Todos os produtos
Search
Central de documentação

Resource Access Management:Configure federation with AD FS

Última atualização: Jul 29, 2026

Configure o logon único (SSO) baseado em usuário do Active Directory Federation Services (AD FS) para o Alibaba Cloud usando SAML 2.0. Este guia aborda a configuração do AD FS como provedor de identidade (IdP) confiável no RAM e do Alibaba Cloud como provedor de service (SP) confiável no AD FS, utilizando uma instância do AD FS implantada em uma instância do Elastic Compute Service (ECS) com Windows Server 2012 R2.

Pré-requisitos

Antes de começar, verifique se os seguintes serviços estão implantados em uma instância do ECS com Windows Server 2012 R2:

  • Servidor DNS: resolve e encaminha solicitações de autenticação de identidade para o Serviço de Federação correto.

  • Active Directory Domain Services (AD DS): permite crie, consultar e modifique objetos de domínio, como usuários e dispositivos.

  • AD FS: permite configure uma parte confiável para SSO e autenticar usuários nela.

    Importante

    A configuração do Microsoft AD neste guia serve apenas como referência e ilustra o processo de configuração de SSO para o Alibaba Cloud. O Alibaba Cloud não oferece serviços de consultoria para configuração do Microsoft AD. Para obter instruções sobre a implantação do AD FS, consulte Build an AD domain on a Windows instance.

Reúna também os seguintes dados antes de iniciar:

Dados

Valor de exemplo

Nome de domínio padrão da conta do Alibaba Cloud

secloud.onaliyun.com

Nome de usuário do RAM

alice

UPN (User Principal Name) do usuário do RAM

alice@secloud.onaliyun.com

Nome do service AD FS registrado no Microsoft AD

adfs.secloud.club

Nome de domínio do Microsoft AD

secloud.club

Nome NetBIOS do Microsoft AD

secloud

UPN do usuário do RAM alice no Microsoft AD

alice@secloud.club (ou secloud\alice)

Importante

O domínio do UPN no Microsoft AD (secloud.club) difere do nome de domínio padrão da conta do Alibaba Cloud (secloud.onaliyun.com). Se essa diferença não for resolvida, o Alibaba Cloud não conseguirá identificar o usuário. Consulte a etapa 4 em Etapa 3 para conhecer os três métodos de resolução dessa incompatibilidade antes de configure o AD FS.

Etapa 1: configure o AD FS como IdP SAML confiável no RAM

  1. No navegador, acesse: https://adfs.secloud.club/FederationMetadata/2007-06/FederationMetadata.xml/@cmd

  2. Baixe o arquivo de metadados no formato XML./@cmd

  3. Faça logon no console do RAM e use o arquivo de metadados para configure o SSO./@cmd

    Para mais informações, consulte Configure SAML on Alibaba Cloud for user SSO.

    Nota

    Se o arquivo de metadados exceder o limite de tamanho, exclua todo o conteúdo dentro de <fed:ClaimTypesRequested> e <fed:ClaimTypesOffered>.

Etapa 2: configure o Alibaba Cloud como SP SAML confiável no AD FS

No AD FS, o provedor de service (SP) SAML é chamado de parte confiável. Para configure o Alibaba Cloud como SP confiável:

  1. No Server Manager, escolha Tools > AD FS Management./@cmd

  2. Clique com o botão direito em Relying Parties e selecione Add Relying Party Trust./@cmd

  3. Configure os metadados SAML do Alibaba Cloud para a parte confiável./@cmd

    Para encontrar a URL dos metadados, faça logon no console do RAM. No painel de navegação à esquerda, clique em SSO. Na aba User-based SSO, localize a URL na seção Setup SSO. Insira a URL dos metadados diretamente ao configure a parte confiável no AD FS.

    Na etapa Select Data Source, selecione Import data about the relying party published online or on a local network, insira a URL dos metadados do provedor de service SAML do Alibaba Cloud (por exemplo, https://signin.aliyun.com/saml/SpMetadata.xml?tenantID=xxx) no campo Federation metadata address e clique em Next.

Após a configuração da parte confiável, o Alibaba Cloud envia solicitações de autenticação ao service AD FS (adfs.secloud.club) para usuários do RAM pertencentes à conta do Alibaba Cloud com o nome de domínio padrão secloud.onaliyun.com. O AD FS autentica os usuários e retorna uma resposta SAML ao Alibaba Cloud.

Etapa 3: configure atributos de asserção SAML para o SP do Alibaba Cloud

Defina o campo NameID na asserção SAML como o UPN do usuário do RAM. O Alibaba Cloud utiliza esse valor para localizar o usuário correto do RAM na resposta SAML.

Defina o UPN no Microsoft AD com o valor de NameID na asserção SAML.

  1. Clique com o botão direito no nome de exibição da parte confiável e selecione Edit Claim Rules./@cmd

  2. Clique em Issuance Transform Rules para adicionar uma regra./@cmd

    Nota

    As regras de transformação de emissão definem como transformar um atributo de usuário e emiti-lo na asserção SAML. Para emitir o UPN do Microsoft AD como NameID, crie uma nova regra.

  3. Defina Claim rule template como Transform an Incoming Claim./@cmd

  4. Selecione Edit Rule e resolva a incompatibilidade de nomes de domínio usando um dos seguintes métodos:/@cmd

    Nota

    Neste exemplo, o domínio do UPN na conta do Alibaba Cloud é secloud.onaliyun.com, enquanto o domínio do UPN no Microsoft AD é secloud.club. Mapear o UPN do Microsoft AD diretamente para NameID impede que o Alibaba Cloud identifique o usuário. Utilize um dos métodos abaixo para resolver essa incompatibilidade.

    1. Método 1: Definir o nome de domínio do Microsoft AD como o domain alias configurado no RAM.

      Caso secloud.club esteja registrado em um DNS público, adicione secloud.club como domain alias no RAM. Para mais informações, consulte Create and verify a domain alias.

      Após configure o alias de domínio, mapeie o UPN para NameID na caixa de diálogo Edit Rule.

      Na caixa de diálogo Edit Rule, defina Claim rule name como UPN2NameID, Incoming claim type como UPN, Outgoing claim type como Name ID e Outgoing name ID format como Email. Em seguida, selecione Pass through all claim values e clique em OK.

    2. Método 2: Transformar o nome de domínio no AD FS.

      Se secloud.club for um domínio corporativo interno que o Alibaba Cloud não pode verificar, o RAM só poderá usar o nome de domínio padrão secloud.onaliyun.com.

      Configure o AD FS para substituir o sufixo de nome de domínio secloud.club por secloud.onaliyun.com na asserção SAML antes de enviá-la ao Alibaba Cloud.

    3. Método 3: Especificar o nome de domínio do Microsoft AD como nome de domínio auxiliar para SSO baseado em usuário.

      Quando secloud.club for um domínio corporativo interno, especifique secloud.club como nome de domínio auxiliar no RAM — não é necessária nenhuma transformação de nome de domínio no AD FS. Para mais informações, consulte Configure SAML on Alibaba Cloud for user SSO.

      Depois de especifique o nome de domínio auxiliar, mapeie o UPN para NameID na caixa de diálogo Edit Rule.