Todos os produtos
Search
Central de documentação

Resource Access Management:Alibaba Cloud RAM para profissionais do Azure

Última atualização: Jun 26, 2026

Se você já conhece o Microsoft Entra ID, este guia mapeia conceitos, arquitetura e fluxos de trabalho correspondentes no Alibaba Cloud RAM. Assim, é possível localizar recursos equivalentes com facilidade e evitar confusões causadas por diferenças de terminologia.

Por que este guia é necessário

O RAM e o Microsoft Entra compartilham objetivos semelhantes, mas diferem em terminologia e arquitetura. Aplicar a experiência do Azure diretamente pode gerar confusão. Veja três exemplos comuns:

  • O termo "Role" tem significados diferentes: No Azure, uma role é um conjunto de permissões. No Alibaba Cloud, uma RAM role é uma entidade de identidade assumida por outras identidades.

  • Controle unificado versus separado: O Azure separa o gerenciamento de identidade (Microsoft Entra) do controle de acesso a recursos (Azure RBAC). O Alibaba Cloud RAM gerencia ambos em um único serviço.

  • Ausência do conceito de service principal: O Alibaba Cloud não possui um tipo dedicado de identidade programática. Em vez disso, use um usuário RAM com uma AccessKey para credenciais de longo prazo ou assuma uma RAM role para acesso temporário.

Este guia mapeia conceitos e cenários sistematicamente para ajudar na construção de um modelo mental durante a transição do Azure/Microsoft Entra para o controle de acesso do Alibaba Cloud.

Neste guia

Este guia aborda:

  • Mapeamento de produtos: Correspondência entre os principais serviços do Azure e do Alibaba Cloud e divergências nas filosofias de design.

  • Mapeamento de conceitos fundamentais: Comparação lado a lado de hierarquias de recursos, entidades de identidade e modelos de permissão.

  • Orientação por cenários: Equivalentes no Alibaba Cloud para fluxos de trabalho comuns do Azure — autenticação, acesso entre contas, auditoria e desenvolvimento.

Mapeamento de produtos

A tabela a seguir mapeia os principais serviços do Microsoft Entra para seus equivalentes no Alibaba Cloud.

Serviço do Azure

Serviço do Alibaba Cloud

Descrição

Microsoft Entra ID

Resource Access Management (RAM)

Serviço principal de gerenciamento de identidade e acesso (IAM) de cada plataforma. Oferece suporte a MFA, SSO, integração de aplicativos e emissão de tokens. Autenticação de identidade e integração de aplicativos.

Azure RBAC/Entra RBAC

Resource Access Management (RAM)

O RAM utiliza políticas para gerenciar todos os recursos dentro de uma conta. Mapeamento de conceitos de permissão.

Microsoft Graph

RAM OpenAPI

APIs para gerenciar entidades de identidade, acesso a aplicativos e atribuições de políticas. Desenvolvimento e SDKs.

Microsoft Entra External ID

Resource Access Management (RAM)

Acesso entre contas ou tenants. Acesso entre contas ou tenants.

Diferenças na filosofia de design

Ambas as plataformas fornecem IAM, mas adotam abordagens arquiteturais distintas:

O Microsoft Entra ID é um serviço de identidade autônomo. Um tenant do Entra ID atua como um limite de identidade dedicado, separado das assinaturas de recursos do Azure. Usuários, aplicativos e políticas de acesso existem dentro desse tenant.

O Alibaba Cloud RAM está integrado à conta do Alibaba Cloud. A conta serve simultaneamente como limite de identidade e de recurso. Usuários, funções e políticas do RAM são definidos no escopo da conta, o que torna a relação entre identidades e recursos mais direta.

Mapeamento de conceitos fundamentais

Esta seção mapeia a terminologia e as principais diferenças entre as duas plataformas, abrangendo arquitetura de recursos, entidades de identidade e modelos de permissão.

Arquitetura de gerenciamento de recursos

Ambas as plataformas organizam recursos em uma hierarquia, mas os nomes e as funções de cada nível diferem.

Conceito do Azure

Conceito do Alibaba Cloud

Nível

Descrição

Tenant

Conta de gerenciamento

Contêiner de nível superior

Contêiner de gerenciamento de nível superior para uma empresa. A conta de gerenciamento possui todo o Resource Directory e tem controle total sobre ele, incluindo pastas e contas membros. A pasta Root é o nó superior da estrutura de diretório.

