Se você já conhece o Microsoft Entra ID, este guia mapeia conceitos, arquitetura e fluxos de trabalho correspondentes no Alibaba Cloud RAM. Assim, é possível encontrar recursos equivalentes e evitar confusões causadas por diferenças de terminologia.
Por que este guia é necessário
O RAM e o Microsoft Entra compartilham objetivos semelhantes, mas diferem em terminologia e arquitetura. Aplicar diretamente a experiência com o Azure pode gerar confusão. Veja três exemplos comuns:
O termo "Role" tem significados diferentes: No Azure, uma role é um conjunto de permissões. No Alibaba Cloud, uma RAM role é uma entidade de identidade assumida por outras identidades.
Controle unificado versus separado: O Azure separa o gerenciamento de identidades (Microsoft Entra) do controle de acesso a recursos (Azure RBAC). O Alibaba Cloud RAM gerencia ambos em um único service.
Ausência do conceito de service principal: O Alibaba Cloud não possui um tipo dedicado de identidade programática. Em vez disso, use um usuário RAM com AccessKey para credenciais de longo prazo ou assuma uma RAM role para acesso temporário.
Este guia mapeia sistematicamente conceitos e cenários para ajudar na construção de um modelo mental durante a transição do Azure/Microsoft Entra para o controle de acesso do Alibaba Cloud.
Neste guia
Este guia aborda:
Product mapping: Mapeamento dos principais serviços do Azure para os serviços do Alibaba Cloud e divergências nas filosofias de design.
Core concept mapping: Comparação lado a lado de hierarquias de recursos, entidades de identidade e modelos de permissão.
Scenario guidance: Equivalentes no Alibaba Cloud para fluxos de trabalho comuns do Azure — autenticação, acesso entre contas, auditoria e desenvolvimento.
Mapeamento de produtos
A tabela a seguir mapeia os principais serviços do Microsoft Entra para seus equivalentes no Alibaba Cloud.
|
Serviço do Azure |
Serviço do Alibaba Cloud |
Descrição |
|
Serviço principal de gerenciamento de identidade e acesso (IAM) de cada plataforma. Suporta MFA, SSO, integração de aplicativos e emissão de tokens. Identity authentication and application integration. |
||
|
O RAM utiliza políticas para gerenciar todos os recursos dentro de uma conta. Permission concept mapping. |
||
|
APIs para gerenciar entidades de identidade, acesso a aplicativos e atribuições de políticas. Development and SDKs. |
||
|
Acesso entre contas ou tenants. Cross-account/tenant access. |
Diferenças na filosofia de design
Ambas as plataformas fornecem IAM, mas adotam abordagens arquiteturais distintas:
O Microsoft Entra ID é um service de identidade independente. Um tenant do Entra ID atua como limite dedicado de identidade, separado das assinaturas de recursos do Azure. Usuários, aplicativos e políticas de acesso existem dentro desse tenant.
O Alibaba Cloud RAM está integrado à Alibaba Cloud account. A conta serve tanto como limite de identidade quanto de recursos. Usuários, roles e políticas do RAM são definidos no escopo da conta, o que torna mais direta a relação entre identidades e recursos.
Mapeamento de conceitos principais
Esta seção mapeia a terminologia e as principais diferenças entre as duas plataformas em termos de arquitetura de recursos, entidades de identidade e modelos de permissão.
Arquitetura de gerenciamento de recursos
Ambas as plataformas organizam os recursos em uma hierarquia, mas os nomes e as funções de cada nível diferem.
