Todos os produtos
Search
Central de documentação

:SetApplicationSsoConfig

Última atualização: Sep 09, 2026

Define as propriedades de configuração de single sign-on (SSO) de um aplicativo EIAM.

Descrição da operação

No EIAM, o gerenciamento de aplicativos oferece suporte à adição de aplicativos que usam vários protocolos de single sign-on (SSO) (SAML 2.0 e OIDC). No entanto, cada aplicativo oferece suporte a apenas um protocolo SSO, que é especificado durante a criação e não pode ser alterado posteriormente. Especifique os parâmetros de propriedade de configuração de SSO correspondentes com base no tipo de protocolo SSO suportado pelo aplicativo atual.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

eiam:SetApplicationSsoConfig

create

*Aplicativo.

acs:eiam:{#regionId}:{#accountId}:instance/{#InstanceId}/application/{#ApplicationId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

InstanceId

string

Sim

O ID da instância.

idaas_ue2jvisn35ea5lmthk267xxxxx

ApplicationId

string

Sim

O ID do aplicativo.

app_mkv7rgt4d7i4u7zqtzev2mxxxx

SamlSsoConfig

object

Não

Os parâmetros de configuração de SSO para um aplicativo baseado em SAML.

AssertionSigned

boolean

Não

Especifica se a asserção precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente.

  • true: A asserção é assinada.

  • false: A asserção não é assinada.

true

AttributeStatements

array<object>

Não

As configurações adicionais de atributos de usuário incluídas na asserção SAML.

object

Não

AttributeName

string

Não

O nome do atributo na asserção SAML.

https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName

AttributeValueExpression

string

Não

A expressão de valor do atributo na asserção SAML.

user.username

DefaultRelayState

string

Não

O valor padrão do RelayState. Quando uma solicitação de logon de single sign-on (SSO) é iniciada pelo EIAM, a SAML Response fornecida pelo EIAM especifica o RelayState com este valor.

https://home.console.alibabacloud.com

IdPEntityId

string

Não

O Entity ID que representa a identidade do IdP no protocolo SAML. Os formatos URL e URN são suportados.

https://example.com/

NameIdFormat

string

Não

O formato NameID definido pelo padrão do protocolo SAML. Valores válidos:

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: Não especificado. O aplicativo determina como analisar o NameID.

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress: Formato de endereço de e-mail.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:persistent: NameID persistente.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient: NameID transitório.

Valores válidos:

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified :

    Não especificado. Este é o valor padrão.

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress :

    Formato de endereço de e-mail.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:persistent :

    Persistente.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient :

    Transitório.

urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

NameIdValueExpression

string

Não

A expressão usada para gerar o valor real do NameID no protocolo SAML.

user.email

OptionalRelayStates

array<object>

Não

As configurações opcionais do RelayState.

object

Não

As configurações opcionais do RelayState.

DisplayName

string

Não

O nome de exibição do RelayState.

Ram

RelayState

string

Não

O valor do RelayState.

https://ram.console.alibabacloud.com/

RequireAuthnRequestSigned

boolean

Não

Especifica se a verificação de assinatura do AuthnRequest de SSO está ativada. Valor padrão: false. Se definido como true, spSigningCertificates deve ser configurado (o array não deve estar vazio).

false

ResponseSigned

boolean

Não

Especifica se a resposta precisa ser assinada. ResponseSigned e AssertionSigned não podem ser definidos como false simultaneamente.

  • true: A resposta é assinada.

  • false: A resposta não é assinada.

true

SignatureAlgorithm

string

Não

O algoritmo de assinatura para a asserção SAML.

Valores válidos:

  • RSA-SHA256 :

    Algoritmo RSA-SHA256.

RSA-SHA256

SpEntityId

string

Não

O EntityId SAML do aplicativo (SP).

urn:alibaba:cloudcomputing

SpSigningCertificates

array

Não

O array de certificados de verificação de assinatura do SP no formato PEM. São permitidos no máximo dois certificados, que são compartilhados por SSO e SLO. Cada certificado é validado quanto ao formato e validade durante a gravação. Solicitações com mais de dois certificados são rejeitadas.

-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE-----

string

Não

O certificado de verificação de assinatura do SP no formato PEM.

-----BEGIN CERTIFICATE----- MIIC0jCCAbqgAwIBAgIQXXXXX -----END CERTIFICATE-----

SpSloResponseUrl

string

Não

A URL no lado do SP que recebe o LogoutResponse. Este parâmetro é opcional.

https://example.com/api/slo/response

SpSsoAcsUrl

string

Não

A URL do serviço consumidor de asserção SAML do aplicativo (SP).

https://signin.alibabacloud.com/saml-role/sso

OidcSsoConfig

object

Não

Os parâmetros de configuração de SSO para um aplicativo baseado em OIDC.

AccessTokenEffectiveTime

integer

Não

O período de validade do token de acesso emitido. Unidade: segundos. Valor padrão: 1200 (20 minutos).

1200

AllowedPublicClient

boolean

Não

Especifica se o aplicativo tem permissão para atuar como um cliente público para solicitar o servidor de autorização IDaaS EIAM. Este parâmetro pode ser ativado apenas no modo de código de autorização e no modo de dispositivo. Valor padrão: false.

true

CodeEffectiveTime

integer

Não

O período de validade do código emitido. Unidade: segundos. Valor padrão: 60 (1 minuto).

