Se você já conhece o Microsoft Entra ID, este guia mapeia conceitos, arquitetura e fluxos de trabalho correspondentes no Alibaba Cloud RAM. Assim, é possível localizar recursos equivalentes com facilidade e evitar confusões causadas por diferenças de terminologia.
Por que este guia é necessário
O RAM e o Microsoft Entra compartilham objetivos semelhantes, mas diferem em terminologia e arquitetura. Aplicar a experiência do Azure diretamente pode gerar confusão. Veja três exemplos comuns:
O termo "Role" tem significados diferentes: No Azure, uma role é um conjunto de permissões. No Alibaba Cloud, uma RAM role é uma entidade de identidade assumida por outras identidades.
Controle unificado versus separado: O Azure separa o gerenciamento de identidade (Microsoft Entra) do controle de acesso a recursos (Azure RBAC). O Alibaba Cloud RAM gerencia ambos em um único serviço.
Ausência do conceito de service principal: O Alibaba Cloud não possui um tipo dedicado de identidade programática. Em vez disso, use um usuário RAM com uma AccessKey para credenciais de longo prazo ou assuma uma RAM role para acesso temporário.
Este guia mapeia conceitos e cenários sistematicamente para ajudar na construção de um modelo mental durante a transição do Azure/Microsoft Entra para o controle de acesso do Alibaba Cloud.
Neste guia
Este guia aborda:
Mapeamento de produtos: Correspondência entre os principais serviços do Azure e do Alibaba Cloud e divergências nas filosofias de design.
Mapeamento de conceitos fundamentais: Comparação lado a lado de hierarquias de recursos, entidades de identidade e modelos de permissão.
Orientação por cenários: Equivalentes no Alibaba Cloud para fluxos de trabalho comuns do Azure — autenticação, acesso entre contas, auditoria e desenvolvimento.
Mapeamento de produtos
A tabela a seguir mapeia os principais serviços do Microsoft Entra para seus equivalentes no Alibaba Cloud.
|
Serviço do Azure |
Serviço do Alibaba Cloud |
Descrição |
|
Serviço principal de gerenciamento de identidade e acesso (IAM) de cada plataforma. Oferece suporte a MFA, SSO, integração de aplicativos e emissão de tokens. Autenticação de identidade e integração de aplicativos. |
||
|
O RAM utiliza políticas para gerenciar todos os recursos dentro de uma conta. Mapeamento de conceitos de permissão. |
||
|
APIs para gerenciar entidades de identidade, acesso a aplicativos e atribuições de políticas. Desenvolvimento e SDKs. |
||
|
Acesso entre contas ou tenants. Acesso entre contas ou tenants. |
Diferenças na filosofia de design
Ambas as plataformas fornecem IAM, mas adotam abordagens arquiteturais distintas:
O Microsoft Entra ID é um serviço de identidade autônomo. Um tenant do Entra ID atua como um limite de identidade dedicado, separado das assinaturas de recursos do Azure. Usuários, aplicativos e políticas de acesso existem dentro desse tenant.
O Alibaba Cloud RAM está integrado à conta do Alibaba Cloud. A conta serve simultaneamente como limite de identidade e de recurso. Usuários, funções e políticas do RAM são definidos no escopo da conta, o que torna a relação entre identidades e recursos mais direta.
Mapeamento de conceitos fundamentais
Esta seção mapeia a terminologia e as principais diferenças entre as duas plataformas, abrangendo arquitetura de recursos, entidades de identidade e modelos de permissão.
