Todos os produtos
Search
Central de documentação

Resource Access Management:Alibaba Cloud RAM for Azure professionals

Última atualização: Aug 22, 2026

Se você já conhece o Microsoft Entra ID, este guia mapeia conceitos, arquitetura e fluxos de trabalho correspondentes no Alibaba Cloud RAM. Assim, é possível encontrar recursos equivalentes e evitar confusões causadas por diferenças de terminologia.

Por que este guia é necessário

O RAM e o Microsoft Entra compartilham objetivos semelhantes, mas diferem em terminologia e arquitetura. Aplicar diretamente a experiência com o Azure pode gerar confusão. Veja três exemplos comuns:

  • O termo "Role" tem significados diferentes: No Azure, uma role é um conjunto de permissões. No Alibaba Cloud, uma RAM role é uma entidade de identidade assumida por outras identidades.

  • Controle unificado versus separado: O Azure separa o gerenciamento de identidades (Microsoft Entra) do controle de acesso a recursos (Azure RBAC). O Alibaba Cloud RAM gerencia ambos em um único service.

  • Ausência do conceito de service principal: O Alibaba Cloud não possui um tipo dedicado de identidade programática. Em vez disso, use um usuário RAM com AccessKey para credenciais de longo prazo ou assuma uma RAM role para acesso temporário.

Este guia mapeia sistematicamente conceitos e cenários para ajudar na construção de um modelo mental durante a transição do Azure/Microsoft Entra para o controle de acesso do Alibaba Cloud.

Neste guia

Este guia aborda:

  • Product mapping: Mapeamento dos principais serviços do Azure para os serviços do Alibaba Cloud e divergências nas filosofias de design.

  • Core concept mapping: Comparação lado a lado de hierarquias de recursos, entidades de identidade e modelos de permissão.

  • Scenario guidance: Equivalentes no Alibaba Cloud para fluxos de trabalho comuns do Azure — autenticação, acesso entre contas, auditoria e desenvolvimento.

Mapeamento de produtos

A tabela a seguir mapeia os principais serviços do Microsoft Entra para seus equivalentes no Alibaba Cloud.

Serviço do Azure

Serviço do Alibaba Cloud

Descrição

Microsoft Entra ID

Resource Access Management (RAM)

Serviço principal de gerenciamento de identidade e acesso (IAM) de cada plataforma. Suporta MFA, SSO, integração de aplicativos e emissão de tokens. Identity authentication and application integration.

Azure RBAC/Entra RBAC

Resource Access Management (RAM)

O RAM utiliza políticas para gerenciar todos os recursos dentro de uma conta. Permission concept mapping.

Microsoft Graph

RAM OpenAPI

APIs para gerenciar entidades de identidade, acesso a aplicativos e atribuições de políticas. Development and SDKs.

Microsoft Entra External ID

Resource Access Management (RAM)

Acesso entre contas ou tenants. Cross-account/tenant access.

Diferenças na filosofia de design

Ambas as plataformas fornecem IAM, mas adotam abordagens arquiteturais distintas:

O Microsoft Entra ID é um service de identidade independente. Um tenant do Entra ID atua como limite dedicado de identidade, separado das assinaturas de recursos do Azure. Usuários, aplicativos e políticas de acesso existem dentro desse tenant.

O Alibaba Cloud RAM está integrado à Alibaba Cloud account. A conta serve tanto como limite de identidade quanto de recursos. Usuários, roles e políticas do RAM são definidos no escopo da conta, o que torna mais direta a relação entre identidades e recursos.

Mapeamento de conceitos principais

Esta seção mapeia a terminologia e as principais diferenças entre as duas plataformas em termos de arquitetura de recursos, entidades de identidade e modelos de permissão.

Arquitetura de gerenciamento de recursos

Ambas as plataformas organizam os recursos em uma hierarquia, mas os nomes e as funções de cada nível diferem.

Conceito do Azure

Conceito do Alibaba Cloud

Nível

Descrição

Tenant

Management account

Contêiner de nível superior

Contêiner de gerenciamento de nível superior para uma empresa. A management account possui todo o Resource Directory e tem controle total sobre ele, incluindo pastas e member accounts. A pasta Root é o nó superior da estrutura de diretório.

Management Group

Folder

Unidade organizacional

Organiza e gerencia múltiplas assinaturas ou contas. Ambos suportam aninhamento.

