A Alibaba Cloud oferece suporte a single sign-on (SSO) por meio de federação de identidade. Esse recurso permite que usuários de um provedor de identidade externo (IdP) acessem recursos da Alibaba Cloud sem credenciais separadas de usuário do RAM.
Conceitos principais
|
Conceito |
Descrição |
|
Provedor de identidade (IdP) |
Sistema externo que gerencia e autentica identidades de usuários. Inclui IdPs on-premises, como Microsoft Active Directory Federation Services (AD FS), e IdPs baseados em nuvem, como Microsoft Entra ID, Okta, Google Workspace e Alibaba Cloud IDaaS. |
|
Provedor de serviços (SP) |
Aplicação ou serviço que confia no IdP para autenticar usuários. No SSO com a Alibaba Cloud, a própria Alibaba Cloud atua como SP. |
|
SAML 2.0 |
O Security Assertion Markup Language (SAML) 2.0 é um padrão aberto para troca de dados de autenticação e autorização entre um IdP e um SP. |
|
Asserção SAML |
Token de segurança emitido pelo IdP com informações do usuário autenticado, como nome de usuário e associações a grupos. O SP usa essa asserção para conceder acesso. |
|
Confiança |
Relacionamento configurado que permite ao SP (Alibaba Cloud) confiar nas asserções de autenticação do IdP. Geralmente, essa confiança é estabelecida pela troca de metadados SAML contendo o certificado de assinatura pública do IdP. A Alibaba Cloud usa esse certificado para verifique a integridade e a autenticidade das asserções. |
|
OIDC |
O OpenID Connect (OIDC) é uma camada de identidade construída sobre o OAuth 2.0. Ele permite que clientes verifiquem a identidade de um usuário por meio de um servidor de autorização e obtenham informações básicas de perfil. |
|
Token OIDC (token de ID) |
JSON Web Token (JWT) que contém claims sobre o evento de autenticação, incluindo o ID do usuário, o emissor do token e o cliente destinatário. |
|
Client ID |
Identificador exclusivo de uma aplicação registrada em um IdP OIDC. Aparece como claim de audiência ( |
|
Issuer URL |
URL que identifica o IdP OIDC, incluída como claim de emissor ( |
|
Thumbprint (Impressão digital) |
Identificador exclusivo do certificado da CA raiz do servidor de um IdP OIDC, usado para verifique a autenticidade das chaves públicas do IdP. Para mais informações, consulte Obter uma thumbprint de IdP OIDC com OpenSSL. |
|
Token STS |
Credencial de segurança temporária fornecida pelo Alibaba Cloud Security Token Service (STS). Em cenários de SSO federado, os usuários trocam uma asserção SAML ou token OIDC por tokens STS para fazer chamadas de API autenticadas aos serviços da Alibaba Cloud. |
Métodos de SSO
A Alibaba Cloud oferece suporte a dois métodos de SSO federado:
-
SSO baseado em usuário (apenas SAML)
A asserção SAML mapeia o usuário federado para um usuário específico do RAM na sua conta Alibaba Cloud. O login ocorre com as permissões permanentes desse usuário do RAM. Por ser menos flexível, este método não é recomendado para novas implementações. Visão geral do SSO baseado em usuário.
-
SSO baseado em função
O usuário federado assume uma função do RAM para obter acesso temporário aos recursos da Alibaba Cloud. Esta é a abordagem mais flexível e recomendada.
SAML 2.0: O IdP envia uma asserção SAML especificando qual função do RAM o usuário pode assumir. Em seguida, o usuário faz login no Alibaba Cloud Management Console com as permissões da função. Visão geral da federação SAML 2.0.
OIDC: A aplicação chama
AssumeRoleWithOIDCcom um token OIDC do IdP para obter tokens STS e acessar recursos da Alibaba Cloud. Visão geral da federação OIDC.
Comparação entre métodos de SSO
|
Recurso |
SSO baseado em usuário |
SSO baseado em função |
|
Método de iniciação |
Iniciado pelo IdP e iniciado pelo SP |
Iniciado pelo IdP |
|
Gerenciamento de credenciais |
Exige mapeamento individual entre usuários do IdP e usuários do RAM. |
Dispensa usuários individuais do RAM. O acesso é gerenciado por funções do RAM. |
|
Federação multiconta |
Sem suporte |
Compatível. Um único usuário do IdP pode acessar várias contas da Alibaba Cloud. |
|
Suporte a múltiplos IdPs |
Não compatível. Cada conta aceita apenas um IdP. |
Compatível. Uma conta pode confiar em vários IdPs. |