60

CustomClaims

array<object>

Não

As informações personalizadas do usuário incluídas no token de ID retornado.

object

Não

ClaimName

string

Não

O nome da declaração retornada.

"Role"

ClaimValueExpression

string

Não

A expressão de valor da declaração retornada.

user.dict.applicationRole

GrantScopes

array

Não

O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo id_token.

profile,email

string

Não

O escopo de parâmetro padrão OIDC, que especifica o intervalo de atributos de usuário que podem ser retornados pelo endpoint userinfo ou pelo id_token. Valores válidos:

  • openid: Parâmetro padrão OIDC. O ID exclusivo do usuário.

  • profile: Informações detalhadas do usuário.

  • email: Informações de e-mail do usuário.

  • phone: Informações de telefone do usuário.

openid

GrantTypes

array

Não

A lista de tipos de concessão OIDC suportados.

authorization_code

string

Não

O tipo de concessão OIDC suportado. Valores válidos:

  • authorization_code: Modo de código de autorização.

  • implicit: Modo implícito.

  • refresh_token: Modo de atualização de token.

  • urn:ietf:params:oauth:grant-type:device_code: Modo de dispositivo.

  • password: Modo de senha.

authorization_code

IdTokenEffectiveTime

integer

Não

O período de validade do token de ID emitido. Unidade: segundos. Valor padrão: 300 (5 minutos).

300

PasswordAuthenticationSourceId

string

Não

O ID da fonte de autenticação usada no modo de senha. Este parâmetro só entra em vigor quando os GrantTypes especificados para o aplicativo OIDC incluem o modo de senha.

ia_password

PasswordTotpMfaRequired

boolean

Não

Especifica se a autenticação secundária baseada em TOTP é obrigatória para o modo de senha. Este parâmetro só entra em vigor quando os GrantTypes especificados para o aplicativo OIDC incluem o modo de senha.

true

PkceChallengeMethods

array

Não

O algoritmo usado para calcular o Code Challenge no PKCE.

S256

string

Não

O algoritmo usado para calcular o Code Challenge no PKCE. Valores válidos:

  • plain: Texto simples.

  • S256: Algoritmo SHA-256.

S256

PkceRequired

boolean

Não

Especifica se a Proof Key for Code Exchange (PKCE) (RFC 7636) é obrigatória para o SSO do aplicativo.

true

PostLogoutRedirectUris

array

Não

A lista de URIs de callback de logout suportadas pelo aplicativo.

string

Não

A URI de callback de logout na lista de permissões do aplicativo. Você pode especificar o parâmetro post_logout_redirect_uri quando o aplicativo inicia uma solicitação de logout.

https://example.com/oidc/logout/callback

RedirectUris

array

Não

A lista de URIs de redirecionamento suportadas pelo aplicativo.

string

Não

A URI de redirecionamento suportada pelo aplicativo.

https://example.com/oidc/login/callback

RefreshTokenEffective

integer

Não

O período de validade do token de atualização emitido. Unidade: segundos. Valor padrão: 86400 (1 dia).

86400

ResponseTypes

array

Não

Os tipos de resposta suportados pelo aplicativo quando OidcSsoConfig.GrantTypes inclui o tipo de concessão implícita.

token id_token

string

Não

O parâmetro ResponseType padrão OIDC. Este parâmetro entra em vigor apenas quando GrantTypes inclui o tipo de concessão implícita. Valores válidos:

  • token: retorna apenas o token de acesso.

  • id_token: retorna apenas o token de ID.

  • token id_token: retorna tanto o token de acesso quanto o token de ID.

token id_token

SubjectIdExpression

string

Não

A expressão personalizada para o valor da declaração sub retornada no token de ID.

user.userid

InitLoginType

string

Não

O método de logon inicial de single sign-on (SSO). Valores válidos:

  • only_app_init_sso: Apenas o SSO iniciado pelo aplicativo é suportado. Este é o valor padrão para aplicativos de protocolo OIDC. Quando um aplicativo SAML usa este método, InitLoginUrl deve ser especificado.

  • idaas_or_app_init_sso: Tanto o SSO iniciado pelo portal IDaaS quanto o iniciado pelo aplicativo são suportados. Este é o valor padrão para aplicativos de protocolo SAML. Quando um aplicativo de protocolo OIDC usa este método, InitLoginUrl deve ser especificado.

only_app_init_sso

InitLoginUrl

string

Não

A URL de acionamento de logon inicial de single sign-on (SSO). Este parâmetro é obrigatório quando um aplicativo de protocolo OIDC define InitLoginType como idaas_or_app_init_sso. Este parâmetro é obrigatório quando um aplicativo de protocolo SAML define InitLoginType como only_app_init_sso.

http://127.0.0.1:8000/start_login?enterprise_code=ABCDEF

ClientToken

string

Não

O token de cliente usado para garantir a idempotência da solicitação. Gere um valor exclusivo a partir do seu cliente. O valor pode conter apenas caracteres ASCII e não pode exceder 64 caracteres de comprimento. Para mais informações, consulte Como garantir a idempotência.

client-examplexxx

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

RequestId

string

O ID da solicitação.

0441BD79-92F3-53AA-8657-F8CE4A2B912A

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "0441BD79-92F3-53AA-8657-F8CE4A2B912A"
}

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.