Arquitetura de gerenciamento de recursos
Ambas as plataformas organizam recursos em uma hierarquia, mas os nomes e as funções de cada nível diferem.
|
Conceito do Azure |
Conceito do Alibaba Cloud |
Nível |
Descrição |
|
Tenant |
Conta de gerenciamento |
Contêiner de nível superior |
Contêiner de gerenciamento de nível superior para uma empresa. A conta de gerenciamento possui todo o Resource Directory e tem controle total sobre ele, incluindo pastas e contas membros. A pasta Root é o nó superior da estrutura de diretório. |
|
Management Group |
Pasta |
Unidade organizacional |
Organiza e gerencia múltiplas assinaturas ou contas. Ambos suportam aninhamento. |
|
Subscription |
Conta membro |
Limite de isolamento |
Uma conta membro é o equivalente no Alibaba Cloud a uma assinatura do Azure — um limite de isolamento de recursos. |
|
Resource Group |
Grupo de recursos |
Unidade de agrupamento |
Contêiner lógico para recursos. No Alibaba Cloud, grupos de recursos não são usados para gerenciamento de ciclo de vida. |
|
Resource |
Recurso |
Recurso |
Um recurso de nuvem, como uma máquina virtual, armazenamento ou banco de dados. |
-
Hierarquia de recursos do Azure
O Azure utiliza uma hierarquia de cinco níveis: tenant > management group > subscription > resource group > resource. O tenant representa o limite de identidade. Os management groups aplicam conformidade entre as assinaturas. Uma subscription é a unidade básica de faturamento e isolamento.
-
Hierarquia de recursos do Alibaba Cloud
O Alibaba Cloud adota uma hierarquia composta por: conta de gerenciamento > pasta > conta membro > grupo de recursos > recurso. A conta de gerenciamento é proprietária do Resource Directory. As pastas organizam as contas membro, que funcionam como limites de isolamento de recursos.
Principais diferenças
Limites de identidade versus recursos: Um tenant do Entra ID isola dados de identidade (usuários, aplicativos, políticas) e não pode conter recursos do Azure diretamente. Já uma conta de gerenciamento do Alibaba Cloud é uma conta do Alibaba Cloud e pode armazenar recursos diretamente, embora não seja recomendável criar recursos de negócios sob a conta de gerenciamento.
Resource Directory opcional: Uma assinatura do Azure deve pertencer a uma hierarquia de tenant e management group. O Resource Directory do Alibaba Cloud é opcional. A hierarquia de conta de gerenciamento e pastas só fica disponível após a ativação do recurso. Sem o Resource Directory, a conta opera como um contêiner independente de nível superior.
Mapeamento de conceitos de identidade
A tabela a seguir mapeia as entidades de identidade entre as duas plataformas.
|
Termo do Microsoft Entra |
Termo do Alibaba Cloud RAM |
Tipo de entidade |
Descrição |
|
Identidade humana |
Um usuário RAM pertence a uma única conta e não pode abranger várias contas (diferente dos usuários convidados do Entra ID). |
||
|
Identidade programática |
Um usuário RAM com uma AccessKey funciona de forma semelhante a um service principal com um client secret. |
||
|
Identidade programática |
Acesso sem credenciais para cargas de trabalho. O Alibaba Cloud implementa isso por meio de funções RAM. |
||
|
Agrupamento |
Grupos de usuários RAM servem exclusivamente para autorização em lote. |
||
|
Usuário ou service principal com a permissão |
Usuário RAM ou função RAM com a política |
Administrador |
Um superadministrador RAM tem controle total sobre todos os recursos (incluindo identidades) dentro da conta. Um administrador global do Entra ID só pode gerenciar identidades, não assinaturas. |
Principais diferenças
Design de identidade humana: O Entra ID separa estritamente identidades humanas e programáticas. O usuário RAM é uma identidade de uso geral — adicione uma senha de console para acesso humano ou crie uma AccessKey para acesso programático.
Design de identidade programática: O Entra ID possui um service principal dedicado para autenticação de aplicativos. O Alibaba Cloud não tem um tipo de entidade equivalente. Tanto usuários RAM (com AccessKeys) quanto funções RAM podem atender a cargas de trabalho programáticas. Para um acesso temporário e mais seguro, um programa pode assumir uma função RAM em vez de usar AccessKeys de longo prazo.
