Todos os produtos
Search
Central de documentação

Identity as a Service:Avançado: Single logout (SLO)

Última atualização: Jul 20, 2026

O Single logout (SLO) permite que uma aplicação inicie um logout global. Quando um usuário faz login por meio do single sign-on (SSO) do IDaaS, a aplicação pode enviar uma solicitação de logout que também encerra a sessão principal de login do usuário no IDaaS. O IDaaS implementa esse recurso com base no padrão OIDC SLO. Essa funcionalidade está disponível apenas para aplicações desenvolvidas internamente e aplicações baseadas em OIDC.

Nota

O SLO é um mecanismo de gerenciamento de sessões para federação de identidade. Para fazer com que sua aplicação ignore a sessão principal de login e exija autenticação em cada tentativa de acesso, utilize o parâmetro prompt no endpoint de autorização.

Chamar o endpoint de SLO

Para iniciar um logout, primeiro encerre a sessão do usuário na sua aplicação e, em seguida, redirecione-o para o endpoint de logout da aplicação fornecido pelo IDaaS.

Um administrador encontra o endpoint de logout na seção Application Settings, dentro da aba Application Details > Sign-In > Single Sign-on.

A URL do endpoint de logout segue o formato https://{instance domain name}.aliyunidaas.com/login/app/{application ID}/oauth2/logout e desconecta o usuário da sessão principal de login do IDaaS.

Ao redirecionar um usuário para esse endpoint, você inicia uma solicitação de SLO. Como o IDaaS não consegue verificar a origem da solicitação nessa etapa, ele solicita que o usuário confirme a ação de logout.

Nota

É possível ignorar essa etapa de confirmação manual. Para mais detalhes, consulte as seções a seguir.

Se existir uma sessão de login ativa no IDaaS, o sistema pedirá que o usuário confirme a ação clicando em Log Out.

Caso o usuário confirme a ação ou não haja uma sessão de login ativa no IDaaS, o sistema exibirá a mensagem Logged out.

Redirecionamento automático após o logout

Para redirecionar os usuários à sua aplicação após o logout, em vez de exibir a página "Logged out" do IDaaS, configure uma URL de callback de logout. Passe essa URL no parâmetro post_logout_redirect_uri.

O administrador deve acessar Applications > Gerencie > Sign-on > Single Sign-on, localizar a configuração Logout Redirect URIs e inserir a URL completa de callback da aplicação.

O campo Logout Redirect URIs funciona como uma lista de permissões, permitindo adicionar até cinco URLs. Ao iniciar um logout, o valor de post_logout_redirect_uri enviado ao endpoint de SLO deve constar nessa lista de permissões.

A configuração de Logout Callback URLs encontra-se na seção Advanced Settings. Na página de configuração do Single Sign-on, clique em Show Advanced Settings para expandir a seção e acessar essa opção.

Após salvar a configuração, passe o parâmetro post_logout_redirect_uri para o endpoint de SLO a fim de habilitar o redirecionamento pós-logout.

Logout automático

É possível pular a etapa de confirmação manual e desconectar o usuário automaticamente. Para ativar o logout automático, configure as URLs de callback de logout conforme descrito anteriormente e passe um parâmetro adicional ao endpoint de SLO: id_token_hint.

O endpoint de logout SLO aceita os seguintes parâmetros:

Parameter

Required

Description

id_token_hint

No

Necessário para ativar o logout automático. Este parâmetro valida a legitimidade da solicitação.

Informe o id_token emitido pelo IDaaS durante o SSO e correspondente à sessão mais recente, ou seja, aquele que possui um ID de sessão compatível.

Nota

Se a claim sid (ID de sessão) presente no id_token não corresponder à sessão mais recente da aplicação no IDaaS, o usuário precisará confirmar o logout manualmente. A confirmação manual não é necessária mesmo que o id_token esteja expirado, desde que ele corresponda à sessão mais recente.

Trata-se de uma medida de segurança definida na especificação OIDC para evitar ataques maliciosos de logout.

post_logout_redirect_uri

No

Indispensável para permitir o redirecionamento automático após o logout.

URL de callback HTTPS para a qual o IDaaS redireciona o usuário após a conclusão do SLO. Essa URL deve estar configurada nas definições da aplicação no IDaaS.

state

No

String aleatória. Se o redirecionamento automático estiver configurado, o IDaaS devolve esse valor à aplicação como um parâmetro de callback.

Utilizado para validação de segurança.

Exemplo de solicitação para o endpoint de SLO:

GET https://example.aliyunidaas.com/login/app/<application_id>/oauth2/logout
	?id_token_hint=${id_token}
	&post_logout_redirect_uri=${post_logout_redirect_uri}
	&state=${state} 

Fluxo de trabalho do SLO

image

Nota

Atualmente, o recurso de SLO no IDaaS apresenta as seguintes limitações:

  • Apenas o SLO OIDC foi implementado. Ainda não há suporte para SLO SAML.

  • Somente o SLO iniciado pelo SP está disponível. Outros modos de SLO OIDC ainda não são suportados.

  • Apenas a sessão principal de login do IDaaS é encerrada. Outras aplicações onde o usuário esteja logado não são afetadas. Isso significa que o SLO global não foi implementado.

Referências