O RAM oferece suporte à autenticação de usuários e à autorização de aplicativos por meio dos protocolos OAuth 2.0 e OAuth 2.1. Este tópico descreve os conceitos principais, casos de uso e escopos OAuth.
Conceitos principais
|
Conceito |
Descrição |
|
Usuário |
Conta Alibaba Cloud, usuário RAM ou função RAM que faz logon no Alibaba Cloud e autoriza um aplicativo a acessar recursos da nuvem. Nota
Aplicativos OAuth criados antes de 10 de setembro de 2024 não oferecem suporte a funções RAM. Para ativar esse recurso em aplicativos mais antigos, envie um ticket. |
|
service OAuth do Alibaba Cloud |
Autentica usuários, obtém autorização e emite tokens para o aplicativo autorizado. |
|
Aplicativo cliente |
Aplicativo criado na conta Alibaba Cloud atual. Os usuários dessa conta podem acessá-lo diretamente sem autorização. Usuários de outras contas Alibaba Cloud precisam instale e autorizar o aplicativo primeiro. É possível crie os seguintes tipos de aplicativos cliente:
|
|
Aplicativo de terceiros |
Aplicativo criado fora da sua conta que você pode instale e autorizar. |
|
Aplicativo oficial |
Aplicativo de terceiros fornecido por um service do Alibaba Cloud que qualquer conta Alibaba Cloud pode instale. |
|
Escopo OAuth |
Os escopos OAuth limitam os recursos que um aplicativo pode acessar em nome de um usuário conectado. Há suporte para os seguintes escopos:
|
|
Token |
Os tokens emitidos pelo service OAuth representam a identidade do usuário conectado.
|
|
API do Alibaba Cloud |
Os aplicativos chamam as APIs do Alibaba Cloud para acessar recursos da nuvem. |
Casos de uso
Claims do ID token
Um ID token que contém os escopos openid, aliuid e profile inclui as seguintes claims.
|
Parâmetro |
Descrição |
Exemplo |
Escopo obrigatório |
|
exp |
Timestamp UNIX de expiração do token. |
1517539523 |
openid |
|
sub |
Identificador de usuário opaco e exclusivo que não contém o UID ou o nome de usuário do Alibaba Cloud. Nota
Quando o usuário conectado é uma função RAM, o sub é gerado com base no ator da função no formato |
123456789012**** |
openid |
|
aud |
Público-alvo do token, correspondente ao ID do aplicativo OAuth. |
4567890123456**** |
openid |
|
iss |
Emissor do token. O valor é |
https://oauth.aliyun.com |
openid |
|
iat |
Timestamp UNIX de emissão do token. |
1517533200 |
openid |
|
aid |
ID da conta Alibaba Cloud à qual o usuário pertence. |
177242285274**** |
aliuid |
|
uid |
ID do usuário conectado. Valores válidos:
|
20124982101502**** |
aliuid |
|
type |
Tipo do usuário conectado. Valores válidos:
|
user |
profile |
|
login_name |
Nome de logon da conta Alibaba Cloud. Nota
Retornado apenas para contas Alibaba Cloud. |
Alice |
profile |
|
upn |
Nome de logon do usuário RAM. Nota
Retornado apenas para usuários RAM. |
Bob@examplecompany.onaliyun.com |
profile |
|
name |
Nome do usuário conectado. Valores válidos:
Nota
Retornado apenas para usuários RAM e funções RAM. |
Bob |
profile |