Todos os produtos
Search
Central de documentação

Data Management:Use o SSO para fazer logon no DMS

Última atualização: Jun 27, 2026

O Single Sign-On (SSO) permite que os usuários da sua organização façam logon no Data Management (DMS) pelo provedor de identidade (IdP) existente, sem credenciais separadas da Alibaba Cloud. A Alibaba Cloud implementa o SSO com Security Assertion Markup Language 2.0 (SAML 2.0), também conhecido como federação de identidade.

Como funciona

O SSO estabelece uma relação de confiança entre a Alibaba Cloud (provedor de serviços ou SP) e seu IdP. Quando um usuário faz logon, o IdP autentica esse usuário e envia uma asserção SAML à Alibaba Cloud. A Alibaba Cloud verifica a asserção com a chave pública do IdP e concede acesso com base no usuário RAM ou na função RAM correspondente.

Provedores de identidade compatíveis

A Alibaba Cloud é compatível com a maioria dos IdPs em conformidade com SAML 2.0. Exemplos comuns:

Arquitetura

Exemplos

On-premises

Microsoft Active Directory Federation Service (AD FS), Shibboleth

Baseado em nuvem

Azure AD, Google Workspace, Okta, OneLogin

Escolha um método de SSO

A Alibaba Cloud oferece dois métodos de SSO baseados em SAML 2.0. Escolha o mais adequado ao seu modelo de controle de acesso.

SSO baseado em usuário

SSO baseado em função

Determinação do acesso

A asserção SAML identifica um usuário RAM específico

A asserção SAML identifica uma função RAM

Identidade pós-logon

O usuário atua como usuário RAM

O usuário assume a função RAM especificada na asserção

Indicado para

Organizações que mapeiam contas do IdP para usuários RAM individuais

Organizações que atribuem acesso por grupo ou função de trabalho

Para obter uma comparação detalhada, consulte Cenários de SSO.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Acesso de administrador ao seu IdP (AD FS, Okta, Azure AD ou outro provedor compatível com SAML 2.0)

  • Permissões de administrador do RAM da Alibaba Cloud para configurar o SSO

  • Uma conta de administrador do DMS para provisionar usuários após a configuração do SSO

Implementar o SSO

SSO baseado em usuário

Consulte Visão geral do SSO baseado em usuário para obter as etapas de configuração.

Guias passo a passo para IdPs comuns:

SSO baseado em função

Consulte Visão geral do SSO baseado em função para obter as etapas de configuração.

Guias passo a passo para IdPs comuns:

Adicionar usuários ao DMS

Após configurar o SSO, um administrador do DMS deve adicionar os usuários RAM ao console do DMS antes que eles possam fazer logon.

  1. Faça logon no console do DMS.

  2. Na barra de navegação superior, escolha O&M > Users.

  3. Na aba Users, clique em Synchronize RAM User.

Para mais detalhes, consulte Adicionar um usuário.

Nota

Os usuários RAM com a permissão AdministratorAccess são inicializados automaticamente como administradores do DMS. Todos os outros usuários RAM são inicializados como usuários comuns. Para obter mais informações sobre as funções de sistema do DMS, consulte Funções do sistema.

Exemplo

O exemplo a seguir mostra como fazer logon no DMS usando SSO baseado em AD FS.

  1. Abra a página de logon da Alibaba Cloud e clique em Sign in as RAM User.

  2. Insira o nome de usuário de um usuário RAM e clique em Next.

  3. Faça logon na Alibaba Cloud conforme solicitado.

  4. Na aba Overview do Alibaba Cloud Management Console, clique em Data Management.

Você será redirecionado para o console do DMS.

Conceitos principais

Termo

Descrição

Provedor de identidade (IdP)

Entidade RAM que fornece serviços de gerenciamento de identidade.

Provedor de serviços (SP)

Aplicativo que utiliza o recurso de gerenciamento de identidade de um IdP para oferecer serviços específicos aos usuários. Em sistemas de identidade como OIDC, não baseados no protocolo SAML, o SP é conhecido como parte confiável de um IdP.

SAML 2.0

Protocolo para autenticação de identidade de usuário em nível empresarial, utilizado na comunicação entre um SP e um IdP.

Asserção SAML

Elemento central do protocolo SAML que descreve a solicitação e a resposta de autenticação — por exemplo, transportando atributos do usuário em uma resposta de autenticação.

Confiança

Relação de confiança mútua entre um SP e um IdP, estabelecida por meio de chaves públicas e privadas. O SP obtém os metadados SAML de um IdP confiável, que incluem uma chave pública. O SP usa essa chave pública para verificar a integridade das asserções SAML.

OIDC

Protocolo de autenticação construído sobre OAuth 2.0. Para obter mais informações, consulte OIDC e OAuth 2.0. O OIDC adiciona uma camada de identidade para estender o OAuth, permitindo a verificação de identidade e a recuperação de informações básicas do usuário por meio de uma API RESTful HTTP.

Token OIDC

Token de identidade emitido pelo OIDC para um aplicativo. Um token OIDC indica um usuário conectado e pode ser usado para obter informações básicas desse usuário.

Client ID

ID gerado para um aplicativo quando você o registra em um IdP externo. Ao solicitar um token OIDC, use o client ID. Ele é especificado no campo aud do token OIDC emitido. Ao criar um IdP OIDC, configure o client ID. Para usar o token OIDC na obtenção de um token STS, a Alibaba Cloud verifica se o campo aud corresponde ao client ID configurado. Só é possível assumir uma função RAM quando os client IDs coincidem.

Fingerprint

Impressão digital gerada a partir do certificado HTTPS de um IdP externo. Ela impede que a URL do emissor seja sequestrada ou adulterada. Use o OpenSSL (consulte openssl.org) para calcular e verificar a impressão digital. Se o resultado diferir do cálculo da Alibaba Cloud, a URL do emissor pode ter sido comprometida.

URL de um emissor

URL fornecida por um IdP externo, indicada pelo campo iss em um token OIDC. A URL deve começar com https e estar em um formato válido. Não pode conter parâmetros de consulta após ?, informações de logon identificadas por @ ou identificadores de fragmento com #.

Token STS

Credencial de identidade temporária fornecida pelo Alibaba Cloud Security Token Service (STS). Configure um período de validade e permissões de acesso para um token STS. Para obter mais informações, consulte O que é STS?.

Próximos passos