O SSO baseado em funções OIDC requer um provedor de identidade (IdP). Crie, visualize, modifique ou exclua IdPs OIDC no console do RAM.
Crie um provedor de identidade OIDC
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na aba Role-based SSO, clique na aba OIDC e, em seguida, clique em Create IdP.
-
Na página Create IdP, configure o provedor de identidade.
Parâmetro
Descrição
IdP Name
O nome deve ser exclusivo na sua conta Alibaba Cloud.
Issuer URL
Fornecida pelo IdP externo. Deve começar com
https, seguir o formato padrão de URL e não conter strings de consulta (?), fragmentos (#) nem credenciais de usuário (@).FINGERPRINT
Configure a impressão digital do certificado CA HTTPS do IdP externo para evitar sequestro ou adulteração da URL do emissor.
Após inserir a Issuer URL e clicar em Get Fingerprint, o Alibaba Cloud calcula a impressão digital automaticamente. Para maior segurança, calcule-a também localmente (obter a impressão digital de um IdP OIDC usando OpenSSL) e compare os resultados. Se houver divergência, a URL do emissor pode estar comprometida. Nesse caso, verifique a URL e insira a impressão digital correta.
NotaAntes de rotacionar um certificado no IdP, adicione a impressão digital do novo certificado à configuração do IdP OIDC. Aguarde pelo menos um dia e então faça a rotação do certificado. Após confirmar que é possível obter um token STS com o novo certificado, remova a impressão digital antiga.
Client ID
O IdP externo atribui um ID de cliente ao registrar um aplicativo. Esse ID aparece na claim
auddos tokens OIDC emitidos. Durante a troca de tokens OIDC para STS, o Alibaba Cloud verifica a claimaudem relação a esse ID de cliente. A assunção de função só é bem-sucedida se houver correspondência.Adicione vários IDs de cliente se múltiplos aplicativos acessarem o Alibaba Cloud. Máximo: 50.
Earliest Issuance Time Allowed
Tokens OIDC emitidos antes desse limite de tempo não podem ser trocados por tokens STS.
Valor padrão: 12 horas. Valores válidos: 1 a 168 horas.
DESCRIPTION
Descrição do provedor de identidade.
Clique em Create IdP.
Visualize provedores de identidade OIDC
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na aba Role-based SSO, clique na aba OIDC e, em seguida, clique no nome do provedor de identidade desejado.
Na seção Basic Information, visualize o IdP Name, IdP Type, Created At, Updated At, DESCRIPTION, ARN, Issuer URL e Earliest Issuance Time Allowed.
Modifique provedores de identidade OIDC
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na aba Role-based SSO, clique na aba OIDC e, em seguida, clique no nome do provedor de identidade desejado.
-
Modifique o provedor de identidade OIDC.
Na seção Basic Information, modifique a DESCRIPTION e o Earliest Issuance Time Allowed.
-
Na seção Client ID, adicione ou remova IDs de cliente.
NotaMáximo: 50 IDs de cliente. Não é possível excluir o último ID de cliente restante.
-
Na seção FINGERPRINT, adicione ou remova impressões digitais.
NotaMáximo: 5 impressões digitais. Não é possível excluir a última impressão digital restante.
Exclua um provedor de identidade OIDC
Após a exclusão de um IdP OIDC, os usuários corporativos não poderão mais usar o SSO baseado em funções OIDC para acessar o Alibaba Cloud.
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na aba Role-based SSO, clique na aba OIDC, localize o provedor de identidade OIDC desejado e clique em Delete IdP na coluna Actions.
Na caixa de diálogo Delete IdP, clique em Delete IdP.