すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:OIDC ID プロバイダーの管理

最終更新日:Jul 17, 2026

OIDC ロールベース SSO には ID プロバイダー (IdP) が必要です。Resource Access Management (RAM) コンソールで OIDC IdP を作成、表示、変更、または削除します。

OIDC ID プロバイダーの作成

  1. RAM 管理者として RAM コンソール にログインします。

  2. 左側メニューで、統合管理 > SSO 管理 を選択します。

  3. ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、次に IdP の作成 をクリックします。

  4. IdP の作成 ページで、ID プロバイダーを設定します。

    パラメーター

    説明

    [IdP 名]

    Alibaba Cloud アカウント内で一意である必要があります。

    [発行者 URL]

    外部 IdP によって提供されます。 https で始まり、標準の URL 形式に従う必要があります。また、クエリ文字列 (?)、フラグメント (#)、およびユーザー認証情報 (@) を含めることはできません。

    [FINGERPRINT]

    発行者 URL のハイジャックや改ざんを防ぐために、外部 IdP からの HTTPS CA 証明書のサムプリントを設定します。

    発行者 URL を入力して 指紋を取得 をクリックすると、Alibaba Cloud によってサムプリントが自動的に計算されます。セキュリティのため、ローカルでもサムプリントを計算し (OpenSSL を使用して OIDC IdP のサムプリントを取得)、結果を比較してください。値が異なる場合、発行者 URL が侵害されている可能性があります。URL を確認し、正しいサムプリントを入力してください。

    説明

    IdP で証明書をローテーションする前に、新しい証明書のサムプリントを OIDC IdP 設定に追加してください。少なくとも 1 日待ってから、証明書をローテーションします。新しい証明書で STS トークンを取得できることを確認した後、古いサムプリントを削除します。

    [クライアント ID]

    アプリケーションを登録すると、外部 IdP によってクライアント ID が割り当てられます。この ID は、発行された OIDC トークンの aud クレームに表示されます。OIDC-STS トークン交換中に、Alibaba Cloud は aud クレームをこのクライアント ID と照合して検証します。両者が一致する場合にのみ、ロールの引き受けが成功します。

    複数のアプリケーションが Alibaba Cloud にアクセスする場合は、複数のクライアント ID を追加します。最大: 50。

    [最も早い発行時間制限]

    この時刻より前に発行された OIDC トークンは、STS トークンと交換できません。

    デフォルト値: 12 時間。有効な値: 1 ~ 168 時間。

    [DESCRIPTION]

    ID プロバイダーの説明です。

  5. IdP の作成 をクリックします。

OIDC ID プロバイダーの表示

  1. RAM 管理者として RAM コンソール にログインします。

  2. 左側メニューで、統合管理 > SSO 管理 を選択します。

  3. ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、ターゲットアイデンティティプロバイダーの名前をクリックします。

  4. 基本情報 セクションで、IdP 名IdP タイプ作成日時更新日時DESCRIPTION[ARN]発行者 URL、および 最も早い発行時間制限 を確認します。

OIDC ID プロバイダーの変更

  1. RAM 管理者として RAM コンソール にログインします。

  2. 左側メニューで、統合管理 > SSO 管理 を選択します。

  3. ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、対象の ID プロバイダー名をクリックします。

  4. Modify the OIDC identity provider.

    • In the [基本情報] section, modify the [DESCRIPTION] and [最も早い発行時間制限].

    • In the [クライアント ID] section, add or remove client IDs.

      説明

      Maximum: 50 client IDs. The last remaining client ID cannot be deleted.

    • In the [FINGERPRINT] section, add or remove thumbprints.

      説明

      Maximum: 5 thumbprints. The last remaining thumbprint cannot be deleted.

OIDC ID プロバイダーの削除

警告

OIDC IdP を削除すると、企業ユーザーは OIDC ロールベース SSO を使用して Alibaba Cloud にアクセスできなくなります。

  1. RAM 管理者として RAM コンソール にログインします。

  2. 左側メニューで、統合管理 > SSO 管理 を選択します。

  3. ロールベースの SSO ログイン方式 タブで、[OIDC] タブをクリックし、ターゲット OIDC ID プロバイダーを見つけ、操作 列の 削除 をクリックします。

  4. 削除 ダイアログボックスで、削除 をクリックします。