すべてのプロダクト
Search
ドキュメントセンター

Identity as a Service:GetApplicationSsoConfig

最終更新日:Aug 13, 2025

EIAM 内のアプリケーションのシングルサインオン(SSO)構成を取得します。

今すぐお試しください

この API を OpenAPI Explorer でお試しください。手作業による署名は必要ありません。呼び出しに成功すると、入力したパラメーターに基づき、資格情報が組み込まれた SDK コードが自動的に生成されます。このコードをダウンロードしてローカルで使用できます。

テスト

RAM 認証

下表に、この API を呼び出すために必要な認証情報を示します。認証情報は、RAM (Resource Access Management) ポリシーを使用して定義できます。以下で各列名について説明します。

  • アクション:特定のリソースに対して実行可能な操作。ポリシー構文ではAction要素として指定します。

  • API:アクションを具体的に実行するための API。

  • アクセスレベル:各 API に対して事前定義されているアクセスの種類。有効な値:create、list、get、update、delete。

  • リソースタイプ:アクションが作用するリソースの種類。リソースレベルでの権限をサポートするかどうかを示すことができます。ポリシーの有効性を確保するため、アクションの対象として適切なリソースを指定してください。

    • リソースレベルの権限を持つ API の場合、必要なリソースタイプはアスタリスク (*) でマークされます。ポリシーのResource要素で対応する ARN を指定してください。

    • リソースレベルの権限を持たない API の場合、「すべてのリソース」と表示され、ポリシーのResource要素でアスタリスク (*) でマークされます。

  • 条件キー:サービスによって定義された条件のキー。このキーにより、きめ細やかなアクセス制御が可能になります。この制御は、アクション単体に適用することも、特定のリソースに対するアクションに適用することもできます。Alibaba Cloud は、サービス固有の条件キーに加えて、すべての RAM 統合サービスに適用可能な一連の共通条件キーを提供しています。

  • 依存アクション:ある特定のアクションを実行するために、前提として実行が必要となる他のアクション。依存アクションの権限も RAM ユーザーまたは RAM ロールに付与する必要があります。

アクション

アクセスレベル

リソースタイプ

条件キー

依存アクション

eiam:GetApplicationSsoConfig

get

*Application

acs:eiam:{#regionId}:{#accountId}:instance/{#InstanceId}/application/{#ApplicationId}

なし なし

リクエストパラメーター

パラメーター

タイプ

必須 / 任意

説明

InstanceId

string

必須

インスタンス ID。

idaas_ue2jvisn35ea5lmthk267xxxxx

ApplicationId

string

必須

アプリケーション ID。

app_mkv7rgt4d7i4u7zqtzev2mxxxx

レスポンスパラメーター

パラメーター

タイプ

説明

object

RequestId

string

リクエスト ID。

0441BD79-92F3-53AA-8657-F8CE4A2B912A

ApplicationSsoConfig

object

アプリケーションの SSO 構成。

SamlSsoConfig

object

Security Assertion Markup Language(SAML)2.0 を使用するアプリケーションの SSO 構成パラメーター。このパラメーターは、アプリケーションが SSO に SAML 2.0 を使用している場合にのみ返されます。

SpSsoAcsUrl

string

アプリケーション(サービスプロバイダー)の SAML アサーションコンシューマーサービス(ACS)URL。

https://signin.aliyun.com/saml-role/sso

SpEntityId

string

アプリケーション(サービスプロバイダー)の SAML エンティティ ID。

https://ram.aliyun.com/saml/role/sso

NameIdFormat

string

SAML プロトコルにおける NameID の形式。有効な値:

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: 未指定。アプリケーションは NameID の解析方法を決定します。

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress: メールアドレス形式。

  • urn:oasis:names:tc:SAML:2.0:nameid-format:persistent: 永続 NameID。

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient: 一時 NameID。

urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

NameIdValueExpression

string

SAML アサーションで NameID の値を生成するために使用される式。

user.username

DefaultRelayState

string

RelayState のデフォルト値。SSO が EIAM によって開始された場合、SAML レスポンスの RelayState はこの値に設定されます。

https://home.console.alibabacloud.com

SignatureAlgorithm

string

SAML アサーションの署名アルゴリズム。

RSA-SHA256

ResponseSigned

boolean

レスポンスに署名が必要かどうかを示します。ResponseSigned と AssertionSigned の両方が false になることはできません。

  • true: レスポンスは署名されている必要があります。

  • false: レスポンスは署名されている必要はありません。

true

AssertionSigned

boolean

アサーションに署名が必要かどうかを示します。ResponseSigned と AssertionSigned の両方が false になることはできません。

  • true: アサーションは署名されている必要があります。

  • false: アサーションは署名されている必要はありません。

true

AttributeStatements

array<object>

SAML アサーションに追加のユーザー属性の構成。

object

AttributeName

string

SAML アサーションの属性名。

https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName

AttributeValueExpression

string

SAML アサーションで属性値を生成するために使用される式。

user.username

IdPEntityId

string

SAML プロトコルにおける ID プロバイダー(IdP)のエンティティ ID。

https://example.com/

OptionalRelayStates

array<object>

オプションの RelayState 値。複数のリダイレクト URL の表示名は、アプリケーションポータルのアプリケーションカードに表示されます。ユーザーが URL をクリックして SSO を完了すると、ユーザーはその URL にリダイレクトされます。オプションの RelayState 値を指定する前に、デフォルトのリダイレクト URL を指定する必要があります。

