Todos os produtos
Search
Central de documentação

CloudSSO:Exemplo: SSO do Microsoft Entra ID para o CloudSSO

Última atualização: Jun 28, 2026

Este tópico descreve como configurar o logon único (SSO) do Microsoft Entra ID (anteriormente Azure AD) para o CloudSSO.

Casos de uso

Suponha que sua empresa utilize uma estrutura de várias contas na Alibaba Cloud Resource Directory (RD). Configure o logon único para permitir que usuários do Microsoft Entra ID acessem recursos específicos em contas-membro designadas no diretório de recursos.

Nota

As configurações do Microsoft Entra ID descritas neste tópico servem apenas como referência e ajudam a entender o processo completo de configuração do logon único. A Alibaba Cloud não fornece serviços de consultoria para configurações do Microsoft Entra ID.

Pré-requisitos

  • Um Administrador Global do Microsoft Entra ID deve executar todas as operações de configuração.

    Para obter informações sobre como criar um usuário e conceder permissões administrativas no Microsoft Entra ID, consulte a documentação do Microsoft Entra ID.

  • Sincronize os usuários do Microsoft Entra ID com o CloudSSO ou crie usuários no CloudSSO com nomes de usuário correspondentes.

    • (Recomendado) Sincronizar usuários do Microsoft Entra ID com o CloudSSO: método adequado para gerenciar muitos usuários no Microsoft Entra ID. Para mais informações, consulte Exemplo: Sincronização de usuários ou grupos de usuários do Microsoft Entra ID usando SCIM.

    • Criar usuários no CloudSSO com nomes de usuário correspondentes: método indicado para cenários com poucos usuários no Microsoft Entra ID. Para mais informações, consulte Criar um usuário.

      Nota

      Os nomes de usuário são usados para logon. Ao usar o logon único, o nome de usuário do CloudSSO deve corresponder ao valor do campo de logon único no Microsoft Entra ID. Para mais informações, consulte Etapa 3: Configurar SAML.

  • Crie uma configuração de acesso no CloudSSO e conceda permissões nas contas-membro para definir o que os usuários do CloudSSO podem acessar.

    Para mais informações, consulte Criar uma configuração de acesso e Conceder acesso a uma conta-membro.

Etapa 1: Obter metadados do provedor de serviços

  1. Acesse o console do CloudSSO.

  2. No painel de navegação à esquerda, clique em Settings.

  3. Na seção SSO Logon, baixe o documento de metadados do provedor de serviços (SP).

(Opcional) Etapa 2: Criar um aplicativo

Nota

Se você já configurou a sincronização SCIM, pule esta etapa e use o aplicativo configurado para o SCIM.

  1. Faça logon no portal do Azure como administrador global do Microsoft Entra ID.

  2. No canto superior esquerdo da página inicial, clique no ícone SSO_AAD_icon.

  3. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > Enterprise applications > All applications.

  4. Clique em New application.

  5. Na página Browse Microsoft Entra App Gallery, clique em Create your own application.

  6. No painel Create your own application, insira um nome para o aplicativo. Neste exemplo, insira CloudSSODemo. Em seguida, selecione Integrate any other application you don't find in the gallery (Non-gallery) e clique em Create.

Etapa 3: Configurar SAML

  1. Na página CloudSSODemo, no painel de navegação à esquerda, selecione Manage > Single sign-on.

  2. Na página Select a single sign-on method, clique em SAML.

  3. Na página Set up Single Sign-On with SAML, configure as seguintes definições:

    1. No canto superior esquerdo da página, clique em Upload metadata file, selecione o documento de metadados do SP obtido na Etapa 1 e clique em Add.

    2. Na seção Basic SAML Configuration, configure os parâmetros a seguir e clique em Save.

      • Identifier (Entity ID): obrigatório. O sistema preenche esse valor automaticamente ao importar o documento de metadados do SP.

        Nota

        Se o valor não for preenchido automaticamente, copie o valor de Entity ID na seção SSO Logon da página Settings no console do CloudSSO.

      • Reply URL (Assertion Consumer Service URL): obrigatório. O sistema preenche esse valor automaticamente ao importar o documento de metadados do SP.

        Nota

        Se o valor não for preenchido automaticamente, copie o valor de ACS URL na seção SSO Logon da página Settings no console do CloudSSO.

      • Relay State: opcional. Especifica a página da Alibaba Cloud para a qual os usuários são redirecionados após um logon SSO bem-sucedido. Sem essa configuração, o sistema redireciona os usuários por padrão para o portal de usuários do CloudSSO.

