Todos os produtos
Search
Central de documentação

Resource Access Management:Exemplo: Configurar SSO baseado em usuário com Okta

Última atualização: Jul 20, 2026

Configure o logon único (SSO) baseado em usuário entre o Okta e a Alibaba Cloud, desde a troca de metadados SAML até a verificação do login.

Etapa 1: Obter metadados de SP SAML da Alibaba Cloud

  1. Faça login no console do Resource Access Management (RAM) como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Clique na aba User-based SSO. Na seção SAML Service Provider Metadata URL, copie a URL de metadados da sua conta Alibaba Cloud.

  4. Abra a URL em um navegador e salve o arquivo XML localmente.

    No arquivo XML, localize e anote os valores de entityID e Location:

    • entityID: atributo entityID do elemento <md:EntityDescriptor>. Exemplo: https://signin-intl.aliyun.com/57******81/saml/SSO.

    • Location: atributo Location do elemento <md:AssertionConsumerService>. Exemplo: https://signin-intl.aliyun.com/saml/SSO.

Etapa 2: Criar uma aplicação SAML no Okta

  1. Faça login no portal do Okta.

  2. No painel de navegação à esquerda do Okta Admin Console, escolha Applications > Applications.

  3. Na página Applications, clique em Create App Integration.

  4. Na caixa de diálogo Create a new app integration, selecione SAML 2.0 e clique em Next.

  5. Na página General Settings, insira um App name, como AliyunSSODemo, e clique em Next.

  6. Na página Configure SAML, defina os seguintes parâmetros na seção SAML Settings e clique em Next.

    • Single sign-on URL: insira o valor de Location anotado na etapa anterior.

    • Audience URI (SP Entity ID): insira o valor de entityID anotado na etapa anterior.

    • Default RelayState: URL para redirecionar os usuários após o login SSO. Se deixado em branco, os usuários serão direcionados à página inicial do Console de Gerenciamento da Alibaba Cloud.

      Nota

      Por motivos de segurança, o valor de Default RelayState deve ser uma URL sob um domínio pertencente à Alibaba, como .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com ou *.alipay.com. Caso contrário, a configuração será ignorada.

    • Name ID format: selecione Persistent.

    • Application username: selecione Email.

  7. Na página Feedback, selecione um tipo de aplicação e clique em Finish.

Etapa 3: Obter os metadados de IdP SAML do Okta

  1. Na página de detalhes da aplicação criada (AliyunSSODemo), clique na aba Sign On.

  2. Na seção Settings, clique em Identity provider metadata e salve o arquivo de metadados do IdP no seu computador.

Etapa 4: Ativar o SSO baseado em usuário na Alibaba Cloud

  1. No painel de navegação à esquerda do console do RAM, escolha Integrations > SSO.

  2. Clique na aba User-based SSO. Na seção SSO Status, clique em Enabled.

    Nota

    Se você for um usuário do RAM, conclua todas as etapas de configuração, incluindo a criação do usuário do RAM necessário, antes de ativar o SSO para evitar o bloqueio da conta. Para reduzir esse risco, utilize sua conta Alibaba Cloud para configurar o recurso.

  3. Na seção Metadata File, clique em Upload Metadata File e faça upload do arquivo de metadados do IdP obtido na Etapa 3: Obter os metadados de IdP SAML do Okta.

  4. Na seção Auxiliary Domain Name, clique em Edit, ative o recurso e defina o nome de domínio auxiliar como o sufixo de e-mail dos seus nomes de usuário do Okta.

    Nota

    Se sua organização no Okta utilizar múltiplos sufixos de e-mail, apenas os usuários cujo sufixo corresponder ao valor configurado poderão fazer SSO na Alibaba Cloud.

Etapa 5: Criar um usuário e atribuir a aplicação no Okta

  1. No painel de navegação à esquerda do Okta, escolha Directory > People.

  2. Clique em Add Person.

  3. Na página Add Person, insira as informações do usuário, defina Primary email como u2@example.com e clique em Save.

  4. Na lista de usuários, localize u2@example.com, clique em Activate na coluna Status e confirme a ativação.

  5. No painel de navegação à esquerda, escolha Applications > Applications.

  6. Clique no nome da sua aplicação (AliyunSSODemo). Na aba Assignments, escolha Assign > Assign to People.

  7. Clique em Assign ao lado do usuário de destino (u2@example.com).

  8. Clique em Save and Go Back.

  9. Clique em Done.

Etapa 6: Criar um usuário do RAM na Alibaba Cloud

  1. No painel de navegação à esquerda do console do RAM, escolha Identities > Users.

  2. Na página Users, clique em Create User.

  3. Na página Create User, insira o Logon Name e o Display Name.

    Nota

    O prefixo do nome de login do usuário do RAM deve corresponder ao prefixo do nome de usuário correspondente no Okta. Neste exemplo, o prefixo é u2.

  4. Na seção Access Mode, selecione Console Access e configure parâmetros como a senha de login.

  5. Clique em OK.

Verificar os resultados

Valide a configuração iniciando o login SSO a partir da Alibaba Cloud ou do Okta.

Login iniciado pelo provedor de serviços (SP)

  1. No console do RAM, acesse a página Overview e copie a URL de login para usuários do RAM.

  2. Passe o mouse sobre sua foto de perfil e clique em Log out ou abra a URL de login do usuário do RAM em uma nova janela do navegador.

  3. Clique em Log on with corporate account. Você será redirecionado para a página de login do Okta.

  4. Na página de login do Okta, insira o nome de usuário (u2@example.com) e a senha e clique em Sign In.

    Após um login bem-sucedido, você será redirecionado para a página especificada por DefaultRelayState. Se DefaultRelayState não estiver definido ou for inválido, você acessará a página inicial do Console de Gerenciamento da Alibaba Cloud.

Login iniciado pelo provedor de identidade (IdP)

Faça login no portal do Okta. Na página inicial, clique na aplicação AliyunSSODemo.

Após um login bem-sucedido, você será redirecionado para a página especificada por DefaultRelayState. Se DefaultRelayState não estiver definido ou for inválido, você acessará a página inicial do Console de Gerenciamento da Alibaba Cloud.