Todos os produtos
Search
Central de documentação

Resource Access Management:CreateOIDCProvider

Última atualização: Jun 28, 2026

Cria um provedor de identidade (IdP) OpenID Connect (OIDC) para configurar uma relação de confiança entre o Alibaba Cloud e um IdP externo. Este tópico fornece um exemplo de como criar um IdP chamado TestOIDCProvider para configurar uma relação de confiança entre o IdP externo Okta e o Alibaba Cloud.

Descrição da operação

Pré-requisitos

Antes de chamar esta operação, certifique-se de que as informações como a URL do emissor, as impressões digitais dos certificados de autoridade certificadora (CA) HTTPS e os IDs de cliente foram obtidas de um IdP externo, como Google Workspace ou Okta.

Limites

  • Você pode criar no máximo 100 IdPs OIDC em uma conta do Alibaba Cloud.

  • Você pode adicionar no máximo 50 IDs de cliente a um IdP OIDC.

  • Você pode adicionar no máximo cinco impressões digitais a um IdP OIDC.

Descrição da operação

Este tópico fornece um exemplo de como criar um IdP chamado TestOIDCProvider para configurar uma relação de confiança entre o IdP externo e o Alibaba Cloud.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

ram:CreateOIDCProvider

create

*All Resource

*

  • ram:OidcIssuerUrl
Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

OIDCProviderName

string

Não

O nome do IdP OIDC.

O nome pode conter letras, dígitos e caracteres especiais e não pode começar ou terminar com os caracteres especiais. Os caracteres especiais são pontos (.), hifens (-) e underscores (_).``

O nome pode ter até 128 caracteres.

TestOIDCProvider

IssuerUrl

string

Não

A URL do emissor, fornecida pelo IdP externo. A URL do emissor deve ser exclusiva dentro de uma conta do Alibaba Cloud.

A URL do emissor deve começar com https e estar em um formato de URL válido. A URL não pode conter parâmetros de consulta após um ponto de interrogação (?) ou informações de logon identificadas por arrobas (@). A URL não pode ser uma URL de fragmento que contenha cerquilhas (#).

A URL pode ter até 255 caracteres.

https://xxxxxx.example.com

Description

string

Não

A descrição do IdP OIDC.

A descrição pode ter até 256 caracteres.

This is an OIDC Provider.

ClientIds

string

Não

O ID do cliente, fornecido pelo IdP externo. Se você deseja especificar vários IDs de cliente, separe-os com vírgulas (,).

O ID do cliente pode conter letras, dígitos e caracteres especiais e não pode começar com os caracteres especiais. Os caracteres especiais são pontos (.), hifens (-), underscores (_), dois-pontos (:) e barras (/).``

O ID do cliente pode ter até 128 caracteres.

498469743454717****

Fingerprints

string

Não

A impressão digital do certificado CA HTTPS, fornecida pelo IdP externo. Se você deseja especificar várias impressões digitais, separe-as com vírgulas (,).

A impressão digital pode conter letras e dígitos.

A impressão digital pode ter até 128 caracteres.

902ef2deeb3c5b13ea4c3d5193629309e231****

IssuanceLimitTime

integer

Não

O horário mais antigo em que um IdP externo pode emitir um token de ID. Se o valor do campo iat no token de ID for posterior ao horário atual, a solicitação será rejeitada. Unidade: horas. Valores válidos: 1 a 168.

6

Para mais informações sobre parâmetros de solicitação comuns, consulte Referência da API.

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os parâmetros de resposta.

RequestId

string

O ID da solicitação.

64B11B41-636D-51E3-A39B-C8703CD2218C

OIDCProvider

object

As informações sobre o IdP OIDC.

UpdateDate

string

A hora em que o IdP OIDC foi modificado. A hora é exibida em UTC.

2021-11-11T06:56:03Z

Description

string

A descrição do IdP OIDC.

This is an OIDC Provider.

OIDCProviderName

string

O nome do IdP OIDC.

TestOIDCProvider

CreateDate

string

A hora em que o IdP OIDC foi criado. A hora é exibida em UTC.

2021-11-11T06:56:03Z

Arn

string

O Alibaba Cloud Resource Name (ARN) do IdP OIDC.

acs:ram::177242285274****:oidc-provider/TestOIDCProvider

IssuerUrl

string

A URL do emissor.

https://xxxxxx.example.com

Fingerprints

string

A impressão digital do certificado HTTPS.

902ef2deeb3c5b13ea4c3d5193629309e231****

ClientIds

string

O ID do cliente.

498469743454717****

GmtCreate

string

O timestamp de quando o IdP OIDC foi criado.

1636613763000

GmtModified

string

O timestamp de quando o IdP OIDC foi modificado.

1636613763000

IssuanceLimitTime

integer

O horário mais antigo em que um IdP externo pode emitir um token de ID. Se o valor do campo iat no token de ID for posterior ao horário atual, a solicitação será rejeitada. Unidade: horas. Valores válidos: 1 a 168.

6

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "64B11B41-636D-51E3-A39B-C8703CD2218C",
  "OIDCProvider": {
    "UpdateDate": "2021-11-11T06:56:03Z",
    "Description": "This is an OIDC Provider.",
    "OIDCProviderName": "TestOIDCProvider",
    "CreateDate": "2021-11-11T06:56:03Z",
    "Arn": "acs:ram::177242285274****:oidc-provider/TestOIDCProvider",
    "IssuerUrl": "https://xxxxxx.example.com",
    "Fingerprints": "902ef2deeb3c5b13ea4c3d5193629309e231****",
    "ClientIds": "498469743454717****",
    "GmtCreate": "1636613763000",
    "GmtModified": "1636613763000",
    "IssuanceLimitTime": 6
  }
}

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.