|
Conceito do Azure |
Conceito do Alibaba Cloud |
Nível |
Descrição |
|
Tenant |
Management account |
Contêiner de nível superior |
Contêiner de gerenciamento de nível superior para uma empresa. A management account possui todo o Resource Directory e tem controle total sobre ele, incluindo pastas e member accounts. A pasta Root é o nó superior da estrutura de diretório. |
|
Management Group |
Folder |
Unidade organizacional |
Organiza e gerencia múltiplas assinaturas ou contas. Ambos suportam aninhamento. |
|
Subscription |
Member account |
Limite de isolamento |
A member account é o equivalente no Alibaba Cloud a uma assinatura do Azure — um limite de isolamento de recursos. |
|
Resource Group |
Resource group |
Unidade de agrupamento |
Contêiner lógico para recursos. No Alibaba Cloud, resource groups não são usados para gerenciamento de ciclo de vida. |
|
Resource |
Resource |
Recurso |
Recurso de cloud, como máquina virtual, armazenamento ou banco de dados. |
-
Hierarquia de recursos do Azure
O Azure utiliza uma hierarquia de cinco níveis: tenant > management group > subscription > resource group > resource. O tenant é o limite de identidade. Os management groups aplicam conformidade nas assinaturas. Uma subscription é a unidade básica de faturamento e isolamento.
-
Hierarquia de recursos do Alibaba Cloud
O Alibaba Cloud utiliza uma hierarquia composta por management account > folder > member account > resource group > resource. A management account possui o Resource Directory. As pastas organizam as member accounts, que funcionam como limites de isolamento de recursos.
Principais diferenças
Limites de identidade versus recursos: Um tenant do Entra ID isola dados de identidade (usuários, aplicativos, políticas) e não pode conter recursos do Azure diretamente. Uma management account do Alibaba Cloud é uma conta do Alibaba Cloud e pode armazenar recursos diretamente, embora não seja recomendável criar recursos de negócios sob a management account.
Resource Directory opcional: Uma assinatura do Azure deve pertencer a uma hierarquia de tenant e management group. O Resource Directory do Alibaba Cloud é opcional. A hierarquia de management account e pastas só fica disponível após a ativação. Sem o Resource Directory, uma conta opera como contêiner independente de nível superior.
Mapeamento de conceitos de identidade
A tabela a seguir mapeia as entidades de identidade entre as duas plataformas.
|
Termo do Microsoft Entra |
Termo do Alibaba Cloud RAM |
Tipo de entidade |
Descrição |
|
Identidade humana |
Um usuário RAM pertence a uma única conta e não pode abranger várias contas (diferente dos usuários convidados do Entra ID). |
||
|
Identidade programática |
Um usuário RAM com AccessKey funciona de forma semelhante a um service principal com client secret. |
||
|
Identidade programática |
Acesso sem credenciais para cargas de trabalho. O Alibaba Cloud implementa isso por meio de RAM roles. |
||
|
Agrupamento |
Grupos de usuários RAM servem apenas para autorização em lote. |
||
|
Usuário ou service principal com a permissão |
Usuário RAM ou RAM role com a política |
Administrador |
Um superadministrador RAM tem controle total sobre todos os recursos (incluindo identidades) dentro da conta. Um administrador global do Entra ID só pode gerenciar identidades, não assinaturas. |
Principais diferenças
Design de identidade humana: O Entra ID separa estritamente identidades humanas e programáticas. Um usuário RAM é uma identidade de uso geral — adicione uma senha de console para acesso humano ou crie uma AccessKey para acesso programático.
Design de identidade programática: O Entra ID possui um service principal dedicado para autenticação de aplicativos. O Alibaba Cloud não tem um tipo de entidade equivalente. Tanto usuários RAM (com AccessKeys) quanto RAM roles podem atender a cargas de trabalho programáticas. Para acesso temporário e mais seguro, um programa pode assume a RAM role em vez de usar AccessKeys de longo prazo.
Diferenças no isolamento de contas: O Microsoft Entra ID suporta usuários convidados entre tenants (colaboração B2B). Um tenant pode convidar um usuário de outro tenant para acessar seus recursos como convidado. O Alibaba Cloud RAM não suporta identidades de convidados entre contas. Um usuário RAM pertence estritamente à conta do Alibaba Cloud que o criou, e os usuários RAM são totalmente isolados entre as contas do Alibaba Cloud. Se você entrar com a conta A do Alibaba Cloud, não poderá visualizar ou gerenciar os usuários RAM da conta B. Para confirmar qual conta possui um usuário RAM, verifique seu ARN, que usa o formato
acs:ram::<Account ID>:user/<Username>. Para gerenciar um usuário RAM específico, entre com a conta do Alibaba Cloud que o criou. Contas do Alibaba Cloud em sites diferentes também são independentes entre si, e os usuários RAM não funcionam entre sites.