Management Group

Pasta

Unidade organizacional

Organiza e gerencia múltiplas assinaturas ou contas. Ambos suportam aninhamento.

Subscription

Conta membro

Limite de isolamento

Uma conta membro é o equivalente no Alibaba Cloud a uma assinatura do Azure — um limite de isolamento de recursos.

Resource Group

Grupo de recursos

Unidade de agrupamento

Contêiner lógico para recursos. No Alibaba Cloud, grupos de recursos não são usados para gerenciamento de ciclo de vida.

Resource

Recurso

Recurso

Um recurso de nuvem, como uma máquina virtual, armazenamento ou banco de dados.

  • Hierarquia de recursos do Azure

    image

    O Azure utiliza uma hierarquia de cinco níveis: tenant > management group > subscription > resource group > resource. O tenant representa o limite de identidade. Os management groups aplicam conformidade entre as assinaturas. Uma subscription é a unidade básica de faturamento e isolamento.

  • Hierarquia de recursos do Alibaba Cloud

    image

    O Alibaba Cloud adota uma hierarquia composta por: conta de gerenciamento > pasta > conta membro > grupo de recursos > recurso. A conta de gerenciamento é proprietária do Resource Directory. As pastas organizam as contas membro, que funcionam como limites de isolamento de recursos.

Principais diferenças

  • Limites de identidade versus recursos: Um tenant do Entra ID isola dados de identidade (usuários, aplicativos, políticas) e não pode conter recursos do Azure diretamente. Já uma conta de gerenciamento do Alibaba Cloud é uma conta do Alibaba Cloud e pode armazenar recursos diretamente, embora não seja recomendável criar recursos de negócios sob a conta de gerenciamento.

  • Resource Directory opcional: Uma assinatura do Azure deve pertencer a uma hierarquia de tenant e management group. O Resource Directory do Alibaba Cloud é opcional. A hierarquia de conta de gerenciamento e pastas só fica disponível após a ativação do recurso. Sem o Resource Directory, a conta opera como um contêiner independente de nível superior.

Mapeamento de conceitos de identidade

A tabela a seguir mapeia as entidades de identidade entre as duas plataformas.

Termo do Microsoft Entra

Termo do Alibaba Cloud RAM

Tipo de entidade

Descrição

Usuário do Entra ID

Usuário RAM

Identidade humana

Um usuário RAM pertence a uma única conta e não pode abranger várias contas (diferente dos usuários convidados do Entra ID).

Service principal

Usuário RAM (com AccessKey)

Identidade programática

Um usuário RAM com uma AccessKey funciona de forma semelhante a um service principal com um client secret.

Identidade gerenciada / Identidade de carga de trabalho

Função RAM de Instância ECS/Função do Function Compute/RRSA

Identidade programática

Acesso sem credenciais para cargas de trabalho. O Alibaba Cloud implementa isso por meio de funções RAM.

Grupo do Entra ID

Grupo de usuários RAM

Agrupamento

Grupos de usuários RAM servem exclusivamente para autorização em lote.

Usuário ou service principal com a permissão Global Administrator

Usuário RAM ou função RAM com a política AdministratorAccess (também conhecido como superadministrador)

Administrador

Um superadministrador RAM tem controle total sobre todos os recursos (incluindo identidades) dentro da conta. Um administrador global do Entra ID só pode gerenciar identidades, não assinaturas.

Principais diferenças

  • Design de identidade humana: O Entra ID separa estritamente identidades humanas e programáticas. O usuário RAM é uma identidade de uso geral — adicione uma senha de console para acesso humano ou crie uma AccessKey para acesso programático.

  • Design de identidade programática: O Entra ID possui um service principal dedicado para autenticação de aplicativos. O Alibaba Cloud não tem um tipo de entidade equivalente. Tanto usuários RAM (com AccessKeys) quanto funções RAM podem atender a cargas de trabalho programáticas. Para um acesso temporário e mais seguro, um programa pode assumir uma função RAM em vez de usar AccessKeys de longo prazo.

Mapeamento de conceitos de permissão

A tabela a seguir mapeia os conceitos de permissão entre as duas plataformas.

Termo do Azure/Microsoft Entra

Termo do Alibaba Cloud RAM

Descrição

Função do Azure RBAC/Função do Entra RBAC

Política

Conjunto de permissões que define quais ações uma identidade pode executar.

