Todos os produtos
Search
Central de documentação

Resource Access Management:Configure user-based SSO with Microsoft Entra ID

Última atualização: Sep 12, 2026

Este tópico apresenta um exemplo de configuração de SSO baseado em usuário entre o Microsoft Entra ID (anteriormente Azure AD) e a Alibaba Cloud para demonstrar o processo completo de configuração de SSO entre um IdP e a Alibaba Cloud.

Casos de uso

Neste exemplo, uma empresa possui uma conta da Alibaba Cloud e um tenant do Microsoft Entra ID. O tenant contém um administrador com a função Global Administrator e um usuário funcionário, u2. O objetivo é configurar o SSO baseado em usuário para permitir que o funcionário (u2) acesse a Alibaba Cloud após fazer login no Microsoft Entra ID.

Pré-requisitos

  • Você deve ter um administrador do RAM com a permissão AliyunRAMFullAccess para operar no console do RAM. Para obter informações sobre como criar um usuário do RAM e conceder permissões, consulte Crie um usuário do RAM e Gerencie as permissões do usuário do RAM.

  • É necessário ter um administrador do Microsoft Entra ID com a função Global Administrator para operar no Microsoft Entra ID. Para saber mais sobre como criar usuários e conceder permissões no Microsoft Entra ID, consulte a documentação do Microsoft Entra ID.

Etapa 1: Obter metadados SAML da Alibaba Cloud

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Na página SSO, clique na aba User-based SSO.

  4. Na seção SAML Service Provider Metadata URL, copie a URL.

  5. Abra a URL copiada em uma nova janela do navegador e salve localmente o arquivo XML de metadados.

    Nota

    O arquivo XML de metadados contém informações sobre a Alibaba Cloud como provedor de service SAML. Anote os valores de entityID e Location deste arquivo. Esses valores são necessários para a configuração no Microsoft Entra ID.

Etapa 2: Criar um aplicativo no Microsoft Entra ID

  1. Faça login no portal do Azure como administrador do Microsoft Entra ID.

  2. No canto superior esquerdo da página inicial, clique no ícone SSO_AAD_icon.

  3. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > Enterprise applications > All applications.

  4. Clique em New application.

  5. Na página Browse Microsoft Entra Gallery, clique em Create your own application.

  6. No painel Create your own application, insira um nome para o aplicativo, por exemplo, AliyunSSODemo. Selecione Integrate any other application you don't find in the gallery (Non-gallery) e clique em Create.

Etapa 3: Configurar SAML no Microsoft Entra ID

  1. Na página AliyunSSODemo, no painel de navegação à esquerda, acesse Manage > Single sign-on.

  2. Na página Select a single sign-on method, clique em SAML.

  3. Na página Set up Single Sign-On with SAML, execute as etapas a seguir:

    1. No canto superior esquerdo, clique em Upload metadata file, selecione o arquivo e clique em Add.

      Nota

      Faça upload do arquivo XML baixado na Etapa 1: Obter metadados SAML da Alibaba Cloud.

    2. Na seção Basic SAML Configuration, defina as configurações abaixo e clique em Save.

      • Identifier (Entity ID): O valor de entityID é lido automaticamente do arquivo de metadados.

      • Reply URL (Assertion Consumer Service URL): O valor de Location é lido automaticamente do arquivo de metadados.

      • Relay State: Página da Alibaba Cloud para a qual os usuários são redirecionados após um login SSO bem-sucedido.

        Nota

        Por motivos de segurança, o campo Relay State aceita apenas URLs sob domínios pertencentes à alibaba, como *.aliyun.com, *.hichina.com, *.yunos.com, *.taobao.com, *.tmall.com, *.alibabacloud.com ou *.alipay.com. Caso contrário, a configuração será inválida. Se este campo permanecer vazio, os usuários serão redirecionados por padrão para a página home do console da Alibaba Cloud.

