Cria um provedor de identidade (IdP) OpenID Connect (OIDC) para configurar uma relação de confiança entre o Alibaba Cloud e um IdP externo. Este tópico fornece um exemplo de como criar um IdP chamado TestOIDCProvider para configurar uma relação de confiança entre o IdP externo Okta e o Alibaba Cloud.
Descrição da operação
Pré-requisitos
Antes de chamar esta operação, certifique-se de que as informações como a URL do emissor, as impressões digitais dos certificados de autoridade certificadora (CA) HTTPS e os IDs de cliente foram obtidas de um IdP externo, como Google Workspace ou Okta.
Limites
-
Você pode criar no máximo 100 IdPs OIDC em uma conta do Alibaba Cloud.
-
Você pode adicionar no máximo 50 IDs de cliente a um IdP OIDC.
-
Você pode adicionar no máximo cinco impressões digitais a um IdP OIDC.
Descrição da operação
Este tópico fornece um exemplo de como criar um IdP chamado TestOIDCProvider para configurar uma relação de confiança entre o IdP externo e o Alibaba Cloud.
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
ram:CreateOIDCProvider |
create |
*All Resource
|
|
Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| OIDCProviderName |
string |
Não |
O nome do IdP OIDC. O nome pode conter letras, dígitos e caracteres especiais e não pode começar ou terminar com os caracteres especiais. Os caracteres especiais são O nome pode ter até 128 caracteres. |
TestOIDCProvider |
| IssuerUrl |
string |
Não |
A URL do emissor, fornecida pelo IdP externo. A URL do emissor deve ser exclusiva dentro de uma conta do Alibaba Cloud. A URL do emissor deve começar com A URL pode ter até 255 caracteres. |
https://xxxxxx.example.com |
| Description |
string |
Não |
A descrição do IdP OIDC. A descrição pode ter até 256 caracteres. |
This is an OIDC Provider. |
| ClientIds |
string |
Não |
O ID do cliente, fornecido pelo IdP externo. Se você deseja especificar vários IDs de cliente, separe-os com vírgulas (,). O ID do cliente pode conter letras, dígitos e caracteres especiais e não pode começar com os caracteres especiais. Os caracteres especiais são O ID do cliente pode ter até 128 caracteres. |
498469743454717**** |
| Fingerprints |
string |
Não |
A impressão digital do certificado CA HTTPS, fornecida pelo IdP externo. Se você deseja especificar várias impressões digitais, separe-as com vírgulas (,). A impressão digital pode conter letras e dígitos. A impressão digital pode ter até 128 caracteres. |
902ef2deeb3c5b13ea4c3d5193629309e231**** |
| IssuanceLimitTime |
integer |
Não |
O horário mais antigo em que um IdP externo pode emitir um token de ID. Se o valor do campo iat no token de ID for posterior ao horário atual, a solicitação será rejeitada. Unidade: horas. Valores válidos: 1 a 168. |
6 |
Para mais informações sobre parâmetros de solicitação comuns, consulte Referência da API.
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
Os parâmetros de resposta. |
||
| RequestId |
string |
O ID da solicitação. |
64B11B41-636D-51E3-A39B-C8703CD2218C |
| OIDCProvider |
object |
As informações sobre o IdP OIDC. |
|
| UpdateDate |
string |
A hora em que o IdP OIDC foi modificado. A hora é exibida em UTC. |
2021-11-11T06:56:03Z |
| Description |
string |
A descrição do IdP OIDC. |
This is an OIDC Provider. |
| OIDCProviderName |
string |
O nome do IdP OIDC. |
TestOIDCProvider |
| CreateDate |
string |
A hora em que o IdP OIDC foi criado. A hora é exibida em UTC. |
2021-11-11T06:56:03Z |
| Arn |
string |
O Alibaba Cloud Resource Name (ARN) do IdP OIDC. |
acs:ram::177242285274****:oidc-provider/TestOIDCProvider |
| IssuerUrl |
string |
A URL do emissor. |
https://xxxxxx.example.com |
| Fingerprints |
string |
A impressão digital do certificado HTTPS. |
902ef2deeb3c5b13ea4c3d5193629309e231**** |
| ClientIds |
string |
O ID do cliente. |
498469743454717**** |
| GmtCreate |
string |
O timestamp de quando o IdP OIDC foi criado. |
1636613763000 |
| GmtModified |
string |
O timestamp de quando o IdP OIDC foi modificado. |
1636613763000 |
| IssuanceLimitTime |
integer |
O horário mais antigo em que um IdP externo pode emitir um token de ID. Se o valor do campo iat no token de ID for posterior ao horário atual, a solicitação será rejeitada. Unidade: horas. Valores válidos: 1 a 168. |
6 |
Exemplos
Resposta de sucesso
JSON formato
{
"RequestId": "64B11B41-636D-51E3-A39B-C8703CD2218C",
"OIDCProvider": {
"UpdateDate": "2021-11-11T06:56:03Z",
"Description": "This is an OIDC Provider.",
"OIDCProviderName": "TestOIDCProvider",
"CreateDate": "2021-11-11T06:56:03Z",
"Arn": "acs:ram::177242285274****:oidc-provider/TestOIDCProvider",
"IssuerUrl": "https://xxxxxx.example.com",
"Fingerprints": "902ef2deeb3c5b13ea4c3d5193629309e231****",
"ClientIds": "498469743454717****",
"GmtCreate": "1636613763000",
"GmtModified": "1636613763000",
"IssuanceLimitTime": 6
}
}
Códigos de erro
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.