Todos os produtos
Search
Central de documentação

Resource Access Management:Visão geral do SSO

Última atualização: Jun 26, 2026

A Alibaba Cloud oferece suporte a single sign-on (SSO) por meio de federação de identidade. Esse recurso permite que usuários de um provedor de identidade externo (IdP) acessem recursos da Alibaba Cloud sem credenciais separadas de usuário do RAM.

Conceitos principais

Conceito

Descrição

Provedor de identidade (IdP)

Sistema externo que gerencia e autentica identidades de usuários. Inclui IdPs on-premises, como Microsoft Active Directory Federation Services (AD FS), e IdPs baseados em nuvem, como Microsoft Entra ID, Okta, Google Workspace e Alibaba Cloud IDaaS.

Provedor de serviços (SP)

Aplicação ou serviço que confia no IdP para autenticar usuários. No SSO com a Alibaba Cloud, a própria Alibaba Cloud atua como SP.

SAML 2.0

O Security Assertion Markup Language (SAML) 2.0 é um padrão aberto para troca de dados de autenticação e autorização entre um IdP e um SP.

Asserção SAML

Token de segurança emitido pelo IdP com informações do usuário autenticado, como nome de usuário e associações a grupos. O SP usa essa asserção para conceder acesso.

Confiança

Relacionamento configurado que permite ao SP (Alibaba Cloud) confiar nas asserções de autenticação do IdP. Geralmente, essa confiança é estabelecida pela troca de metadados SAML contendo o certificado de assinatura pública do IdP. A Alibaba Cloud usa esse certificado para verifique a integridade e a autenticidade das asserções.

OIDC

O OpenID Connect (OIDC) é uma camada de identidade construída sobre o OAuth 2.0. Ele permite que clientes verifiquem a identidade de um usuário por meio de um servidor de autorização e obtenham informações básicas de perfil.

Token OIDC (token de ID)

JSON Web Token (JWT) que contém claims sobre o evento de autenticação, incluindo o ID do usuário, o emissor do token e o cliente destinatário.

Client ID

Identificador exclusivo de uma aplicação registrada em um IdP OIDC. Aparece como claim de audiência (aud) no token OIDC para validar o destinatário pretendido do token.

Issuer URL

URL que identifica o IdP OIDC, incluída como claim de emissor (iss) no token OIDC.

Thumbprint (Impressão digital)

Identificador exclusivo do certificado da CA raiz do servidor de um IdP OIDC, usado para verifique a autenticidade das chaves públicas do IdP. Para mais informações, consulte Obter uma thumbprint de IdP OIDC com OpenSSL.

Token STS

Credencial de segurança temporária fornecida pelo Alibaba Cloud Security Token Service (STS). Em cenários de SSO federado, os usuários trocam uma asserção SAML ou token OIDC por tokens STS para fazer chamadas de API autenticadas aos serviços da Alibaba Cloud.

Métodos de SSO

A Alibaba Cloud oferece suporte a dois métodos de SSO federado:

  • SSO baseado em usuário (apenas SAML)

    A asserção SAML mapeia o usuário federado para um usuário específico do RAM na sua conta Alibaba Cloud. O login ocorre com as permissões permanentes desse usuário do RAM. Por ser menos flexível, este método não é recomendado para novas implementações. Visão geral do SSO baseado em usuário.

  • SSO baseado em função

    O usuário federado assume uma função do RAM para obter acesso temporário aos recursos da Alibaba Cloud. Esta é a abordagem mais flexível e recomendada.

    • SAML 2.0: O IdP envia uma asserção SAML especificando qual função do RAM o usuário pode assumir. Em seguida, o usuário faz login no Alibaba Cloud Management Console com as permissões da função. Visão geral da federação SAML 2.0.

    • OIDC: A aplicação chama AssumeRoleWithOIDC com um token OIDC do IdP para obter tokens STS e acessar recursos da Alibaba Cloud. Visão geral da federação OIDC.

Comparação entre métodos de SSO

Recurso

SSO baseado em usuário

SSO baseado em função

Método de iniciação

Iniciado pelo IdP e iniciado pelo SP

Iniciado pelo IdP

Gerenciamento de credenciais

Exige mapeamento individual entre usuários do IdP e usuários do RAM.

Dispensa usuários individuais do RAM. O acesso é gerenciado por funções do RAM.

Federação multiconta

Sem suporte

Compatível. Um único usuário do IdP pode acessar várias contas da Alibaba Cloud.

Suporte a múltiplos IdPs

Não compatível. Cada conta aceita apenas um IdP.

Compatível. Uma conta pode confiar em vários IdPs.

Referências

Casos de uso de SSO

Perguntas frequentes sobre SSO