Todos os produtos
Search
Central de documentação

Resource Access Management:Gerencie provedores de identidade OIDC

Última atualização: Jul 16, 2026

O SSO baseado em funções OIDC requer um provedor de identidade (IdP). Crie, visualize, modifique ou exclua IdPs OIDC no console do RAM.

Crie um provedor de identidade OIDC

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Na aba Role-based SSO, clique na aba OIDC e, em seguida, clique em Create IdP.

  4. Na página Create IdP, configure o provedor de identidade.

    Parâmetro

    Descrição

    IdP Name

    O nome deve ser exclusivo na sua conta Alibaba Cloud.

    Issuer URL

    Fornecida pelo IdP externo. Deve começar com https, seguir o formato padrão de URL e não conter strings de consulta (?), fragmentos (#) nem credenciais de usuário (@).

    FINGERPRINT

    Configure a impressão digital do certificado CA HTTPS do IdP externo para evitar sequestro ou adulteração da URL do emissor.

    Após inserir a Issuer URL e clicar em Get Fingerprint, o Alibaba Cloud calcula a impressão digital automaticamente. Para maior segurança, calcule-a também localmente (obter a impressão digital de um IdP OIDC usando OpenSSL) e compare os resultados. Se houver divergência, a URL do emissor pode estar comprometida. Nesse caso, verifique a URL e insira a impressão digital correta.

    Nota

    Antes de rotacionar um certificado no IdP, adicione a impressão digital do novo certificado à configuração do IdP OIDC. Aguarde pelo menos um dia e então faça a rotação do certificado. Após confirmar que é possível obter um token STS com o novo certificado, remova a impressão digital antiga.

    Client ID

    O IdP externo atribui um ID de cliente ao registrar um aplicativo. Esse ID aparece na claim aud dos tokens OIDC emitidos. Durante a troca de tokens OIDC para STS, o Alibaba Cloud verifica a claim aud em relação a esse ID de cliente. A assunção de função só é bem-sucedida se houver correspondência.

    Adicione vários IDs de cliente se múltiplos aplicativos acessarem o Alibaba Cloud. Máximo: 50.

    Earliest Issuance Time Allowed

    Tokens OIDC emitidos antes desse limite de tempo não podem ser trocados por tokens STS.

    Valor padrão: 12 horas. Valores válidos: 1 a 168 horas.

    DESCRIPTION

    Descrição do provedor de identidade.

  5. Clique em Create IdP.

Visualize provedores de identidade OIDC

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Na aba Role-based SSO, clique na aba OIDC e, em seguida, clique no nome do provedor de identidade desejado.

  4. Na seção Basic Information, visualize o IdP Name, IdP Type, Created At, Updated At, DESCRIPTION, ARN, Issuer URL e Earliest Issuance Time Allowed.

Modifique provedores de identidade OIDC

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Na aba Role-based SSO, clique na aba OIDC e, em seguida, clique no nome do provedor de identidade desejado.

  4. Modifique o provedor de identidade OIDC.

    • Na seção Basic Information, modifique a DESCRIPTION e o Earliest Issuance Time Allowed.

    • Na seção Client ID, adicione ou remova IDs de cliente.

      Nota

      Máximo: 50 IDs de cliente. Não é possível excluir o último ID de cliente restante.

    • Na seção FINGERPRINT, adicione ou remova impressões digitais.

      Nota

      Máximo: 5 impressões digitais. Não é possível excluir a última impressão digital restante.

Exclua um provedor de identidade OIDC

Aviso

Após a exclusão de um IdP OIDC, os usuários corporativos não poderão mais usar o SSO baseado em funções OIDC para acessar o Alibaba Cloud.

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Na aba Role-based SSO, clique na aba OIDC, localize o provedor de identidade OIDC desejado e clique em Delete IdP na coluna Actions.

  4. Na caixa de diálogo Delete IdP, clique em Delete IdP.