Todos os produtos
Search
Central de documentação

Resource Access Management:Visão geral do SSO SAML baseado em funções

Última atualização: Jun 26, 2026

O logon único (SSO) baseado em funções com SAML 2.0 permite que usuários do seu provedor de identidade corporativo (IdP) acessem a Alibaba Cloud assumindo uma função do Resource Access Management (RAM), sem a necessidade de criar contas individuais de usuário RAM para cada pessoa da sua organização. Dessa forma, você gerencia as identidades dos usuários de forma centralizada no seu IdP.

Como funciona o SSO SAML baseado em funções

Usuários federados acessam os recursos da Alibaba Cloud pelo console ou chamando APIs diretamente.

Acesso pelo console

No fluxo iniciado pelo IdP, o próprio IdP conduz toda a sequência de login e o usuário nunca navega diretamente para o console da Alibaba Cloud.

通过控制台访问阿里云

  1. Faça login no portal de aplicativos corporativos e selecione o aplicativo da Alibaba Cloud.

  2. O IdP autentica o usuário e gera uma resposta SAML contendo uma asserção sobre a identidade do usuário e as funções RAM que ele tem permissão para assumir. Em seguida, o IdP envia essa resposta ao navegador do usuário.

  3. O navegador encaminha a resposta SAML para o endpoint de SSO da Alibaba Cloud.

  4. O serviço de SSO valida a asserção. Caso a asserção especifique múltiplas funções, o sistema solicitará que o usuário selecione qual função RAM assumir.

  5. O serviço de SSO solicita credenciais temporárias ao Security Token Service (STS) para a função selecionada.

  6. O STS retorna as credenciais temporárias, que o serviço de SSO utiliza para gerar uma URL pré-assinada destinada ao acesso ao console.

  7. O serviço de SSO redireciona o navegador do usuário para o Console de Gerenciamento da Alibaba Cloud. O usuário faz login com as permissões da função RAM assumida.

Acesso programático (API)

Para acesso via API, um aplicativo troca uma asserção SAML por credenciais STS de curta duração e, posteriormente, usa essas credenciais para assinar requisições à API da Alibaba Cloud.

使用程序访问阿里云

  1. Autentique um usuário no IdP corporativo por meio de um aplicativo ou script.

  2. O IdP retorna uma resposta SAML para o aplicativo.

  3. Chame a operação da API AssumeRoleWithSAML do STS, passando a asserção SAML, o ARN da função RAM desejada e o ARN do IdP.

  4. O STS valida a asserção SAML e confirma se a função solicitada está incluída nos atributos da asserção.

  5. Se a requisição for válida, o STS retorna credenciais de segurança temporárias (um AccessKey ID, um AccessKey secret e um token de segurança).

  6. Utilize essas credenciais temporárias no aplicativo para fazer requisições de API assinadas para outros serviços da Alibaba Cloud.

Visão geral da configuração

A configuração do SSO baseado em funções exige o estabelecimento de uma relação de confiança tanto na Alibaba Cloud quanto no seu IdP.

  1. Crie um IdP SAML na Alibaba Cloud./@cmd

    Forneça o documento de metadados do seu IdP corporativo para a Alibaba Cloud. Isso estabelece a confiança necessária para que a Alibaba Cloud aceite asserções do seu IdP. Para mais informações, consulte Configurar o SAML na Alibaba Cloud (como SP)./@cmd

  2. Crie funções RAM para federação./@cmd

    Crie uma função RAM para cada conjunto de permissões que você deseja conceder aos usuários federados. A política de confiança de cada função deve especificar o IdP SAML criado como a entidade confiável. Para mais informações, consulte Criar uma função RAM para um provedor de identidade./@cmd

  3. Configure seu IdP./@cmd

    Adicione a Alibaba Cloud como um provedor de serviços (SP) confiável no seu IdP e configure regras de declaração para incluir os atributos obrigatórios na asserção SAML — especificamente, as funções RAM que um usuário tem permissão para assumir. Para mais informações, consulte Configurar a Alibaba Cloud como SP no seu IdP./@cmd

Tutoriais de configuração

Os tópicos a seguir oferecem tutoriais passo a passo para configurar o SSO SAML baseado em funções com IdPs comuns: