Todos os produtos
Search
Central de documentação

Resource Access Management:OAuth application overview

Última atualização: Jul 10, 2026

O RAM oferece suporte à autenticação de usuários e à autorização de aplicativos por meio dos protocolos OAuth 2.0 e OAuth 2.1. Este tópico descreve os conceitos principais, casos de uso e escopos OAuth.

Conceitos principais

Conceito

Descrição

Usuário

Conta Alibaba Cloud, usuário RAM ou função RAM que faz logon no Alibaba Cloud e autoriza um aplicativo a acessar recursos da nuvem.

Nota

Aplicativos OAuth criados antes de 10 de setembro de 2024 não oferecem suporte a funções RAM. Para ativar esse recurso em aplicativos mais antigos, envie um ticket.

service OAuth do Alibaba Cloud

Autentica usuários, obtém autorização e emite tokens para o aplicativo autorizado.

Aplicativo cliente

Aplicativo criado na conta Alibaba Cloud atual. Os usuários dessa conta podem acessá-lo diretamente sem autorização. Usuários de outras contas Alibaba Cloud precisam instale e autorizar o aplicativo primeiro.

É possível crie os seguintes tipos de aplicativos cliente:

  • Web Application: aplicativo executado em um navegador.

  • Native Application: aplicativo local executado em um sistema operacional desktop ou móvel.

  • Server Application: aplicativo que acessa serviços do Alibaba Cloud sem login de usuário. Esse tipo tem suporte apenas para aplicativos de provisionamento de usuários baseados em SCIM.

Aplicativo de terceiros

Aplicativo criado fora da sua conta que você pode instale e autorizar.

Aplicativo oficial

Aplicativo de terceiros fornecido por um service do Alibaba Cloud que qualquer conta Alibaba Cloud pode instale.

Escopo OAuth

Os escopos OAuth limitam os recursos que um aplicativo pode acessar em nome de um usuário conectado. Há suporte para os seguintes escopos:

  • openid: obtém o OpenID do usuário. Escopo padrão; não pode ser removido.

    Nota

    O OpenID é um identificador de usuário exclusivo que não contém o UID ou o nome de usuário do Alibaba Cloud. Para obter o UID ou o nome de usuário, solicite o escopo aliuid ou profile.

  • aliuid: obtém o UID do Alibaba Cloud, incluindo o UID do usuário RAM e o UID da conta pai.

  • profile: obtém o nome de logon do usuário. Para uma conta Alibaba Cloud, retorna o nome de logon. Para um usuário RAM, retorna o UPN e o nome de exibição.

  • /acs/ccc: acessa as APIs do Alibaba Cloud Call Center.

  • /acs/cloudesl: acessa as APIs do Alibaba Cloud Price Tag.

  • /acs/alidns: acessa as APIs do Alibaba Cloud DNS.

  • /acs/scim: acessa o SCIM.

  • /acs/digitalstore: acessa o Digital Store.

  • /acs/scsp: acessa o Smart Customer Service Platform.

  • /acs/cloudgame: acessa o Cloud Gaming Platform.

  • /acs/aiccs: acessa o Artificial Intelligence Cloud Call Service.

  • /acs/alimt: acessa o Machine Translation.

  • /acs/easygene: acessa as APIs do Genomics Computing Platform.

  • /acs/mcp-server: autoriza o service MCP oficial a chamar APIs de serviços da nuvem.

    Nota

    O escopo /acs/mcp-server tem suporte apenas no OAuth 2.1.

Token

Os tokens emitidos pelo service OAuth representam a identidade do usuário conectado.

  • ID token: contém informações de identidade do usuário, mas não concede acesso a recursos do Alibaba Cloud.

  • Access token: contém informações de identidade do usuário e de escopo OAuth. Use este token para acessar recursos do Alibaba Cloud dentro dos escopos concedidos.

  • Refresh token: usado para obter um novo access token sem exigir que o usuário faça logon novamente.

API do Alibaba Cloud

Os aplicativos chamam as APIs do Alibaba Cloud para acessar recursos da nuvem.

Casos de uso

Claims do ID token

Um ID token que contém os escopos openid, aliuid e profile inclui as seguintes claims.

Parâmetro

Descrição

Exemplo

Escopo obrigatório

exp

Timestamp UNIX de expiração do token.

1517539523

openid

sub

Identificador de usuário opaco e exclusivo que não contém o UID ou o nome de usuário do Alibaba Cloud.

Nota

Quando o usuário conectado é uma função RAM, o sub é gerado com base no ator da função no formato <RoleId:RoleSessionName>. Cada ator possui um sub independente.

123456789012****

openid

aud

Público-alvo do token, correspondente ao ID do aplicativo OAuth.

4567890123456****

openid

iss

Emissor do token. O valor é https://oauth.aliyun.com.

https://oauth.aliyun.com

openid

iat

Timestamp UNIX de emissão do token.

1517533200

openid

aid

ID da conta Alibaba Cloud à qual o usuário pertence.

177242285274****

aliuid

uid

ID do usuário conectado. Valores válidos:

  • Conta Alibaba Cloud: ID da conta Alibaba Cloud. O valor é igual à claim aid.

  • Usuário RAM: ID do usuário RAM.

  • Função RAM: ID da função RAM.

20124982101502****

aliuid

type

Tipo do usuário conectado. Valores válidos:

  • account: conta Alibaba Cloud

  • user: usuário RAM

  • role: função RAM

user

profile

login_name

Nome de logon da conta Alibaba Cloud.

Nota

Retornado apenas para contas Alibaba Cloud.

Alice

profile

upn

Nome de logon do usuário RAM.

Nota

Retornado apenas para usuários RAM.

Bob@examplecompany.onaliyun.com

profile

name

Nome do usuário conectado. Valores válidos:

  • Usuário RAM: nome de exibição do usuário RAM.

  • Função RAM: <RoleName:RoleSessionName>.

Nota

Retornado apenas para usuários RAM e funções RAM.

Bob

profile