Atribuição de função do Entra

Autorização de política

Associa uma política a uma identidade.

Função interna do Azure/Função interna do Entra

Política do sistema

Permissões predefinidas fornecidas pelo provedor de nuvem.

Função personalizada do Entra ID

Política personalizada

Permissões definidas pelo usuário, adaptadas a necessidades específicas.

Acesso Condicional

Elemento de condição em uma política

Controle de acesso baseado em condições, como restrições de IP de source ou requisitos de MFA.

Principais diferenças

  • Diferenças semânticas entre funções e políticas

    Esta é a diferença conceitual mais importante. Uma função do Azure é um contêiner de permissões, não uma identidade. Uma função RAM é uma entidade de identidade que deve ser assumida e receber uma política antes de poder agir. O que o Azure chama de "role" corresponde ao que o Alibaba Cloud chama de "política".

  • Diferenças no escopo da política

    O ecossistema Microsoft divide as permissões: as funções do Entra RBAC controlam recursos do tenant (usuários, grupos, aplicativos), enquanto o Azure RBAC controla recursos de nuvem (VMs, armazenamento). O Alibaba Cloud usa um modelo unificado — uma única política RAM cobre todos os serviços e recursos sob uma conta. Uma política RAM suporta granularidade desde o nível de serviço até ações e recursos individuais.

    Nota

    A granularidade de permissões varia conforme o serviço do Alibaba Cloud. Consulte Serviços do Alibaba Cloud compatíveis com RAM.

Orientação por cenários

Esta seção mapeia fluxos de trabalho do Azure/Microsoft Entra para equivalentes no Alibaba Cloud, cobrindo autenticação, acesso entre contas, auditoria e desenvolvimento.

Autenticação de identidade e integração de aplicativos

Ambas as plataformas oferecem suporte a MFA, SSO corporativo e integração de aplicativos, mas diferem em design e implementação.

Microsoft Entra

Alibaba Cloud

Caso de uso

Descrição

Gerenciamento de usuários do Entra ID

Gerenciamento de usuários RAM/grupos de usuários

Gerenciar usuários/grupos

Crie, exclua e modifique usuários e grupos de usuários.

MFA do Entra

MFA do RAM

Autenticação multifator

O RAM oferece suporte a MFA virtual (equivalente aos Tokens OATH de software do Entra), passkeys, celulares de segurança (equivalente ao SMS do Entra) e e-mails de segurança.

Autenticação federada do Entra ID

SSO do RAM / CloudSSO

Federação de identidade

O Alibaba Cloud suporta SSO baseado em usuário e SSO baseado em função para integração com um IdP corporativo. O CloudSSO é ideal para cenários de múltiplas contas dentro de um Resource Directory.

Gerenciamento de aplicativos empresariais

IDaaS

SSO corporativo

O gerenciamento de aplicativos OAuth fornece integração de autorização para serviços do Alibaba Cloud. O IDaaS atua como um IdP independente para integração de aplicativos empresariais.

Entra Connect

-

Sincronização de contas

Sincronize identidades corporativas locais para a nuvem.

Serviço de tokens do Microsoft Entra

Security Token Service (STS) / Serviço OAuth

Serviço de tokens de credencial

O STS do Alibaba Cloud emite credenciais de segurança temporárias em cenários de assunção de função. O serviço OAuth emite tokens de acesso para aplicativos OIDC/OAuth.

Principais diferenças

  • Federação de identidade

    O Entra ID pode atuar tanto como IdP quanto como provedor de serviços (SP). O Alibaba Cloud RAM atua principalmente como provedor de serviços, confiando no IdP da sua empresa.

  • Serviços de token

    O Entra ID usa um único endpoint de token com suporte nativo a OAuth 2.0 e OIDC. O Alibaba Cloud divide essa funcionalidade em dois serviços:

    • STS: Emite credenciais de segurança temporárias para assunção de função e SSO baseado em função.

    • Serviço OAuth: Emite tokens de acesso JWT para ferramentas oficiais (como o Alibaba Cloud CLI) e aplicativos OIDC/OAuth registrados no RAM.

Acesso entre contas ou tenants

Ambas as plataformas suportam acesso entre contas (cross-tenant no Entra ID), mas utilizam mecanismos diferentes.

