Todos os produtos
Search
Central de documentação

CloudSSO:Visão geral da configuração de acesso

Última atualização: Jun 28, 2026

As configurações de acesso definem as permissões e as definições de sessão aplicadas aos usuários do CloudSSO ao acessarem contas em um diretório de recursos.

Elementos

Cada configuração de acesso inclui:

  • Duração da sessão: período de validade da sessão de um usuário do CloudSSO ao acessar uma conta por meio desta configuração de acesso.

  • Estado de retransmissão: página inicial exibida quando um usuário do CloudSSO acessa uma conta por meio desta configuração de acesso.

  • Permissões: conjunto de permissões concedidas a um usuário do CloudSSO em uma conta do diretório de recursos.

    • Política do sistema: reutiliza políticas de sistema existentes do Resource Access Management (RAM).

    • Política inline: políticas personalizadas escritas na sintaxe de política do RAM, aplicáveis exclusivamente a esta configuração de acesso.

Provisionamento inicial

Para atribuir permissões de acesso em uma conta a um usuário ou grupo, especifique uma configuração de acesso. Se a configuração de acesso ainda não tiver sido provisionada, o CloudSSO criará os seguintes recursos:

  • O CloudSSO cria uma função do RAM chamada AliyunReservedSSO-<Access configuration name>. Por exemplo, o provisionamento de TestAccessConfiguration gera uma função do RAM denominada AliyunReservedSSO-TestAccessConfiguration.

  • Se existir uma política inline, o sistema cria uma política personalizada do RAM chamada AliyunReservedSSO-<Access configuration name>-InlinePolicy. Por exemplo, uma política inline em TestAccessConfiguration resulta na criação de AliyunReservedSSO-TestAccessConfiguration-InlinePolicy.

  • O sistema anexa todas as políticas do sistema e as políticas personalizadas derivadas de políticas inline à função do RAM.

  • Se nenhuma permissão de acesso na conta estiver atribuída a um usuário do CloudSSO, o sistema cria um provedor de identidade (IdP) chamado AliyunReservedSSO-<ID of the CloudSSO directory> para ativar o SSO baseado em função. Por exemplo, se o ID do diretório for d-x0h0w370****, o sistema cria um IdP denominado AliyunReservedSSO-d-x0h0w370****.

Você pode visualizar essas funções do RAM, políticas personalizadas e IdPs no console do RAM, mas não pode modificá-los nem excluí-los.

Atribuir permissões de acesso nas contas de um diretório de recursos.

Reprovisionar uma configuração de acesso

Se você fizer qualquer uma das alterações abaixo em uma configuração de acesso já provisionada, reprovisione-a manualmente. Essas mudanças não são aplicadas automaticamente à conta.

  • Adição ou remoção de uma política do sistema.

  • Criação, modificação ou exclusão de uma política inline.

Nota

Modificações na duração da sessão e no estado de retransmissão não exigem o reprovisionamento da configuração de acesso.

Reprovisionar uma configuração de acesso.

Desprovisionar uma configuração de acesso

Desprovisione uma configuração de acesso de uma conta do diretório de recursos nos seguintes cenários:

  • Ao remover as permissões de acesso da última identidade do CloudSSO que utiliza determinada configuração de acesso, desprovisione-a simultaneamente.

  • Na lista de configurações de acesso provisionadas para uma conta, desprovisione aquelas que não forem mais necessárias.

  • Na lista de contas onde uma configuração de acesso está provisionada, desprovisione-a das contas que não precisarem mais dela.

Desprovisionar uma configuração de acesso.

Referências