Subscription

Member account

Limite de isolamento

A member account é o equivalente no Alibaba Cloud a uma assinatura do Azure — um limite de isolamento de recursos.

Resource Group

Resource group

Unidade de agrupamento

Contêiner lógico para recursos. No Alibaba Cloud, resource groups não são usados para gerenciamento de ciclo de vida.

Resource

Resource

Recurso

Recurso de cloud, como máquina virtual, armazenamento ou banco de dados.

  • Hierarquia de recursos do Azure

    image

    O Azure utiliza uma hierarquia de cinco níveis: tenant > management group > subscription > resource group > resource. O tenant é o limite de identidade. Os management groups aplicam conformidade nas assinaturas. Uma subscription é a unidade básica de faturamento e isolamento.

  • Hierarquia de recursos do Alibaba Cloud

    image

    O Alibaba Cloud utiliza uma hierarquia composta por management account > folder > member account > resource group > resource. A management account possui o Resource Directory. As pastas organizam as member accounts, que funcionam como limites de isolamento de recursos.

Principais diferenças

  • Limites de identidade versus recursos: Um tenant do Entra ID isola dados de identidade (usuários, aplicativos, políticas) e não pode conter recursos do Azure diretamente. Uma management account do Alibaba Cloud é uma conta do Alibaba Cloud e pode armazenar recursos diretamente, embora não seja recomendável criar recursos de negócios sob a management account.

  • Resource Directory opcional: Uma assinatura do Azure deve pertencer a uma hierarquia de tenant e management group. O Resource Directory do Alibaba Cloud é opcional. A hierarquia de management account e pastas só fica disponível após a ativação. Sem o Resource Directory, uma conta opera como contêiner independente de nível superior.

Mapeamento de conceitos de identidade

A tabela a seguir mapeia as entidades de identidade entre as duas plataformas.

Termo do Microsoft Entra

Termo do Alibaba Cloud RAM

Tipo de entidade

Descrição

Usuário do Entra ID

RAM user

Identidade humana

Um usuário RAM pertence a uma única conta e não pode abranger várias contas (diferente dos usuários convidados do Entra ID).

Service principal

RAM user (with an AccessKey)

Identidade programática

Um usuário RAM com AccessKey funciona de forma semelhante a um service principal com client secret.

Managed identity / Workload identity

ECS Instance RAM Role/Function Role/RRSA

Identidade programática

Acesso sem credenciais para cargas de trabalho. O Alibaba Cloud implementa isso por meio de RAM roles.

Grupo do Entra ID

RAM user group

Agrupamento

Grupos de usuários RAM servem apenas para autorização em lote.

Usuário ou service principal com a permissão Global Administrator

Usuário RAM ou RAM role com a política AdministratorAccess (também conhecido como superadministrador)

Administrador

Um superadministrador RAM tem controle total sobre todos os recursos (incluindo identidades) dentro da conta. Um administrador global do Entra ID só pode gerenciar identidades, não assinaturas.

Principais diferenças

  • Design de identidade humana: O Entra ID separa estritamente identidades humanas e programáticas. Um usuário RAM é uma identidade de uso geral — adicione uma senha de console para acesso humano ou crie uma AccessKey para acesso programático.

  • Design de identidade programática: O Entra ID possui um service principal dedicado para autenticação de aplicativos. O Alibaba Cloud não tem um tipo de entidade equivalente. Tanto usuários RAM (com AccessKeys) quanto RAM roles podem atender a cargas de trabalho programáticas. Para acesso temporário e mais seguro, um programa pode assume a RAM role em vez de usar AccessKeys de longo prazo.

  • Diferenças no isolamento de contas: O Microsoft Entra ID suporta usuários convidados entre tenants (colaboração B2B). Um tenant pode convidar um usuário de outro tenant para acessar seus recursos como convidado. O Alibaba Cloud RAM não suporta identidades de convidados entre contas. Um usuário RAM pertence estritamente à conta do Alibaba Cloud que o criou, e os usuários RAM são totalmente isolados entre as contas do Alibaba Cloud. Se você entrar com a conta A do Alibaba Cloud, não poderá visualizar ou gerenciar os usuários RAM da conta B. Para confirmar qual conta possui um usuário RAM, verifique seu ARN, que usa o formato acs:ram::<Account ID>:user/<Username>. Para gerenciar um usuário RAM específico, entre com a conta do Alibaba Cloud que o criou. Contas do Alibaba Cloud em sites diferentes também são independentes entre si, e os usuários RAM não funcionam entre sites.