object

RelayState

string

オプションの RelayState 値。複数のリダイレクト URL の表示名は、アプリケーションポータルのアプリケーションカードに表示されます。ユーザーが URL をクリックして SSO を完了すると、ユーザーはその URL にリダイレクトされます。

https://home.console.alibabacloud.com

DisplayName

string

RelayState の表示名。

Ram Account SSO

OidcSsoConfig

object

OpenID Connect(OIDC)を使用するアプリケーションの SSO 構成パラメーター。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

RedirectUris

array

アプリケーションがサポートするリダイレクト URI のリスト。

string

アプリケーションがサポートするリダイレクト URI。

https://example.com/oidc/login/callback

PostLogoutRedirectUris

array

ログアウト後のリダイレクト URI のリスト。

string

ホワイトリストに追加されたログアウト後のリダイレクト URI。アプリケーションがログアウトリクエストを開始するときに、post_logout_redirect_uri パラメーターを指定できます。

https://example.com/oidc/login/logout

GrantTypes

array

サポートされている OIDC グラントタイプのリスト。

authorization_code

string

OIDC グラントタイプ。有効な値:

  • authorization_code: 認証コード。

  • implicit: インプリシット。

  • refresh_token: 更新トークン。

  • urn:ietf:params:oauth:grant-type:device_code: デバイスコード。

  • password: パスワード。

refresh_token

ResponseTypes

array

アプリケーションがサポートするレスポンスタイプ。このパラメーターは、OidcSsoConfig.GrantTypes が implicit に設定されている場合にのみ返されます。

token id_token

string

OIDC 準拠の response_type パラメーター。このパラメーターは、GrantTypes が implicit に設定されている場合にのみ有効です。有効な値:

  • token: アクセストークンのみを返します。

  • id_token: ID トークンのみを返します。

  • token id_token: アクセストークンと ID トークンの両方を返します。

token id_token

GrantScopes

array

OIDC 準拠の scope パラメーター。このパラメーターは、userinfo エンドポイントによって返されるか、ID トークンに含まれるユーザー属性のスコープを指定します。

profile,email

string

OIDC 準拠の scope パラメーター。このパラメーターは、userinfo エンドポイントによって返されるか、ID トークンに含まれるユーザー属性のスコープを指定します。有効な値:

  • openid: ユーザーの一意の ID を指定する OIDC 準拠のパラメーター。

  • profile: ユーザー プロファイル。

  • email: ユーザーのメールアドレス。

  • phone: ユーザーの携帯電話番号。

openid

PasswordTotpMfaRequired

boolean

パスワードベースのログオンに時間ベースのワンタイムパスワード(TOTP)多要素認証(MFA)が必要かどうかを示します。このパラメーターは、OIDC アプリケーションの GrantTypes が password に設定されている場合にのみ有効です。

true

PasswordAuthenticationSourceId

string

パスワードベースのログオンの認証ソースの ID。このパラメーターは、OIDC アプリケーションの GrantTypes が password に設定されている場合にのみ有効です。

ia_password

PkceRequired

boolean

アプリケーション SSO に Proof Key for Code Exchange(PKCE)が必要かどうかを示します。詳細については、「RFC 7636」をご参照ください。

true

PkceChallengeMethods

array

PKCE でコードチャレンジを計算するために使用されるアルゴリズム。

S256

string

PKCE でコードチャレンジを計算するために使用されるアルゴリズム。有効な値:

  • plain: プレーンテキスト。

  • S256: SHA-256。

S256

AccessTokenEffectiveTime

integer

アクセストークンの有効期間。単位:秒。デフォルト値:1200(20 分)。

1200

CodeEffectiveTime

integer

認証コードの有効期間。単位:秒。デフォルト値:60(1 分)。

300

IdTokenEffectiveTime

integer

ID トークンの有効期間。単位:秒。デフォルト値:300(5 分)。

1200

RefreshTokenEffective

integer

更新トークンの有効期間。単位:秒。デフォルト値:86400(1 日)。

1200

CustomClaims

array<object>

ID トークンで返されるカスタムクレーム。

object

ClaimName

string

クレームの名前。

userOuIds

ClaimValueExpression

string

クレームの値を生成するために使用される式。

ObjectToJsonString(user.organizationalUnits)