Mapeamento de conceitos de permissão
A tabela a seguir mapeia os conceitos de permissão entre as duas plataformas.
|
Termo do Azure/Microsoft Entra |
Termo do Alibaba Cloud RAM |
Descrição |
|
Conjunto de permissões que define quais ações uma identidade pode executar. |
||
|
Associa uma política a uma identidade. |
||
|
Permissões predefinidas fornecidas pelo provedor de nuvem. |
||
|
Permissões definidas pelo usuário, adaptadas a necessidades específicas. |
||
|
Controle de acesso baseado em condições, como restrições de IP de source ou requisitos de MFA. |
Principais diferenças
-
Diferenças semânticas entre funções e políticas
Esta é a diferença conceitual mais importante. Uma função do Azure é um contêiner de permissões, não uma identidade. Uma função RAM é uma entidade de identidade que deve ser assumida e receber uma política antes de poder agir. O que o Azure chama de "role" corresponde ao que o Alibaba Cloud chama de "política".
-
Diferenças no escopo da política
O ecossistema Microsoft divide as permissões: as funções do Entra RBAC controlam recursos do tenant (usuários, grupos, aplicativos), enquanto o Azure RBAC controla recursos de nuvem (VMs, armazenamento). O Alibaba Cloud usa um modelo unificado — uma única política RAM cobre todos os serviços e recursos sob uma conta. Uma política RAM suporta granularidade desde o nível de serviço até ações e recursos individuais.
NotaA granularidade de permissões varia conforme o serviço do Alibaba Cloud. Consulte Serviços do Alibaba Cloud compatíveis com RAM.
Orientação por cenários
Esta seção mapeia fluxos de trabalho do Azure/Microsoft Entra para equivalentes no Alibaba Cloud, cobrindo autenticação, acesso entre contas, auditoria e desenvolvimento.
Autenticação de identidade e integração de aplicativos
Ambas as plataformas oferecem suporte a MFA, SSO corporativo e integração de aplicativos, mas diferem em design e implementação.
|
Microsoft Entra |
Alibaba Cloud |
Caso de uso |
Descrição |
|
Gerenciamento de usuários RAM/grupos de usuários |
Gerenciar usuários/grupos |
Crie, exclua e modifique usuários e grupos de usuários. |
|
|
Autenticação multifator |
O RAM oferece suporte a MFA virtual (equivalente aos Tokens OATH de software do Entra), passkeys, celulares de segurança (equivalente ao SMS do Entra) e e-mails de segurança. |
||
|
Federação de identidade |
O Alibaba Cloud suporta SSO baseado em usuário e SSO baseado em função para integração com um IdP corporativo. O CloudSSO é ideal para cenários de múltiplas contas dentro de um Resource Directory. |
||
|
SSO corporativo |
O gerenciamento de aplicativos OAuth fornece integração de autorização para serviços do Alibaba Cloud. O IDaaS atua como um IdP independente para integração de aplicativos empresariais. |
||
|
- |
Sincronização de contas |
Sincronize identidades corporativas locais para a nuvem. |
|
|
Serviço de tokens de credencial |
O STS do Alibaba Cloud emite credenciais de segurança temporárias em cenários de assunção de função. O serviço OAuth emite tokens de acesso para aplicativos OIDC/OAuth. |
Principais diferenças
-
Federação de identidade
O Entra ID pode atuar tanto como IdP quanto como provedor de serviços (SP). O Alibaba Cloud RAM atua principalmente como provedor de serviços, confiando no IdP da sua empresa.
-
Serviços de token
O Entra ID usa um único endpoint de token com suporte nativo a OAuth 2.0 e OIDC. O Alibaba Cloud divide essa funcionalidade em dois serviços:
STS: Emite credenciais de segurança temporárias para assunção de função e SSO baseado em função.
Serviço OAuth: Emite tokens de acesso JWT para ferramentas oficiais (como o Alibaba Cloud CLI) e aplicativos OIDC/OAuth registrados no RAM.
