Todos os produtos
Search
Central de documentação

:GetApplicationSsoConfig

Última atualização: Sep 09, 2026

Consulta as propriedades de configuração de logon único (SSO) de um aplicativo EIAM.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

eiam:GetApplicationSsoConfig

get

*Aplicativo.

acs:eiam:{#regionId}:{#accountId}:instance/{#InstanceId}/application/{#ApplicationId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

InstanceId

string

Sim

O ID da instância.

idaas_ue2jvisn35ea5lmthk267xxxxx

ApplicationId

string

Sim

O ID do aplicativo.

app_mkv7rgt4d7i4u7zqtzev2mxxxx

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

ApplicationSsoConfig

object

As informações de configuração de logon único (SSO) do aplicativo.

InitLoginType

string

O método de inicialização de logon único (SSO). Valores válidos:

  • only_app_init_sso: Apenas SSO iniciado pelo aplicativo. Este é o valor padrão para aplicativos de protocolo OIDC. Quando um aplicativo SAML especifica este método, InitLoginUrl deve ser especificado.

  • idaas_or_app_init_sso: SSO iniciado pelo portal IDaaS ou iniciado pelo aplicativo. Este é o valor padrão para aplicativos de protocolo SAML. Quando um aplicativo OIDC especifica este método, InitLoginUrl deve ser especificado.

only_app_init_sso

InitLoginUrl

string

A URL de acionamento da inicialização de logon único (SSO). Este parâmetro é obrigatório quando o InitLoginType de um aplicativo de protocolo OIDC é definido como idaas_or_app_init_sso, ou quando o InitLoginType de um aplicativo de protocolo SAML é definido como only_app_init_sso.

http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF

OidcSsoConfig

object

Os parâmetros de configuração de SSO para aplicativos de protocolo OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

AccessTokenEffectiveTime

integer

O período de validade do token de acesso emitido. Unidade: segundos. Valor padrão: 1200 (20 minutos).

1200

AllowedPublicClient

string

Especifica se o aplicativo tem permissão para solicitar o servidor de autorização IDaaS EIAM como um cliente público. Este parâmetro pode ser ativado apenas no modo de código de autorização e no modo de dispositivo. Valor padrão: false.

true

CodeEffectiveTime

integer

O período de validade do código emitido. Unidade: segundos. Valor padrão: 60 (1 minuto).

60

CustomClaims

array<object>

As informações personalizadas do usuário incluídas na resposta do token de ID.

object

ClaimName

string

O nome da declaração retornada.

userOuIds

ClaimValueExpression

string

A expressão de valor da declaração retornada.

ObjectToJsonString(user.organizationalUnits)

GrantScopes

array

O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo token de ID.

profile,email

string

O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo token de ID. Valores válidos:

  • openid: Parâmetro padrão OIDC. O ID exclusivo do usuário.

  • profile: Informações detalhadas do usuário.

  • email: Informações de e-mail do usuário.

  • phone: Informações de telefone do usuário.

openid

GrantTypes

array

A lista de tipos de concessão de protocolo OIDC suportados.

authorization_code

string

O tipo de concessão de protocolo OIDC suportado. Valores válidos:

  • authorization_code: Modo de código de autorização.

  • implicit: Modo implícito.

  • refresh_token: Modo de atualização de token.

  • urn:ietf:params:oauth:grant-type:device_code: Modo de dispositivo.

  • password: Modo de senha.

refresh_token

IdTokenEffectiveTime

integer

O período de validade do token de ID emitido. Unidade: segundos. Valor padrão: 300 (5 minutos).

1200

PasswordAuthenticationSourceId

string

O ID da fonte de autenticação de identidade usada no modo de senha. Este parâmetro entra em vigor apenas quando os GrantTypes especificados para o aplicativo de protocolo OIDC incluem o modo de senha.

ia_password

PasswordTotpMfaRequired

boolean

Especifica se a autenticação secundária baseada em TOTP é obrigatória no modo de senha. Este parâmetro entra em vigor apenas quando os GrantTypes especificados para o aplicativo de protocolo OIDC incluem o modo de senha.

true

PkceChallengeMethods

array

O algoritmo usado para calcular o Code Challenge no PKCE.

S256

string

O algoritmo usado para calcular o Code Challenge no PKCE. Valores válidos:

  • plain: Texto simples.

  • S256: Algoritmo SHA-256.