SubjectIdExpression

string

ID トークン内の sub クレームの値を生成するために使用される式。

user.userid

AllowedPublicClient

string

アプリケーションがパブリッククライアントとして IDaaS EIAM 認証サーバーにリクエストを送信することを許可するかどうかを示します。この機能は、認証コードとデバイスコードのグラントタイプでのみサポートされています。デフォルト値:false。

true

ProtocolEndpointDomain

object

アプリケーションによって提供されるメタデータエンドポイントの構成。

SamlSsoEndpoint

string

SAML プロトコルの AuthnRequest リクエストを受信するエンドポイント。このパラメーターは、アプリケーションが SSO に SAML 2.0 を使用している場合にのみ返されます。

https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso

SamlMetaEndpoint

string

SAML プロトコルのメタデータエンドポイント。このパラメーターは、アプリケーションが SSO に SAML 2.0 を使用している場合にのみ返されます。

https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta

OidcIssuer

string

OIDC 発行者。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc

OidcJwksEndpoint

string

OIDC の JSON Web Key Set(JWKS)エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks

Oauth2AuthorizationEndpoint

string

OAuth 2.0 認証エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize

Oauth2RevokeEndpoint

string

OAuth 2.0 トークン失効エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke

Oauth2TokenEndpoint

string

OAuth 2.0 トークンエンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token

Oauth2DeviceAuthorizationEndpoint

string

OAuth 2.0 デバイス認証エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code

Oauth2UserinfoEndpoint

string

OIDC userinfo エンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo

OidcLogoutEndpoint

string

OIDC リライングパーティ(RP)が開始したログアウトエンドポイント。このパラメーターは、アプリケーションが SSO に OIDC を使用している場合にのみ返されます。

https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout

SsoStatus

string

アプリケーションの SSO 機能のステータス。有効な値:

  • enabled: 有効。

  • disabled: 無効。

enabled

InitLoginType

string

SSO の開始方法。有効な値:

  • only_app_init_sso: SSO はアプリケーションによってのみ開始されます。これは、OIDC アプリケーションのデフォルト値です。SAML アプリケーションにこの方法を使用する場合は、InitLoginUrl を指定する必要があります。

  • idaas_or_app_init_sso: SSO は IDaaS コンソールまたはアプリケーションによって開始できます。これは、SAML アプリケーションのデフォルト値です。OIDC アプリケーションにこの方法を使用する場合は、InitLoginUrl を指定する必要があります。

only_app_init_sso

InitLoginUrl

string

SSO をトリガーする URL。このパラメーターは、OIDC アプリケーションの InitLoginType が idaas_or_app_init_sso に設定されている場合に必須です。また、SAML アプリケーションの InitLoginType が only_app_init_sso に設定されている場合にも必須です。

http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF

成功レスポンス

JSONJSON

{
  "RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A",
  "ApplicationSsoConfig": {
    "SamlSsoConfig": {
      "SpSsoAcsUrl": "https://signin.aliyun.com/saml-role/sso",
      "SpEntityId": "https://ram.aliyun.com/saml/role/sso",
      "NameIdFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified",
      "NameIdValueExpression": "user.username",
      "DefaultRelayState": "https://home.console.alibabacloud.com",
      "SignatureAlgorithm": "RSA-SHA256",
      "ResponseSigned": true,
      "AssertionSigned": true,
      "AttributeStatements": [
        {
          "AttributeName": "https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName",
          "AttributeValueExpression": "user.username"
        }
      ],
      "IdPEntityId": "https://example.com/",
      "OptionalRelayStates": [
        {
          "RelayState": "https://home.console.alibabacloud.com",
          "DisplayName": "Ram Account SSO"
        }
      ]
    },
    "OidcSsoConfig": {
      "RedirectUris": [
        "https://example.com/oidc/login/callback\n"
      ],
      "PostLogoutRedirectUris": [
        "https://example.com/oidc/login/logout\n"
      ],
      "GrantTypes": [
        "refresh_token"
      ],
      "ResponseTypes": [
        "token id_token"
      ],
      "GrantScopes": [
        "openid"
      ],
      "PasswordTotpMfaRequired": true,
      "PasswordAuthenticationSourceId": "ia_password",
      "PkceRequired": true,
      "PkceChallengeMethods": [
        "S256"
      ],
      "AccessTokenEffectiveTime": 1200,
      "CodeEffectiveTime": 300,
      "IdTokenEffectiveTime": 1200,
      "RefreshTokenEffective": 1200,
      "CustomClaims": [
        {
          "ClaimName": "userOuIds",
          "ClaimValueExpression": "ObjectToJsonString(user.organizationalUnits)"
        }
      ],
      "SubjectIdExpression": "user.userid",
      "AllowedPublicClient": "true"
    },
    "ProtocolEndpointDomain": {
      "SamlSsoEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso",
      "SamlMetaEndpoint": "https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta",
      "OidcIssuer": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc",
      "OidcJwksEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks",
      "Oauth2AuthorizationEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize",
      "Oauth2RevokeEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke",
      "Oauth2TokenEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token",
      "Oauth2DeviceAuthorizationEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code",
      "Oauth2UserinfoEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo",
      "OidcLogoutEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout"
    },
    "SsoStatus": "enabled",
    "InitLoginType": "only_app_init_sso",
    "InitLoginUrl": "http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF"
  }
}

エラーコード

完全なリストについては、「エラーコード」をご参照ください。

変更履歴

完全なリストについては、「変更履歴」をご参照ください。