        Nota

        Por motivos de segurança, insira apenas uma URL pertencente ao domínio *.alibabacloudsso.com. Caso contrário, a configuração será inválida.

    3. Na seção Attributes & Claims, clique em Edit. Defina Unique User Identifier (NameID) como user.userprincipalname ou outro identificador exclusivo de usuário.

      Nota
      • Defina o NameID na asserção SAML como qualquer campo que identifique exclusivamente o usuário, como user.userprincipalname ou user.mail. O CloudSSO exige que o valor NameID recebido corresponda ao nome de usuário do CloudSSO. Portanto, crie usuários no CloudSSO com base nesse valor de campo para garantir um logon SSO bem-sucedido.

      • Se a sincronização SCIM também estiver configurada, use o mesmo campo, como user.userprincipalname, para o atributo userName na configuração do SCIM.

    4. Na seção SAML Certificates, clique em Download para obter o arquivo Federation Metadata XML.

(Opcional) Etapa 4: Atribuir usuários

Nota

Se você já configurou a sincronização SCIM, pule esta etapa.

  1. Na página CloudSSODemo, no painel de navegação à esquerda, selecione Manage > Users and groups.

  2. No canto superior esquerdo, clique em Add user/group.

  3. Selecione os usuários que deseja atribuir.

  4. Clique em Assign.

Etapa 5: Ativar o logon SSO

  1. No painel de navegação à esquerda do console do CloudSSO, clique em Settings.

  2. Na seção SSO Logon, clique em Configure Identity Provider.

  3. Na caixa de diálogo Configure Identity Provider, selecione Upload Metadata Document.

  4. Clique em Upload File para carregar o documento de metadados do provedor de identidade obtido na Etapa 3.

  5. Ative a chave de logon SSO para habilitar o logon SSO.

    Nota

    Ao ativar o logon SSO, o logon com nome de usuário e senha é desativado. Isso significa que os usuários do CloudSSO não poderão mais entrar com suas credenciais da plataforma. Após a ativação, todos os usuários devem entrar por meio do provedor de identidade.

Verificar os resultados

Após concluir a configuração do logon único, inicie o logon único a partir da Alibaba Cloud ou do Microsoft Entra ID.

Iniciar SSO a partir da Alibaba Cloud

  1. Na página Overview do console do CloudSSO, copie a URL de logon do usuário.

  2. Abra a URL de logon do usuário copiada em uma nova janela do navegador.

  3. Clique em Go. O sistema redireciona você automaticamente para a página de entrada do Microsoft Entra ID. Na página SSO Sign-in, confirme a Corporate Account Sign-in URL e clique em Go.

  4. Faça logon com seu nome de usuário e senha do Microsoft Entra ID.

    O sistema faz o seu logon e redireciona você para a página especificada pelo parâmetro Relay State. Se o Relay State não for especificado ou estiver fora do escopo permitido, o sistema redireciona você para o portal de usuários do CloudSSO.

  5. Na aba Log on as RAM Role, localize a conta-membro de destino e clique em Show Details na coluna Permissions.

  6. No painel de permissões, localize a permissão de destino e clique em Log On na coluna Action.

  7. Acesse seus recursos permitidos na conta-membro.

Iniciar SSO a partir do Microsoft Entra ID

  1. Obtenha a URL de acesso do usuário.

    1. Faça logon no portal do Azure como administrador.

    2. Na página inicial, clique no ícone SSO_AAD_icon.

    3. No painel de navegação à esquerda, acesse Microsoft Entra ID > Manage > Enterprise applications > All applications.

    4. Clique no aplicativo CloudSSODemo.

    5. No painel de navegação à esquerda, clique em Properties e copie a User access URL.

      A User access URL é o link que os usuários usam para acessar diretamente este aplicativo pelos navegadores.

  2. Obtenha a User access URL com seu administrador, insira a URL em um navegador e entre com suas credenciais do Microsoft Entra ID.

    O sistema faz o seu logon e redireciona você para a página especificada pelo parâmetro Relay State. Se o Relay State não for especificado ou estiver fora do escopo permitido, o sistema redireciona você para o portal de usuários do CloudSSO.

  3. Na aba Log on as RAM Role, localize a conta-membro de destino e clique em Show Details na coluna Permissions.

  4. No painel de permissões, localize a permissão de destino e clique em Log On na coluna Action.

  5. Acesse seus recursos permitidos na conta-membro.

Tópicos relacionados