All Products
Search
Document Center

Resource Access Management:Buat peran RAM untuk penyedia identitas tepercaya

Last Updated:Jun 21, 2026

Peran RAM yang memercayai penyedia identitas (IdP) digunakan untuk Single Sign-On (SSO) berbasis peran antara IdP perusahaan Anda dan Alibaba Cloud. Pengguna dari IdP tepercaya dapat mengasumsikan peran ini.

Buat peran RAM untuk penyedia identitas SAML

Untuk SSO berbasis SAML 2.0, Anda harus membuat peran RAM yang memercayai penyedia identitas SAML.

Prasyarat

Pastikan Anda telah membuat penyedia identitas SAML. Untuk informasi selengkapnya, lihat Manage SAML identity providers.

Prosedur

  1. Masuk ke RAM console sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Roles.

  3. Pada halaman Roles, klik Create Role.

  4. Di pojok kanan atas halaman Create Role, klik Switch to Policy Editor.

  5. Di editor kebijakan, tentukan penyedia identitas SAML.

    Editor menyediakan dua mode: Visual Editor dan JSON editor. Anda dapat menggunakan salah satu mode tersebut.

    • Visual Editor

      Pada bagian Principal, tentukan penyedia identitas SAML.

      Pilih tombol radio Identity Provider dan klik tombol Edit di sampingnya untuk memilih penyedia identitas target. Di bagian Action, pilih sts:AssumeRole untuk memberikan izin mengasumsikan peran tersebut.

      Pada kotak dialog Add Principal, pilih Azure-AD dari daftar Identity Provider, lalu klik OK.

    • JSON editor

      Pada elemen principal, tentukan penyedia SAML Anda di bidang Federated, dan konfigurasikan condition.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "Federated": "acs:ram::100*******0719:saml-provider/Azure-AD"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
              "StringEquals": {
                "saml:recipient": [
                  "https://signin.alibabacloud.com/saml-role/sso"
                ]
              }
            }
          }
        ]
      }
  6. Di editor, konfigurasikan kondisi.

    Tabel berikut menjelaskan kunci kondisi tingkat layanan yang tersedia.

    Condition key

    Description

    Required

    Example

    saml:recipient

    Alibaba Cloud memeriksa nilai elemen ini untuk memastikan bahwa Pernyataan SAML ditujukan untuk Alibaba Cloud.

    Yes

    Nilainya tetap: https://signin.alibabacloud.com/saml-role/sso

  7. Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.

Buat peran RAM untuk penyedia identitas OIDC

Untuk SSO berbasis OIDC, Anda harus membuat peran RAM yang memercayai penyedia identitas OIDC.

Prasyarat

Pastikan Anda telah membuat penyedia identitas OIDC. Untuk informasi selengkapnya, lihat Create an OIDC identity provider.

Prosedur

  1. Masuk ke RAM console sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Roles.

  3. Pada halaman Roles, klik Create Role.

  4. Di pojok kanan atas halaman Create Role, klik Switch to Policy Editor.

  5. Di editor kebijakan, tentukan penyedia identitas OIDC.

    Editor menyediakan dua mode: Visual Editor dan JSON editor. Anda dapat menggunakan salah satu mode tersebut.

    • Visual Editor

      Pada bagian Principal, tentukan penyedia identitas OIDC.

      Pada kotak dialog Add Principal, atur Identity Provider Type ke OIDC, pilih penyedia target dari daftar drop-down Identity Provider, lalu klik OK.

    • JSON editor

      Pada elemen principal, tentukan penyedia OIDC Anda di bidang Federated, dan konfigurasikan condition.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "Federated": "acs:ram::100*******0719:oidc-provider/xiyun****"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
              "StringEquals": {
                "oidc:iss": [
                  "https://dev-xxxxxx.okta.com"
                ],
                "oidc:aud": [
                  "0oa294vi1vJoClev****"
                ]
              }
            }
          }
        ]
      }
  6. Di editor, konfigurasikan kondisi.

    Tabel berikut menjelaskan kunci kondisi tingkat layanan yang tersedia.

    Condition key

    Description

    Required

    Example

    oidc:iss

    Issuer OIDC. Untuk mengasumsikan peran, nilai klaim iss dalam token OIDC harus sesuai dengan kondisi ini.

    Kondisi ini harus menggunakan operator StringEquals. Nilainya harus berupa URL issuer dari penyedia identitas OIDC. Hal ini memastikan hanya token dari issuer tepercaya yang dapat digunakan untuk mengasumsikan peran.

    Yes

    https://dev-xxxxxx.okta.com

    oidc:aud

    Audience OIDC. Untuk mengasumsikan peran, nilai klaim aud dalam token OIDC harus sesuai dengan kondisi ini.

    Kondisi ini harus menggunakan operator StringEquals. Nilainya dapat berupa satu atau beberapa client ID dari penyedia identitas OIDC. Hal ini memastikan hanya token OIDC yang dihasilkan oleh client ID tertentu yang dapat digunakan untuk mengasumsikan peran.

    Yes

    0oa294vi1vJoClev****

    oidc:sub

    Subject OIDC. Untuk mengasumsikan peran, nilai klaim sub dalam token OIDC harus sesuai dengan kondisi ini.

    Anda dapat menggunakan operator perbandingan string apa pun untuk kondisi opsional ini dan menentukan hingga 10 subject.

    No

    00u294e3mzNXt4Hi****

  7. Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.

Langkah berikutnya

Secara default, peran RAM baru tidak memiliki izin apa pun. Anda harus memberikan izin kepada peran tersebut. Untuk informasi selengkapnya, lihat Manage permissions for a RAM role.