Mapeamento de conceitos de permissão
A tabela a seguir mapeia os conceitos de permissão entre as duas plataformas.
|
Termo do Azure/Microsoft Entra |
Termo do Alibaba Cloud RAM |
Descrição |
|
Conjunto de permissões que define quais ações uma identidade pode executar. |
||
|
Associa uma política a uma identidade. |
||
|
Permissões predefinidas fornecidas pelo provedor de cloud. |
||
|
Permissões definidas pelo usuário, adaptadas a necessidades específicas. |
||
|
Controle de acesso baseado em condições, como restrições de IP de source ou requisitos de MFA. |
Principais diferenças
-
Diferenças semânticas entre roles e políticas
Esta é a diferença conceitual mais importante. Uma role do Azure é um contêiner de permissões, não uma identidade. Uma RAM role é uma entidade de identidade que deve ser assumida e receber uma política antes de poder agir. O que o Azure chama de "role" corresponde ao que o Alibaba Cloud chama de "política".
-
Diferenças no escopo da política
O ecossistema Microsoft divide as permissões: as roles do Entra RBAC controlam recursos do tenant (usuários, grupos, aplicativos), enquanto o Azure RBAC controla recursos de cloud (VMs, armazenamento). O Alibaba Cloud usa um modelo unificado — uma única política RAM cobre todos os serviços e recursos sob uma conta. Além disso, a política RAM suporta granularidade desde o nível do service até ações e recursos individuais.
NotaA granularidade de permissões varia conforme o service do Alibaba Cloud. Alibaba Cloud services that support RAM.
Orientação por cenários
Esta seção mapeia fluxos de trabalho do Azure/Microsoft Entra para equivalentes no Alibaba Cloud, cobrindo autenticação, acesso entre contas, auditoria e desenvolvimento.
Autenticação de identidade e integração de aplicativos
Ambas as plataformas suportam MFA, SSO corporativo e integração de aplicativos, mas diferem em design e implementação.
|
Microsoft Entra |
Alibaba Cloud |
Caso de uso |
Descrição |
|
Gerenciamento de RAM user/user group |
Gerenciar usuários/grupos |
Crie, exclua e modifique usuários e grupos de usuários. |
|
|
Autenticação multifator |
O RAM suporta MFA virtual (equivalente aos Tokens OATH de software do Entra), passkeys, celulares de segurança (equivalentes ao SMS do Entra) e e-mails de segurança. |
||
|
Federação de identidade |
O Alibaba Cloud suporta SSO baseado em usuário e SSO baseado em role para integração com um IdP corporativo. O CloudSSO é ideal para cenários de múltiplas contas dentro de um Resource Directory. |
||
|
SSO corporativo |
O gerenciamento de aplicativos OAuth fornece integração de autorização para serviços do Alibaba Cloud. O IDaaS atua como IdP independente para integração de aplicativos corporativos. |
||
|
- |
Sincronização de contas |
Sincronize identidades corporativas on-premises para a cloud. |
|
|
Serviço de tokens de credenciais |
O Alibaba Cloud STS emite credenciais de segurança temporárias em cenários de role assumption. O service OAuth emite tokens de acesso para aplicativos OIDC/OAuth. |
Principais diferenças
-
Federação de identidade
O Entra ID pode atuar tanto como IdP quanto como provedor de serviços (SP). O Alibaba Cloud RAM atua principalmente como provedor de serviços, confiando no seu IdP corporativo.
-
Serviços de tokens
O Entra ID usa um único endpoint de token com suporte nativo a OAuth 2.0 e OIDC. O Alibaba Cloud divide essa funcionalidade em dois serviços:
STS: Emite credenciais de segurança temporárias para assunção de roles e SSO baseado em role.
Serviço OAuth: Emite tokens de acesso JWT para ferramentas oficiais (como o Alibaba Cloud CLI) e aplicativos OIDC/OAuth registrados no RAM.