Mapeamento de conceitos de permissão

A tabela a seguir mapeia os conceitos de permissão entre as duas plataformas.

Termo do Azure/Microsoft Entra

Termo do Alibaba Cloud RAM

Descrição

Role do Azure RBAC/Role do Entra RBAC

Policy

Conjunto de permissões que define quais ações uma identidade pode executar.

Atribuição de role do Entra

Policy authorization

Associa uma política a uma identidade.

Role interna do Azure/Role interna do Entra

System policy

Permissões predefinidas fornecidas pelo provedor de cloud.

Role personalizada do Entra ID

Custom policy

Permissões definidas pelo usuário, adaptadas a necessidades específicas.

Conditional Access

Condition element in a policy

Controle de acesso baseado em condições, como restrições de IP de source ou requisitos de MFA.

Principais diferenças

  • Diferenças semânticas entre roles e políticas

    Esta é a diferença conceitual mais importante. Uma role do Azure é um contêiner de permissões, não uma identidade. Uma RAM role é uma entidade de identidade que deve ser assumida e receber uma política antes de poder agir. O que o Azure chama de "role" corresponde ao que o Alibaba Cloud chama de "política".

  • Diferenças no escopo da política

    O ecossistema Microsoft divide as permissões: as roles do Entra RBAC controlam recursos do tenant (usuários, grupos, aplicativos), enquanto o Azure RBAC controla recursos de cloud (VMs, armazenamento). O Alibaba Cloud usa um modelo unificado — uma única política RAM cobre todos os serviços e recursos sob uma conta. Além disso, a política RAM suporta granularidade desde o nível do service até ações e recursos individuais.

    Nota

    A granularidade de permissões varia conforme o service do Alibaba Cloud. Alibaba Cloud services that support RAM.

Orientação por cenários

Esta seção mapeia fluxos de trabalho do Azure/Microsoft Entra para equivalentes no Alibaba Cloud, cobrindo autenticação, acesso entre contas, auditoria e desenvolvimento.

Autenticação de identidade e integração de aplicativos

Ambas as plataformas suportam MFA, SSO corporativo e integração de aplicativos, mas diferem em design e implementação.

Microsoft Entra

Alibaba Cloud

Caso de uso

Descrição

Gerenciamento de usuários do Entra ID

Gerenciamento de RAM user/user group

Gerenciar usuários/grupos

Crie, exclua e modifique usuários e grupos de usuários.

MFA do Entra

RAM MFA

Autenticação multifator

O RAM suporta MFA virtual (equivalente aos Tokens OATH de software do Entra), passkeys, celulares de segurança (equivalentes ao SMS do Entra) e e-mails de segurança.

Autenticação federada do Entra ID

RAM SSO / CloudSSO

Federação de identidade

O Alibaba Cloud suporta SSO baseado em usuário e SSO baseado em role para integração com um IdP corporativo. O CloudSSO é ideal para cenários de múltiplas contas dentro de um Resource Directory.

Gerenciamento de aplicativos corporativos

IDaaS EIAM

SSO corporativo

O gerenciamento de aplicativos OAuth fornece integração de autorização para serviços do Alibaba Cloud. O IDaaS atua como IdP independente para integração de aplicativos corporativos.

Entra Connect

-

Sincronização de contas

Sincronize identidades corporativas on-premises para a cloud.

Serviço de tokens do Microsoft Entra

Security Token Service (STS) / OAuth service

Serviço de tokens de credenciais

O Alibaba Cloud STS emite credenciais de segurança temporárias em cenários de role assumption. O service OAuth emite tokens de acesso para aplicativos OIDC/OAuth.

Principais diferenças

  • Federação de identidade

    O Entra ID pode atuar tanto como IdP quanto como provedor de serviços (SP). O Alibaba Cloud RAM atua principalmente como provedor de serviços, confiando no seu IdP corporativo.

  • Serviços de tokens

    O Entra ID usa um único endpoint de token com suporte nativo a OAuth 2.0 e OIDC. O Alibaba Cloud divide essa funcionalidade em dois serviços:

    • STS: Emite credenciais de segurança temporárias para assunção de roles e SSO baseado em role.

    • Serviço OAuth: Emite tokens de acesso JWT para ferramentas oficiais (como o Alibaba Cloud CLI) e aplicativos OIDC/OAuth registrados no RAM.

