As configurações de acesso definem as permissões e as definições de sessão aplicadas aos usuários do CloudSSO ao acessarem contas em um diretório de recursos.
Elementos
Cada configuração de acesso inclui:
Duração da sessão: período de validade da sessão de um usuário do CloudSSO ao acessar uma conta por meio desta configuração de acesso.
Estado de retransmissão: página inicial exibida quando um usuário do CloudSSO acessa uma conta por meio desta configuração de acesso.
-
Permissões: conjunto de permissões concedidas a um usuário do CloudSSO em uma conta do diretório de recursos.
Política do sistema: reutiliza políticas de sistema existentes do Resource Access Management (RAM).
Política inline: políticas personalizadas escritas na sintaxe de política do RAM, aplicáveis exclusivamente a esta configuração de acesso.
Provisionamento inicial
Para atribuir permissões de acesso em uma conta a um usuário ou grupo, especifique uma configuração de acesso. Se a configuração de acesso ainda não tiver sido provisionada, o CloudSSO criará os seguintes recursos:
O CloudSSO cria uma função do RAM chamada
AliyunReservedSSO-<Access configuration name>. Por exemplo, o provisionamento de TestAccessConfiguration gera uma função do RAM denominadaAliyunReservedSSO-TestAccessConfiguration.Se existir uma política inline, o sistema cria uma política personalizada do RAM chamada
AliyunReservedSSO-<Access configuration name>-InlinePolicy. Por exemplo, uma política inline em TestAccessConfiguration resulta na criação deAliyunReservedSSO-TestAccessConfiguration-InlinePolicy.O sistema anexa todas as políticas do sistema e as políticas personalizadas derivadas de políticas inline à função do RAM.
Se nenhuma permissão de acesso na conta estiver atribuída a um usuário do CloudSSO, o sistema cria um provedor de identidade (IdP) chamado
AliyunReservedSSO-<ID of the CloudSSO directory>para ativar o SSO baseado em função. Por exemplo, se o ID do diretório ford-x0h0w370****, o sistema cria um IdP denominadoAliyunReservedSSO-d-x0h0w370****.
Você pode visualizar essas funções do RAM, políticas personalizadas e IdPs no console do RAM, mas não pode modificá-los nem excluí-los.
Atribuir permissões de acesso nas contas de um diretório de recursos.
Reprovisionar uma configuração de acesso
Se você fizer qualquer uma das alterações abaixo em uma configuração de acesso já provisionada, reprovisione-a manualmente. Essas mudanças não são aplicadas automaticamente à conta.
Adição ou remoção de uma política do sistema.
Criação, modificação ou exclusão de uma política inline.
Modificações na duração da sessão e no estado de retransmissão não exigem o reprovisionamento da configuração de acesso.
Desprovisionar uma configuração de acesso
Desprovisione uma configuração de acesso de uma conta do diretório de recursos nos seguintes cenários:
Ao remover as permissões de acesso da última identidade do CloudSSO que utiliza determinada configuração de acesso, desprovisione-a simultaneamente.
Na lista de configurações de acesso provisionadas para uma conta, desprovisione aquelas que não forem mais necessárias.
Na lista de contas onde uma configuração de acesso está provisionada, desprovisione-a das contas que não precisarem mais dela.