    3. Na seção SAML Certificates, localize Federation Metadata XML e clique em Download.

Etapa 4: Atribuir usuários no Microsoft Entra ID

  1. Na página AliyunSSODemo, no painel de navegação à esquerda, acesse Manage > Users and groups.

  2. No canto superior esquerdo, clique em Add user/group.

  3. Na página Add Assignment, selecione o usuário desejado (usuário u2 neste exemplo) e clique em Allowed Identities.

Etapa 5: Criar um usuário do RAM

  1. No painel de navegação à esquerda do console do RAM, escolha Identities > Users.

  2. Na página Users, clique em Create User.

  3. Na página Create User, na seção User Account Information, insira um Logon Name e um Display Name.

    Certifique-se de que o prefixo do nome de login do usuário do RAM seja idêntico ao prefixo do nome de usuário no Microsoft Entra ID. Neste exemplo, o prefixo é u2.

  4. Na seção Access Mode, selecione um modo de acesso.

  5. Clique em OK.

Etapa 6: Ativar o SSO de usuário na Alibaba Cloud

  1. No painel de navegação à esquerda do console do RAM, escolha Integrations > SSO.

  2. Na página SSO, clique na aba User-based SSO.

  3. Na seção SSO Status, clique em Enabled.

    Nota

    O SSO baseado em usuário é uma configuração global. Após a ativação, todos os usuários do RAM deverão usar o SSO para fazer login no console. Se você estiver conectado atualmente como um usuário do RAM, não ative essa configuração até concluir totalmente a configuração e os testes do SSO, evitando assim o bloqueio da sua conta. Como prática recomendada, realize essa configuração enquanto estiver conectado com sua conta da Alibaba Cloud.

  4. Na seção Metadata File, clique em Upload Metadata File e faça upload do arquivo XML obtido na Etapa 3: Configurar SAML no Microsoft Entra ID.

  5. Na seção Auxiliary Domain Name, clique em Edit. Ative o nome de domínio auxiliar e configure-o com o sufixo de e-mail do nome de usuário no Microsoft Entra ID.

    Por exemplo, se o nome de usuário completo no Microsoft Entra ID (u2) for u2@example.onmicrosoft.com, insira example.onmicrosoft.com.

Verificar o resultado

Após concluir a configuração do SSO, inicie um login SSO a partir da Alibaba Cloud (iniciado pelo SP) ou do Microsoft Entra ID (iniciado pelo IdP).

Login iniciado pelo SP

  1. Na página Overview do console do RAM, copie a URL de login para usuários do RAM.

  2. Passe o mouse sobre sua foto de perfil no canto superior direito e clique em Log Out ou abra a URL de login de usuário do RAM copiada em uma nova janela do navegador.

  3. Clique em Login with Cloud Account. O sistema redirecionará você automaticamente para a página de login do Microsoft Entra ID.

  4. Faça login com o nome de usuário e a senha do usuário u2.

    Após a autenticação bem-sucedida, o login via SSO ocorre automaticamente e você é redirecionado para a página especificada em Relay State. Se o Relay State não estiver especificado ou for inválido, o redirecionamento será para a página home do console da Alibaba Cloud.

    No menu de usuário no canto superior direito do console, a identidade atual aparece como u2 com o rótulo Usuário do RAM, e o alias da conta é example. Isso indica que o SSO baseado em usuário foi configurado com sucesso.

Login iniciado pelo IdP

  1. Obtenha a URL de acesso do usuário.

    1. Faça login no portal do Azure como administrador.

    2. No canto superior esquerdo da página inicial, clique no ícone SSO_AAD_icon.

    3. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > Enterprise applications > All applications.

    4. Clique no aplicativo AliyunSSODemo.

    5. No painel de navegação à esquerda, clique em Properties para obter a user access URL.

      A user access URL é o link que os usuários podem abrir no navegador para acessar diretamente este aplicativo.

  2. O usuário (u2) recebe a user access URL do administrador. No navegador, o usuário insere a URL e faz login com sua conta.

    Após a autenticação bem-sucedida, o login via SSO ocorre automaticamente e você é redirecionado para a página especificada em Relay State. Se o Relay State não estiver especificado ou for inválido, o redirecionamento será para a página home do console da Alibaba Cloud.