Acesso entre contas/tenants
Ambas as plataformas suportam acesso entre contas (cross-tenant no Entra ID), mas utilizam mecanismos diferentes.
|
Microsoft Entra |
Alibaba Cloud |
Caso de uso |
Descrição |
|
Acesso entre contas para usuários corporativos |
Realizado mediante assunção de uma RAM role na conta de destino. |
||
|
Acesso entre contas para aplicativos corporativos |
O Entra ID suporta registro de aplicativos multitenant. O Alibaba Cloud usa STS AssumeRole para credenciais temporárias. |
||
|
Acesso a aplicativos para usuários consumidores |
O RAM não fornece esse recurso. Use o Alibaba Cloud IDaaS CIAM. |
Principais diferenças
No Entra ID, o acesso entre tenants utiliza colaboração B2B: o tenant de destino convida um usuário externo como convidado, adiciona-o ao diretório e atribui roles. Isso cria uma identidade persistente no tenant de destino.
No Alibaba Cloud, o acesso entre contas utiliza assunção de roles sem criar nenhuma identidade na conta de destino. Um usuário ou programa chama o STS (AssumeRole, AssumeRoleWithSAML ou AssumeRoleWithOIDC) para assumir temporariamente uma RAM role na conta de destino.
Além da assunção de RAM roles, o Alibaba Cloud também fornece autorização entre contas baseada em recursos (como OSS Bucket Policy ou Resource Sharing) para produtos específicos.
Logs e auditoria
Ambas as plataformas oferecem auditoria operacional e logging.
|
Microsoft Entra |
Alibaba Cloud |
Descrição |
|
Rastreia operações no console e na API. O ActionTrail é um service separado do Alibaba Cloud, não um recurso integrado ao RAM. |
||
|
ActionTrail (eventos de login) |
Eventos de login no console são registrados no ActionTrail. Não existe um service separado de logs de login. |
|
|
Configure o armazenamento de longo prazo e a análise de logs de auditoria. |
Principais diferenças
Categorização de logs: O Entra ID separa logs de login de logs de auditoria. O Alibaba Cloud consolida todos os eventos no ActionTrail.
Escopo da auditoria: Os logs de auditoria do Entra ID cobrem apenas operações de identidade; operações de recursos de cloud vão para os logs de atividade do Azure. O ActionTrail do Alibaba Cloud cobre tanto operações de identidade RAM quanto operações de recursos de cloud em um único service.
Desenvolvimento e SDKs
Ambas as plataformas fornecem ferramentas de desenvolvimento e SDKs.
|
Microsoft Entra |
Alibaba Cloud |
Caso de uso |
Descrição |
|
Integração de aplicativos OAuth/OIDC |
Desenvolva aplicativos OAuth/OIDC e integre-os à plataforma de autenticação da cloud. |
||
|
Chamadas de API |
Gerenciamento completo do ciclo de vida de entidades de identidade (usuários, grupos), acesso a aplicativos e atribuição de políticas. |
||
|
SDK de autenticação de identidade |
Ambos suportam cadeias de credenciais para resolução automática de credenciais. |
||
|
- |
Biblioteca de autenticação |
O Alibaba Cloud não possui biblioteca de autenticação equivalente. Utilize uma biblioteca OAuth/OIDC de terceiros. |
Apenas algumas operações da OpenAPI do Alibaba Cloud suportam autenticação via Bearer Token (token de acesso). Credentials. Todas as operações da REST API do Azure e do Microsoft Graph usam tokens de acesso do service de tokens do Entra.
Principais diferenças
-
Arquitetura de API: O Microsoft Entra usa um único ponto de entrada — todas as operações de identidade, aplicativos e políticas passam pela API do Microsoft Graph. O Alibaba Cloud RAM utiliza três endpoints de API independentes:
IMS (Identity Management Service): Gerencia o ciclo de vida de identidades (usuários, grupos), configuração de SSO e registro de aplicativos OAuth.
RAM: Gerenciamento de políticas e autorização.
STS (Security Token Service): Assunção de roles e emissão de credenciais temporárias.