Microsoft Entra

Alibaba Cloud

Caso de uso

Descrição

Colaboração B2B do External ID

Assunção de função RAM

Acesso entre contas para usuários corporativos

Obtido mediante a assunção de uma função RAM na conta de destino.

Aplicativo multitenant / Colaboração B2B

Assunção de função RAM

Acesso entre contas para aplicativos empresariais

O Entra ID suporta registro de aplicativos multitenant. O Alibaba Cloud utiliza o STS AssumeRole para obter credenciais temporárias.

External ID em tenants externos

IDaaS CIAM

Acesso a aplicativos para usuários consumidores

O RAM não fornece esse recurso. Utilize o Alibaba Cloud IDaaS CIAM como alternativa.

Principais diferenças

No Entra ID, o acesso entre tenants utiliza a colaboração B2B: o tenant de destino convida um usuário externo como convidado, adiciona-o ao seu diretório e atribui funções. Isso cria uma identidade persistente no tenant de destino.

No Alibaba Cloud, o acesso entre contas utiliza a assunção de função sem criar nenhuma identidade na conta de destino. Um usuário ou programa chama o STS (AssumeRole, AssumeRoleWithSAML ou AssumeRoleWithOIDC) para assumir temporariamente uma função RAM na conta de destino.

Nota

Além da assunção de função RAM, o Alibaba Cloud também fornece autorização entre contas baseada em recursos (como OSS Bucket Policy ou Resource Sharing) para produtos específicos.

Logs e auditoria

Ambas as plataformas oferecem auditoria operacional e registros de logs.

Microsoft Entra

Alibaba Cloud

Descrição

Logs de auditoria

ActionTrail

Rastreia operações de console e API. O ActionTrail é um serviço separado do Alibaba Cloud, não um recurso integrado ao RAM.

Logs de entrada

ActionTrail (eventos de entrada)

Eventos de entrada no console são registrados no ActionTrail. Não há um serviço separado de logs de entrada.

Configurar definições de diagnóstico

Configurar um trail do ActionTrail

Configure o armazenamento de longo prazo e a análise de logs de auditoria.

Principais diferenças

  • Categorização de logs: O Entra ID separa logs de entrada de logs de auditoria. O Alibaba Cloud consolida todos os eventos no ActionTrail.

  • Escopo da auditoria: Os logs de auditoria do Entra ID cobrem apenas operações de identidade; operações de recursos de nuvem vão para os logs de atividade do Azure. O ActionTrail do Alibaba Cloud abrange tanto operações de identidade do RAM quanto operações de recursos de nuvem em um único serviço.

Desenvolvimento e SDKs

Ambas as plataformas fornecem ferramentas de desenvolvimento e SDKs.

Microsoft Entra

Alibaba Cloud

Caso de uso

Descrição

Microsoft Identity Platform

Serviço OAuth do RAM

Integração de aplicativos OAuth/OIDC

Desenvolva aplicativos OAuth/OIDC e integre-os à plataforma de autenticação em nuvem.

Microsoft Graph

RAM OpenAPI

Chamadas de API

Gerenciamento completo do ciclo de vida de entidades de identidade (usuários, grupos), acesso a aplicativos e atribuição de políticas.

Azure Identity SDK

Provedor de credenciais

SDK de autenticação de identidade

Ambos suportam cadeias de credenciais para resolução automática de credenciais.

MSAL / Microsoft.Identity.Web

-

Biblioteca de autenticação

O Alibaba Cloud não possui uma biblioteca de autenticação equivalente. Utilize uma biblioteca OAuth/OIDC de terceiros.

Nota

Apenas algumas operações da OpenAPI do Alibaba Cloud suportam autenticação via Bearer Token (token de acesso). Consulte Credenciais. Todas as operações da REST API do Azure e do Microsoft Graph utilizam tokens de acesso emitidos pelo serviço de tokens do Entra.

Principais diferenças

  • Arquitetura de API: O Microsoft Entra utiliza um único ponto de entrada — todas as operações de identidade, aplicativos e políticas passam pela API do Microsoft Graph. O Alibaba Cloud RAM utiliza três endpoints de API independentes:

    • IMS (Identity Management Service): Gerencia o ciclo de vida de identidades (usuários, grupos), configuração de SSO e registro de aplicativos OAuth.

    • RAM: Gerenciamento de políticas e autorização.

    • STS (Security Token Service): Assunção de funções e emissão de credenciais temporárias.

Informações relacionadas