browser

Untuk melakukan troubleshooting masalah SSO, lihat respons SAML di Google Chrome. Langkah-langkah berikut menggunakan Google Chrome 108.0.5359.125 (64-bit) sebagai contoh; langkah-langkah tersebut dapat berbeda tergantung versi browser.

  1. Tekan F12 untuk membuka konsol DevTools.

  2. Klik tab Network dan pilih Preserve log.

  3. Reproduksi masalah tersebut.

  4. Pada tab Network, cari log dengan kata kunci sso. Pilih entri yang sesuai dan klik tab Payload untuk melihat respons SAML.

SSO berbasis pengguna: error "user does not exist"

Penyebab

Resolusi

Alibaba Cloud menggunakan User Principal Name (UPN) untuk menemukan RAM user, sehingga respons SAML dari identity provider (IdP) Anda harus berisi UPN pengguna tersebut. Akhiran UPN dapat berupa alias domain, nama domain tambahan, atau nama domain default. Jika akhiran username di IdP Anda tidak sesuai dengan akhiran UPN RAM user, proses pencocokan akan gagal. Periksa bagian NameID element dan NameID example dalam respons SAML untuk SSO berbasis pengguna.

Tetapkan nama domain tambahan agar akhiran UPN RAM user sesuai dengan yang ada di IdP Anda. Konfigurasikan pengaturan SAML untuk SSO berbasis pengguna di Alibaba Cloud.

RAM user tidak ada, atau nama RAM user tidak sesuai dengan username yang sesuai di IdP.

  • Ubah nama RAM user agar sesuai dengan username di IdP.

  • Nama RAM user mendukung hingga 64 karakter: huruf, angka, dan -_.. Jika username di IdP tidak memenuhi persyaratan ini, coba salah satu solusi berikut:

    • Modifikasi username di IdP Anda agar memenuhi persyaratan karakter RAM.

    • Ubah bidang pengenal unik dalam konfigurasi SSO IdP Anda ke nilai yang memenuhi persyaratan RAM, seperti alamat email.

    • Tetapkan aturan transformasi untuk pemetaan username dalam konfigurasi SSO IdP Anda.

Sinkronisasi pengguna SCIM gagal.

Periksa log sinkronisasi SCIM di IdP Anda untuk mengidentifikasi dan memperbaiki kegagalan tersebut.

UPN pengguna di IdP tidak sesuai dengan UPN yang disinkronkan ke RAM. Kemungkinan penyebabnya meliputi:

  • Username yang disinkronkan ke RAM menggunakan SCIM bukan UPN pengguna tersebut.

  • Aturan transformasi untuk pemetaan username dikonfigurasi untuk sinkronisasi SCIM.

Pastikan aturan pemetaan username dalam konfigurasi SSO IdP Anda sesuai dengan aturan yang dikonfigurasi untuk sinkronisasi SCIM.

Nilai elemen Audience dalam respons SAML salah, sering kali karena accountId tidak tepat.

Dalam respons SAML, temukan elemen AudienceRestriction di dalam Conditions. Pastikan Audience diatur ke https://signin-intl.aliyun.com/${accountId}/saml/SSO, dengan ${accountId} adalah ID akun Alibaba Cloud Anda.

Jika IdP Anda memiliki pengaturan Audience URL terpisah, pastikan pengaturannya benar.

SSO berbasis role: error "NoPermission.NotTrusted"

Penyebab

Resolusi

Pada elemen AttributeStatement, atribut dengan Attribute Name bernilai https://www.aliyun.com/SAML-Role/Attributes/Role menggabungkan nama RAM role dan IdP. Error ini terjadi jika RAM role atau IdP tidak ada di Alibaba Cloud, atau jika IdP dalam kebijakan kepercayaan RAM role tidak sesuai dengan nama IdP dalam nilai atribut tersebut. Respons SAML untuk SSO berbasis role.

SSO berbasis role: "Role attribute error"

Penyebab

Resolusi

Elemen Attribute dengan atribut Name bernilai https://www.aliyun.com/SAML-Role/Attributes/Role tidak ada atau dikonfigurasi secara salah di IdP Anda.

Perbaiki konfigurasi Attribute di IdP Anda. Respons SAML untuk SSO berbasis role.

SSO berbasis role: error "InvalidParameter.RoleSessionName"

Penyebab

Resolusi

Elemen Attribute dengan atribut Name bernilai https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName dikonfigurasi secara salah di IdP Anda.

Perbaiki elemen Attribute di IdP Anda. Pastikan nilai Attribute terdiri dari 2 hingga 64 karakter dan hanya berisi huruf, angka, serta -_.@=. Respons SAML untuk SSO berbasis role.

Pengguna yang masuk tidak memiliki nilai untuk atribut yang dipetakan ke RoleSessionName. Misalnya, jika IdP Anda menggunakan Email sebagai RoleSessionName, error ini terjadi ketika pengguna tidak memiliki alamat email di IdP.

Identifikasi atribut yang ditentukan untuk RoleSessionName di IdP Anda dan tetapkan nilai atribut tersebut untuk pengguna tersebut.

SSO: error "assertion signature is invalid" atau "sign-in token expired"

Penyebab

Resolusi

Pasangan kunci publik–privat yang digunakan untuk penandatanganan di IdP Anda telah dirotasi, tetapi metadata IdP di Alibaba Cloud belum diperbarui.

Perbarui metadata IdP di Alibaba Cloud. Unduh file metadata terbaru dari IdP Anda dan unggah ulang.

Pasangan kunci publik–privat di IdP Anda telah dirotasi dan metadata IdP di Alibaba Cloud telah diperbarui. Namun, IdP mungkin masih menggunakan kunci privat lama selama periode rotasi, sedangkan metadata di Alibaba Cloud hanya berisi kunci publik baru.

Metadata IdP di Alibaba Cloud harus berisi kunci publik lama dan baru. Untuk mengonfigurasi metadata dengan dua kunci publik:

  • Buat sertifikat baru. Jangan nonaktifkan atau hapus sertifikat lama.

  • Unduh file metadata baru dan periksa apakah file tersebut berisi kunci publik sertifikat lama dan baru.

    • Beberapa IdP, seperti Azure AD, secara otomatis menyertakan kedua sertifikat dalam file metadata.

    • Jika file metadata tidak menyertakan kedua kunci publik, tambahkan sertifikat lama secara manual. Unduh file metadata lama dari konfigurasi SSO di RAM, salin X509Certificate dari bagian KeyDescriptor, lalu tempelkan ke file metadata baru.

    • Unggah file metadata baru ke konfigurasi SSO di RAM.

    • Di konfigurasi SSO IdP Anda, aktifkan sertifikat baru dan nonaktifkan sertifikat lama.

Pengunggahan gagal karena ukuran file metadata terlalu besar.

Setelah mengunggah, tunggu hingga proses selesai. Unduh file metadata untuk memverifikasi bahwa pengunggahan berhasil dan kontennya lengkap.

IdP yang dikelola sendiri: metadata tidak ada atau salah

Penyebab

Resolusi

Parameter metadata tidak sesuai dengan protokol SAML 2.0.

Konfigurasikan parameter agar sesuai dengan protokol SAML 2.0. SAML 2.0.