Todos os produtos
Search
Central de documentação

Resource Access Management:Início rápido: Configurar SSO com um IdP corporativo

Última atualização: Jun 26, 2026

Configure o SSO baseado em funções com o Microsoft Entra ID (anteriormente Azure AD) como provedor de identidade (IdP). Após a configuração, os usuários fazem login com as credenciais do Microsoft Entra ID para assumir uma função RAM e obter acesso temporário aos recursos do Alibaba Cloud.

Nota

Antes de começar, verifique se os serviços do Alibaba Cloud que você pretende acessar oferecem suporte ao Security Token Service (STS).

Pré-requisitos

  • É necessário ter um administrador do RAM com a permissão AliyunRAMFullAccess para operar no console do RAM. Para saber como criar um usuário RAM e conceder permissões, consulte Criar um usuário RAM e Gerenciar permissões de usuário RAM.

  • É necessário ter um administrador do Microsoft Entra ID com a função de Administrador Global para operar no Microsoft Entra ID. Para saber como criar usuários e conceder permissões no Microsoft Entra ID, consulte a documentação do Microsoft Entra ID.

Procedimento

Neste exemplo, o Microsoft Entra ID atua como IdP e o Alibaba Cloud como provedor de serviços (SP). As etapas a seguir estabelecem uma relação de confiança entre o IdP e o SP, além de mapear uma função de aplicativo no Microsoft Entra ID para uma função RAM no Alibaba Cloud.

  1. Etapa 1: Criar um aplicativo corporativo no Microsoft Entra ID: Crie um aplicativo corporativo na Galeria de Aplicativos da Microsoft usando o modelo Alibaba Cloud Service (Role-based SSO).

  2. Etapa 2: Configurar o SAML no Microsoft Entra ID: Configure o SSO baseado em funções do Alibaba Cloud como um SP SAML confiável no Microsoft Entra ID.

  3. Etapa 3: Criar um provedor de identidade no Alibaba Cloud: Configure o Microsoft Entra ID como um IdP SAML confiável no RAM do Alibaba Cloud.

  4. Etapa 4: Criar uma função RAM no Alibaba Cloud: Crie uma função RAM no Alibaba Cloud e defina seu tipo de principal como Identity Provider.

  5. Etapa 5: Criar funções de aplicativo e atribuir usuários: Crie uma função de aplicativo para o aplicativo corporativo e atribua usuários a ela.

  6. Verificar o logon por SSO: Confirme se o SSO baseado em funções opera conforme o esperado.

Etapa 1: Criar um aplicativo corporativo no Microsoft Entra ID

  1. Faça logon no portal do Azure como administrador global do Microsoft Entra ID.

  2. No canto superior esquerdo da página inicial, clique em SSO_AAD_icon.

  3. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > Enterprise applications > All applications.

  4. Clique em New application.

  5. Pesquise e selecione Alibaba Cloud Service (Role-based SSO).

  6. Insira um nome para o aplicativo e clique em Create.

    Este exemplo usa o nome padrão Alibaba Cloud Service (Role-based SSO). Você pode especificar um nome personalizado.

Etapa 2: Configurar o SAML no Microsoft Entra ID

  1. Na página de detalhes do Alibaba Cloud Service (Role-based SSO), no painel de navegação à esquerda, escolha Manage > Single sign-on.

  2. Clique em SAML.

  3. Configure as definições de SSO.

    1. No canto superior esquerdo, clique em Upload metadata file, selecione o arquivo de metadados do SSO baseado em funções do Alibaba Cloud e clique em Add.

      Nota

      Baixe o arquivo de metadados em https://signin.alibabacloud.com/saml-role/sp-metadata.xml e salve-o em seu computador.

    2. Na página Basic SAML Configuration, configure os parâmetros a seguir e clique em Save.

      • Identifier (Entity ID): O sistema lê esse valor automaticamente do atributo entityID no arquivo de metadados.

      • Reply URL (Assertion Consumer Service URL): O sistema lê esse valor automaticamente do atributo Location no arquivo de metadados.

    3. Na seção Attributes & Claims, clique em Edit para verificar se as duas declarações a seguir existem.

      image

      Se elas não existirem, clique em Add new claim e adicione-as com as informações da tabela abaixo.

      Name

      Namespace

      Source

      Source attribute

      Role

      https://www.aliyun.com/SAML-Role/Attributes

      Attribute

      user.assignedroles

      RoleSessionName

      https://www.aliyun.com/SAML-Role/Attributes

      Attribute

      user.userprincipalname

    4. Na seção SAML Certificates, clique em Download à direita de Federation Metadata XML para baixar o arquivo de metadados do IdP.