S256

PkceRequired

boolean

Especifica se o SSO do aplicativo requer PKCE (RFC 7636).

true

PostLogoutRedirectUris

array

A lista de endereços de callback de logout suportados pelo aplicativo.

string

O endereço de callback de logout na lista de permissões do aplicativo. O parâmetro post_logout_redirect_uri pode ser especificado quando o aplicativo inicia uma solicitação de logout.

https://example.com/oidc/login/logout

RedirectUris

array

A lista de URIs de redirecionamento suportadas pelo aplicativo.

string

A URI de redirecionamento suportada pelo aplicativo.

https://example.com/oidc/login/callback

RefreshTokenEffective

integer

O período de validade do token de atualização emitido. Unidade: segundos. Valor padrão: 86400 (1 dia).

86400

ResponseTypes

array

Os tipos de resposta suportados pelo aplicativo quando OidcSsoConfig.GrantTypes inclui o modo implícito.

token id_token

string

O parâmetro padrão OIDC ResponseType. Este parâmetro entra em vigor apenas quando GrantTypes inclui o modo implícito. Valores válidos:

  • token: Apenas o token de acesso é retornado.

  • id_token: Apenas o token de ID é retornado.

  • token id_token: Tanto o token de acesso quanto o token de ID são retornados.

token id_token

SubjectIdExpression

string

A expressão personalizada para o valor sub retornado no token de ID.

user.userid

ProtocolEndpointDomain

object

A configuração do endpoint de metadados fornecida pelo aplicativo.

Oauth2AuthorizationEndpoint

string

O endpoint de autorização OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize

Oauth2DeviceAuthorizationEndpoint

string

O endpoint de autorização de dispositivo OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code

Oauth2RevokeEndpoint

string

O endpoint de revogação de token OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke

Oauth2TokenEndpoint

string

O endpoint de token OAuth 2.0. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token

Oauth2UserinfoEndpoint

string

O endpoint de informações do usuário OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo

OidcIssuer

string

As informações do emissor OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc

OidcJwksEndpoint

string

O endpoint JWKS OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks

OidcLogoutEndpoint

string

O endpoint de logout iniciado pelo RP OIDC. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é OIDC.

https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout

SamlMetaEndpoint

string

A URL do endpoint de metadados do protocolo SAML. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é SAML 2.0.

https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta

SamlSloEndpoint

string

A URL de logout único SAML (URL SLO) no lado do IdP. O SP redireciona o usuário para esta URL para iniciar o logout único.

https://example.com/saml/slo

SamlSsoEndpoint

string

O endpoint de recebimento de AuthnRequest do protocolo SAML. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é SAML 2.0.

https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso

SamlSsoConfig

object

Os parâmetros de configuração de SSO para aplicativos de protocolo SAML. Este parâmetro é retornado apenas quando o protocolo SSO do aplicativo é SAML 2.0.

AssertionSigned

boolean

Especifica se a asserção precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente.

  • true: Assinada.

  • false: Não assinada.

true

AttributeStatements

array<object>

A configuração adicional de atributos de usuário incluída na asserção SAML.

object

AttributeName

string

O nome do atributo na asserção SAML.

https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName

AttributeValueExpression

string

A expressão de valor do atributo na asserção SAML.

user.username

DefaultRelayState

string

O valor padrão de RelayState. Quando a solicitação de logon único (SSO) é iniciada pelo EIAM, a resposta SAML fornecida pelo EIAM especifica o RelayState com este valor. Isso se aplica quando a solicitação de logon do usuário é iniciada pelo EIAM.

https://home.console.alibabacloud.com

IdPEntityId

string

O ID de entidade que representa a identidade do IdP no protocolo SAML.

https://example.com/

NameIdFormat

string

O formato de NameID definido pelo padrão do protocolo SAML. Valores válidos:

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: Não especificado. A aplicação determina como analisar o NameID.

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress: Formato de endereço de e-mail.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:persistent: NameID persistente.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient: NameID transitório.

urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

NameIdValueExpression

string

A expressão usada para gerar o valor real do NameID no protocolo SAML.

user.username

OptionalRelayStates

array<object>

Os valores opcionais de RelayState. No portal de aplicações, o cartão da aplicação exibe vários endereços de redirecionamento opcionais com nomes de exibição. Depois que um usuário clica em um endereço e conclui o SSO, o usuário é redirecionado automaticamente para o endereço correspondente. Você pode especificar endereços de redirecionamento opcionais somente após especificar um endereço de redirecionamento padrão.

object

DisplayName

string

O nome de exibição do RelayState.

SSO de conta RAM

RelayState

string

O valor opcional de RelayState. No portal de aplicações, o cartão da aplicação exibe vários endereços de redirecionamento opcionais com nomes de exibição. Depois que um usuário clica em um endereço e conclui o SSO, o usuário é redirecionado automaticamente para o endereço correspondente.

https://home.console.alibabacloud.com

RequireAuthnRequestSigned

boolean

Indica se a verificação de assinatura de AuthnRequest de SSO está ativada.

true

ResponseSigned

boolean

Indica se a resposta precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente. Valores válidos:

  • true: A assinatura é obrigatória.

