O CloudSSO integra-se ao Alibaba Cloud Resource Directory para centralizar o gerenciamento de identidades e o controle de acesso em várias contas. Gerencie usuários, atribua permissões entre as contas de um resource directory e configure o single sign-on (SSO) com seu provedor de identidade (IdP) em uma única etapa.
Recursos
-
Gerenciamento centralizado de usuários
Crie um diretório do CloudSSO para gerenciar todos os usuários que acessam recursos da Alibaba Cloud. Gerencie usuários e grupos manualmente ou use o System for Cross-domain Identity Management (SCIM) para sincronizá-los a partir do seu IdP.
-
SSO a partir do seu IdP
Os usuários do diretório CloudSSO podem fazer login com nome de usuário e senha, além de autenticação multifator (MFA). Para maior segurança e melhor experiência do usuário, configure o SSO com seu IdP. O CloudSSO oferece suporte a SSO baseado em Security Assertion Markup Language (SAML) 2.0. Configure-o apenas uma vez no CloudSSO e no seu IdP.
-
Atribuição centralizada de permissões
Atribua permissões de acesso aos membros do resource directory para usuários ou grupos do CloudSSO. Administradores podem conceder, modificar ou revogar permissões com base na estrutura do resource directory.
-
Portal unificado do usuário
Funcionários fazem login no portal de usuários do CloudSSO para visualizar todas as contas acessíveis no resource directory, selecione uma conta para acessar o Alibaba Cloud Management Console e alternar entre contas conforme necessário.
-
Integração com Alibaba Cloud CLI
Usuários do CloudSSO podem fazer login no portal por meio de um navegador ou da Alibaba Cloud Command Line Interface (CLI). Em seguida, selecione uma conta e uma configuração de acesso para gerenciar recursos via CLI.
-
Gratuito
O uso do CloudSSO é gratuito.
Arquitetura
Os usuários do CloudSSO acessam recursos nas contas do resource directory por meio de login baseado em usuário RAM ou login baseado em função RAM.

A tabela a seguir compara os dois métodos.
|
Método de acesso |
Descrição |
Cenário |
Referências |
|
Login baseado em função RAM |
Crie e atribua uma configuração de acesso para que um usuário do CloudSSO faça login no Alibaba Cloud Management Console via SSO e assuma uma função RAM dentro de uma conta do resource directory. |
Use para recursos compatíveis com acesso baseado em função RAM. |
|
|
Login baseado em usuário RAM |
Crie um provisionamento de usuário RAM para que um usuário do CloudSSO faça login no Alibaba Cloud Management Console como um usuário RAM dentro de uma conta do resource directory. |
Use quando os recursos não oferecerem suporte a acesso baseado em função RAM. |
Se você atribuir tanto uma configuração de acesso quanto um provisionamento de usuário RAM ao mesmo usuário do CloudSSO para uma conta, esse usuário poderá acessar a conta por login baseado em função RAM ou por login baseado em usuário RAM.
CloudSSO e RAM
O RAM gerencia identidades (usuários, grupos e funções) e permissões dentro de uma única conta da Alibaba Cloud. Se sua empresa utiliza várias contas, configure o SSO e gerencie identidades e permissões separadamente em cada conta.
O CloudSSO integra-se ao Resource Directory para gerenciar centralmente identidades e permissões em várias contas da Alibaba Cloud com uma configuração única. O CloudSSO usa seu próprio diretório (independente do RAM) para o gerenciamento de identidades e reutiliza políticas de sistema do RAM e sintaxe de políticas personalizadas para permissões. Para mais informações, consulte Visão geral da configuração de acesso. Quando um usuário do CloudSSO acessa uma conta do resource directory, ele assume uma função RAM. Para mais informações, consulte Visão geral.
Como o CloudSSO gerencia identidades e permissões entre contas, geralmente não é necessário usar o RAM para gerenciamento individual por conta. No entanto, ainda é possível utilizar o RAM quando necessário — por exemplo, para gerenciar usuários ou funções RAM existentes ou para autorizar aplicações com pares de AccessKey. O CloudSSO e o RAM funcionam juntos sem conflitos.