Etapa 3: Criar um IdP no Alibaba Cloud

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Integrations > SSO.

  3. Na aba Role-based SSO, clique na subaba SAML e clique em Create IdP.

  4. Na página Create IdP, insira AAD no campo IdP Name.

  5. Clique em Upload Metadata File e selecione o Federation Metadata XML file baixado na Etapa 2.

  6. Clique em Create IdP.

  7. Clique no IdP AAD criado. Na seção Basic Information, copie o ARN do IdP para uso posterior.

Etapa 4: Criar uma função RAM no Alibaba Cloud

  1. Faça logon no console do RAM. No painel de navegação à esquerda, escolha Identities > Roles.

  2. Na página Roles, clique em Create Role.

  3. No canto superior direito da página Create Role, clique em Switch to Policy Editor.

  4. Especifique um IdP SAML no editor.

    O editor oferece um modo visual e um editor de scripts JSON. Use qualquer um deles. Este exemplo usa o editor visual. Para Principal, selecione Identity Provider e clique em Edit. Em seguida, especifique AAD como o IdP e selecione SAML para Identity Provider Type.

  5. Na caixa de diálogo Create Role, insira um nome para a função (como AADrole) e clique em OK.

  6. Clique na função RAM criada. Na seção Basic Information, copie o ARN da função para uso posterior.

Nota

Se necessário, conceda permissões à função RAM. Para mais informações, consulte Gerenciar permissões para uma função RAM.

Etapa 5: Criar uma função de aplicativo e atribuir usuários no Microsoft Entra ID

  1. Crie uma função de aplicativo no Microsoft Entra ID.

    1. Faça logon no portal do Azure como administrador.

    2. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > App registrations.

    3. Clique na aba All applications e clique em Alibaba Cloud Service (Role-based SSO).

    4. No painel de navegação à esquerda, escolha Manage > App roles.

    5. Na página exibida, clique em Create app role.

    6. No painel Create app role, configure os parâmetros a seguir e clique em Apply.

      • Display name: Neste exemplo, insira Admin.

      • Allowed member types: Neste exemplo, selecione Both (Users/Groups + Applications).

      • Value: Insira o ARN da função RAM e o ARN do IdP. Separe os ARNs com vírgulas (,). Neste exemplo, insira acs:ram::187125022722****:role/aadrole,acs:ram::187125022722****:saml-provider/AAD.

        Nota

        O valor deve seguir o formato ARN da função RAM,ARN do IdP. Uma ordem incorreta causará falha no SSO.

      • Description: Insira uma descrição para a função de aplicativo.

      • Selecione Do you want to enable this app role?

    Nota

    Para criar várias funções de aplicativo, repita as etapas anteriores com diferentes nomes de exibição e valores.

  2. Atribua um usuário ao aplicativo corporativo e especifique uma função de aplicativo.

    1. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > Enterprise applications > All applications.

    2. Na coluna Name, clique em Alibaba Cloud Service (Role-based SSO).

    3. No painel de navegação à esquerda, escolha Manage > Users and Groups.

    4. Na página exibida, clique em Add user/group.

    5. Na página Add Assignment, selecione um usuário e clique em Select.

    6. Verifique se a função selecionada é Admin. Caso contrário, altere a função para Admin. Em seguida, clique em Assign.

Verificar o SSO

O SSO baseado em funções suporta apenas SSO iniciado pelo IdP. Portanto, faça login pelo Microsoft Entra ID para validar a configuração.

  1. Obtenha a URL de acesso do usuário.

    1. Faça logon no portal do Azure como administrador.

    2. No painel de navegação à esquerda, escolha Microsoft Entra ID > Manage > Enterprise applications > All applications.

    3. Na coluna Name, clique em Alibaba Cloud Service (Role-based SSO).

    4. No painel de navegação à esquerda da página exibida, escolha Manage > Properties e obtenha o valor de User access URL.

      User access URL

  2. O usuário (ssotest01@example.onmicrosoft.com) obtém a User access URL com o administrador, abre-a em um navegador e faz login. Após a autenticação bem-sucedida, o usuário é redirecionado por padrão para o Console de Gerenciamento do Alibaba Cloud. A função RAM (aadrole) aparece antes do nome da conta.

    74AD0757-1D76-4AA9-BE1B-CEA53CD9219A

Referências