Acesso entre contas/tenants

Ambas as plataformas suportam acesso entre contas (cross-tenant no Entra ID), mas utilizam mecanismos diferentes.

Microsoft Entra

Alibaba Cloud

Caso de uso

Descrição

Colaboração B2B do External ID

RAM role assumption

Acesso entre contas para usuários corporativos

Realizado mediante assunção de uma RAM role na conta de destino.

Aplicativo multitenant / Colaboração B2B

RAM role assumption

Acesso entre contas para aplicativos corporativos

O Entra ID suporta registro de aplicativos multitenant. O Alibaba Cloud usa STS AssumeRole para credenciais temporárias.

External ID em tenants externos

IDaaS CIAM

Acesso a aplicativos para usuários consumidores

O RAM não fornece esse recurso. Use o Alibaba Cloud IDaaS CIAM.

Principais diferenças

No Entra ID, o acesso entre tenants utiliza colaboração B2B: o tenant de destino convida um usuário externo como convidado, adiciona-o ao diretório e atribui roles. Isso cria uma identidade persistente no tenant de destino.

No Alibaba Cloud, o acesso entre contas utiliza assunção de roles sem criar nenhuma identidade na conta de destino. Um usuário ou programa chama o STS (AssumeRole, AssumeRoleWithSAML ou AssumeRoleWithOIDC) para assumir temporariamente uma RAM role na conta de destino.

Nota

Além da assunção de RAM roles, o Alibaba Cloud também fornece autorização entre contas baseada em recursos (como OSS Bucket Policy ou Resource Sharing) para produtos específicos.

Logs e auditoria

Ambas as plataformas oferecem auditoria operacional e logging.

Microsoft Entra

Alibaba Cloud

Descrição

Logs de auditoria

ActionTrail

Rastreia operações no console e na API. O ActionTrail é um service separado do Alibaba Cloud, não um recurso integrado ao RAM.

Logs de entrada

ActionTrail (eventos de login)

Eventos de login no console são registrados no ActionTrail. Não existe um service separado de logs de login.

Configurar definições de diagnóstico

Configure an ActionTrail trail

Configure o armazenamento de longo prazo e a análise de logs de auditoria.

Principais diferenças

  • Categorização de logs: O Entra ID separa logs de login de logs de auditoria. O Alibaba Cloud consolida todos os eventos no ActionTrail.

  • Escopo da auditoria: Os logs de auditoria do Entra ID cobrem apenas operações de identidade; operações de recursos de cloud vão para os logs de atividade do Azure. O ActionTrail do Alibaba Cloud cobre tanto operações de identidade RAM quanto operações de recursos de cloud em um único service.

Desenvolvimento e SDKs

Ambas as plataformas fornecem ferramentas de desenvolvimento e SDKs.

Microsoft Entra

Alibaba Cloud

Caso de uso

Descrição

Microsoft Identity Platform

RAM OAuth service

Integração de aplicativos OAuth/OIDC

Desenvolva aplicativos OAuth/OIDC e integre-os à plataforma de autenticação da cloud.

Microsoft Graph

RAM OpenAPI

Chamadas de API

Gerenciamento completo do ciclo de vida de entidades de identidade (usuários, grupos), acesso a aplicativos e atribuição de políticas.

Azure Identity SDK

Credentials provider

SDK de autenticação de identidade

Ambos suportam cadeias de credenciais para resolução automática de credenciais.

MSAL / Microsoft.Identity.Web

-

Biblioteca de autenticação

O Alibaba Cloud não possui biblioteca de autenticação equivalente. Utilize uma biblioteca OAuth/OIDC de terceiros.

Nota

Apenas algumas operações da OpenAPI do Alibaba Cloud suportam autenticação via Bearer Token (token de acesso). Credentials. Todas as operações da REST API do Azure e do Microsoft Graph usam tokens de acesso do service de tokens do Entra.

Principais diferenças

  • Arquitetura de API: O Microsoft Entra usa um único ponto de entrada — todas as operações de identidade, aplicativos e políticas passam pela API do Microsoft Graph. O Alibaba Cloud RAM utiliza três endpoints de API independentes:

    • IMS (Identity Management Service): Gerencia o ciclo de vida de identidades (usuários, grupos), configuração de SSO e registro de aplicativos OAuth.

    • RAM: Gerenciamento de políticas e autorização.

    • STS (Security Token Service): Assunção de roles e emissão de credenciais temporárias.

Informações relacionadas