Acesso entre contas ou tenants
Ambas as plataformas suportam acesso entre contas (cross-tenant no Entra ID), mas utilizam mecanismos diferentes.
|
Microsoft Entra |
Alibaba Cloud |
Caso de uso |
Descrição |
|
Acesso entre contas para usuários corporativos |
Obtido mediante a assunção de uma função RAM na conta de destino. |
||
|
Acesso entre contas para aplicativos empresariais |
O Entra ID suporta registro de aplicativos multitenant. O Alibaba Cloud utiliza o STS AssumeRole para obter credenciais temporárias. |
||
|
Acesso a aplicativos para usuários consumidores |
O RAM não fornece esse recurso. Utilize o Alibaba Cloud IDaaS CIAM como alternativa. |
Principais diferenças
No Entra ID, o acesso entre tenants utiliza a colaboração B2B: o tenant de destino convida um usuário externo como convidado, adiciona-o ao seu diretório e atribui funções. Isso cria uma identidade persistente no tenant de destino.
No Alibaba Cloud, o acesso entre contas utiliza a assunção de função sem criar nenhuma identidade na conta de destino. Um usuário ou programa chama o STS (AssumeRole, AssumeRoleWithSAML ou AssumeRoleWithOIDC) para assumir temporariamente uma função RAM na conta de destino.
Além da assunção de função RAM, o Alibaba Cloud também fornece autorização entre contas baseada em recursos (como OSS Bucket Policy ou Resource Sharing) para produtos específicos.
Logs e auditoria
Ambas as plataformas oferecem auditoria operacional e registros de logs.
|
Microsoft Entra |
Alibaba Cloud |
Descrição |
|
Rastreia operações de console e API. O ActionTrail é um serviço separado do Alibaba Cloud, não um recurso integrado ao RAM. |
||
|
ActionTrail (eventos de entrada) |
Eventos de entrada no console são registrados no ActionTrail. Não há um serviço separado de logs de entrada. |
|
|
Configure o armazenamento de longo prazo e a análise de logs de auditoria. |
Principais diferenças
Categorização de logs: O Entra ID separa logs de entrada de logs de auditoria. O Alibaba Cloud consolida todos os eventos no ActionTrail.
Escopo da auditoria: Os logs de auditoria do Entra ID cobrem apenas operações de identidade; operações de recursos de nuvem vão para os logs de atividade do Azure. O ActionTrail do Alibaba Cloud abrange tanto operações de identidade do RAM quanto operações de recursos de nuvem em um único serviço.
Desenvolvimento e SDKs
Ambas as plataformas fornecem ferramentas de desenvolvimento e SDKs.
|
Microsoft Entra |
Alibaba Cloud |
Caso de uso |
Descrição |
|
Integração de aplicativos OAuth/OIDC |
Desenvolva aplicativos OAuth/OIDC e integre-os à plataforma de autenticação em nuvem. |
||
|
Chamadas de API |
Gerenciamento completo do ciclo de vida de entidades de identidade (usuários, grupos), acesso a aplicativos e atribuição de políticas. |
||
|
SDK de autenticação de identidade |
Ambos suportam cadeias de credenciais para resolução automática de credenciais. |
||
|
- |
Biblioteca de autenticação |
O Alibaba Cloud não possui uma biblioteca de autenticação equivalente. Utilize uma biblioteca OAuth/OIDC de terceiros. |
Apenas algumas operações da OpenAPI do Alibaba Cloud suportam autenticação via Bearer Token (token de acesso). Consulte Credenciais. Todas as operações da REST API do Azure e do Microsoft Graph utilizam tokens de acesso emitidos pelo serviço de tokens do Entra.
Principais diferenças
-
Arquitetura de API: O Microsoft Entra utiliza um único ponto de entrada — todas as operações de identidade, aplicativos e políticas passam pela API do Microsoft Graph. O Alibaba Cloud RAM utiliza três endpoints de API independentes:
IMS (Identity Management Service): Gerencia o ciclo de vida de identidades (usuários, grupos), configuração de SSO e registro de aplicativos OAuth.
RAM: Gerenciamento de políticas e autorização.
STS (Security Token Service): Assunção de funções e emissão de credenciais temporárias.