  • false: A assinatura não é obrigatória.

true

SignatureAlgorithm

string

O algoritmo de assinatura para a asserção SAML.

RSA-SHA256

SpEntityId

string

O EntityID SAML da aplicação (SP).

urn:alibaba:cloudcomputing

SpSigningCertificates

array

Os certificados de verificação de assinatura do SP configurados no formato PEM. No máximo dois certificados são retornados para que o console ou o chamador da API possa ler e exibir.

-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE-----

string

O certificado de verificação de assinatura do SP configurado no formato PEM.

-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE-----

SpSloResponseUrl

string

A URL de resposta de SLO do SP configurada.

https://example.com/api/slo/response

SpSsoAcsUrl

string

A URL do Serviço de Consumidor de Asserção (ACS) SAML da aplicação (SP).

https://signin.alibabacloud.com/saml-role/sso

SsoStatus

string

O status de SSO da aplicação. Valores válidos:

  • enabled: Ativado.

  • disabled: Desativado.

enabled

RequestId

string

O ID da solicitação.

0441BD79-92F3-53AA-8657-F8CE4A2B912A

Exemplos

Resposta de sucesso

JSON formato

{
  "ApplicationSsoConfig": {
    "InitLoginType": "only_app_init_sso",
    "InitLoginUrl": "http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF",
    "OidcSsoConfig": {
      "AccessTokenEffectiveTime": 1200,
      "AllowedPublicClient": "true",
      "CodeEffectiveTime": 60,
      "CustomClaims": [
        {
          "ClaimName": "userOuIds",
          "ClaimValueExpression": "ObjectToJsonString(user.organizationalUnits)"
        }
      ],
      "GrantScopes": [
        "openid"
      ],
      "GrantTypes": [
        "refresh_token"
      ],
      "IdTokenEffectiveTime": 1200,
      "PasswordAuthenticationSourceId": "ia_password",
      "PasswordTotpMfaRequired": true,
      "PkceChallengeMethods": [
        "S256"
      ],
      "PkceRequired": true,
      "PostLogoutRedirectUris": [
        "https://example.com/oidc/login/logout\n"
      ],
      "RedirectUris": [
        "https://example.com/oidc/login/callback\n"
      ],
      "RefreshTokenEffective": 86400,
      "ResponseTypes": [
        "token id_token"
      ],
      "SubjectIdExpression": "user.userid"
    },
    "ProtocolEndpointDomain": {
      "Oauth2AuthorizationEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/authorize",
      "Oauth2DeviceAuthorizationEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/device/code",
      "Oauth2RevokeEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/revoke",
      "Oauth2TokenEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/token",
      "Oauth2UserinfoEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oauth2/userinfo",
      "OidcIssuer": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc",
      "OidcJwksEndpoint": "https://eiam-api-cn-hangzhou.aliyuncs.com/v2/idaas_ue2jvisn35ea5lmthk2676rypm/app_mltta64q65enci54slingvvsgq/oidc/jwks",
      "OidcLogoutEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltta64q65enci54slingvvsgq/oauth2/logout",
      "SamlMetaEndpoint": "https://l1seshcn.aliyunidaas.com/api/v2/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/meta",
      "SamlSloEndpoint": "https://example.com/saml/slo",
      "SamlSsoEndpoint": "https://l1seshcn.aliyunidaas.com/login/app/app_mltuxdwd4lq4eer6tmtlmaxm5e/saml2/sso"
    },
    "SamlSsoConfig": {
      "AssertionSigned": true,
      "AttributeStatements": [
        {
          "AttributeName": "https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName",
          "AttributeValueExpression": "user.username"
        }
      ],
      "DefaultRelayState": "https://home.console.alibabacloud.com",
      "IdPEntityId": "https://example.com/",
      "NameIdFormat": "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified",
      "NameIdValueExpression": "user.username",
      "OptionalRelayStates": [
        {
          "DisplayName": "Ram Account SSO",
          "RelayState": "https://home.console.alibabacloud.com"
        }
      ],
      "RequireAuthnRequestSigned": true,
      "ResponseSigned": true,
      "SignatureAlgorithm": "RSA-SHA256",
      "SpEntityId": "urn:alibaba:cloudcomputing",
      "SpSigningCertificates": [
        "-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE-----"
      ],
      "SpSloResponseUrl": "https://example.com/api/slo/response",
      "SpSsoAcsUrl": "https://signin.alibabacloud.com/saml-role/sso"
    },
    "SsoStatus": "enabled"
  },
  "RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A"
}

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.