Todos os produtos
Search
Central de documentação

Resource Access Management:Configure federation with AD FS

Última atualização: Jun 26, 2026

Configure o logon único (SSO) baseado em usuário do Active Directory Federation Services (AD FS) para o Alibaba Cloud usando SAML 2.0. Este guia aborda a configuração do AD FS como provedor de identidade (IdP) confiável no RAM e do Alibaba Cloud como provedor de serviços (SP) confiável no AD FS, utilizando uma instância do AD FS implantada em uma instância do Elastic Compute Service (ECS) com Windows Server 2012 R2.

Pré-requisitos

Antes de começar, verifique se os seguintes serviços estão implantados em uma instância do ECS com Windows Server 2012 R2:

  • Servidor DNS: resolve e encaminha solicitações de autenticação de identidade para o Serviço de Federação correto.

  • Active Directory Domain Services (AD DS): permite criar, consultar e modificar objetos de domínio, como usuários e dispositivos.

  • AD FS: permite configurar uma parte confiável para SSO e autenticar usuários nela.

    Importante

    A configuração do Microsoft AD neste guia serve apenas como referência e ilustra o processo de configuração de SSO para o Alibaba Cloud. O Alibaba Cloud não oferece serviços de consultoria para configuração do Microsoft AD. Para obter instruções sobre a implantação do AD FS, consulte Criar um domínio do AD em uma instância Windows.

Reúna também os seguintes dados antes de iniciar:

Dados

Valor de exemplo

Nome de domínio padrão da conta do Alibaba Cloud

secloud.onaliyun.com

Nome de usuário do usuário do RAM

alice

UPN (User Principal Name) do usuário do RAM

alice@secloud.onaliyun.com

Nome do serviço AD FS registrado no Microsoft AD

adfs.secloud.club

Nome de domínio do Microsoft AD

secloud.club

Nome NetBIOS do Microsoft AD

secloud

UPN do usuário do RAM alice no Microsoft AD

alice@secloud.club (ou secloud\alice)

Importante

O domínio do UPN no Microsoft AD (secloud.club) difere do nome de domínio padrão da conta do Alibaba Cloud (secloud.onaliyun.com). Se essa diferença não for resolvida, o Alibaba Cloud não conseguirá identificar o usuário. Consulte a etapa 4 em Etapa 3 para conhecer os três métodos de resolução dessa incompatibilidade antes de configurar o AD FS.

Etapa 1: configurar o AD FS como IdP SAML confiável no RAM

  1. No navegador, acesse: https://adfs.secloud.club/FederationMetadata/2007-06/FederationMetadata.xml/@cmd

  2. Baixe o arquivo de metadados no formato XML./@cmd

  3. Faça logon no console do RAM e use o arquivo de metadados para configurar o SSO./@cmd

    Para mais informações, consulte Configurar o SAML no Alibaba Cloud para SSO de usuário.

    Nota

    Caso o arquivo de metadados exceda o limite de tamanho, exclua todo o conteúdo dentro de <fed:ClaimTypesRequested> e <fed:ClaimTypesOffered>.

Etapa 2: configurar o Alibaba Cloud como SP SAML confiável no AD FS

No AD FS, o provedor de serviços (SP) SAML é chamado de parte confiável. Para configurar o Alibaba Cloud como SP confiável:

  1. No Server Manager, escolha Tools > AD FS Management./@cmd

    image

  2. Clique com o botão direito em Relying Parties e selecione Add Relying Party Trust./@cmd

    添加信赖方信任

  3. Configure os metadados SAML do Alibaba Cloud para a parte confiável./@cmd

    Para encontrar a URL dos metadados, faça logon no console do RAM. No painel de navegação à esquerda, clique em SSO. Na aba User-based SSO, localize a URL na seção Setup SSO. Insira a URL dos metadados diretamente ao configurar a parte confiável no AD FS.

    添加信赖方信任向导

Após a configuração da parte confiável, o Alibaba Cloud envia solicitações de autenticação ao serviço AD FS (adfs.secloud.club) para usuários do RAM pertencentes à conta do Alibaba Cloud com o nome de domínio padrão secloud.onaliyun.com. O AD FS autentica os usuários e retorna uma resposta SAML ao Alibaba Cloud.

Etapa 3: configurar atributos de asserção SAML para o SP do Alibaba Cloud

Defina o campo NameID na asserção SAML como o UPN do usuário do RAM. O Alibaba Cloud utiliza esse valor para localizar o usuário correto do RAM na resposta SAML.

Defina o UPN no Microsoft AD com o mesmo valor de NameID na asserção SAML.

  1. Clique com o botão direito no nome de exibição da parte confiável e selecione Edit Claim Rules./@cmd

    编辑声明规则

  2. Clique em Issuance Transform Rules para adicionar uma regra./@cmd

    Nota

    As regras de transformação de emissão definem como transformar um atributo de usuário e emiti-lo na asserção SAML. Para emitir o UPN do Microsoft AD como NameID, crie uma nova regra.

    颁发转换规则

  3. Defina Claim rule template como Transform an Incoming Claim./@cmd

    转换传入声明

  4. Selecione Edit Rule e resolva a incompatibilidade de nomes de domínio usando um dos métodos a seguir:/@cmd

    Nota

    Neste exemplo, o domínio do UPN na conta do Alibaba Cloud é secloud.onaliyun.com, enquanto o domínio do UPN no Microsoft AD é secloud.club. Mapear o UPN do Microsoft AD diretamente para NameID impede que o Alibaba Cloud identifique o usuário. Utilize um dos métodos abaixo para resolver essa incompatibilidade.

    1. Método 1: Definir o nome de domínio do Microsoft AD como o domain alias configurado no RAM.

      Se secloud.club estiver registrado em um DNS público, adicione secloud.club como domain alias no RAM. Para mais informações, consulte Criar e verificar um alias de domínio.

      Após configurar o alias de domínio, mapeie o UPN para NameID na caixa de diálogo Edit Rule.

      编辑规则_方法1

    2. Método 2: Transformar o nome de domínio no AD FS.

      Caso secloud.club seja um domínio corporativo interno que o Alibaba Cloud não possa verificar, o RAM só poderá usar o nome de domínio padrão secloud.onaliyun.com.

      Configure o AD FS para substituir o sufixo de nome de domínio secloud.club por secloud.onaliyun.com na asserção SAML antes de enviá-la ao Alibaba Cloud.

      编辑规则_方法2

    3. Método 3: Especificar o nome de domínio do Microsoft AD como nome de domínio auxiliar para SSO baseado em usuário.

      Se secloud.club for um domínio corporativo interno, especifique secloud.club como nome de domínio auxiliar no RAM — nenhuma transformação de nome de domínio no AD FS será necessária. Para mais informações, consulte Configurar o SAML no Alibaba Cloud para SSO de usuário.

      Depois de especificar o nome de domínio auxiliar, mapeie o UPN para NameID na caixa de diálogo Edit Rule.

      编辑规则_方法3