Todos os produtos
Search
Central de documentação

Resource Access Management:Single sign-on (SSO) FAQ

Última atualização: Jun 26, 2026

Respostas para dúvidas comuns sobre Single Sign-On (SSO) no Resource Access Management (RAM), incluindo solução de problemas de resposta SAML, erros de SSO baseado em usuário e erros de SSO baseado em função.

Visualizar uma resposta SAML no navegador

Visualize a resposta SAML no Google Chrome para solucionar problemas de SSO. Os passos a seguir usam o Google Chrome 108.0.5359.125 (64 bits) como exemplo. O procedimento pode variar conforme a versão do navegador.

  1. Pressione F12 para abrir o console do DevTools.

  2. Clique em na aba Network e selecione Preserve log.

  3. Reproduza o problema.

  4. Na aba Network, pesquise por sso no log. Selecione a entrada correspondente e clique em na aba Payload para visualizar a resposta SAML.

SSO baseado em usuário: erro "user does not exist"

Causa

Solução

O Alibaba Cloud utiliza o User Principal Name (UPN) para localizar um usuário RAM. Portanto, a resposta SAML do seu provedor de identidade (IdP) deve conter o UPN do usuário. O sufixo do UPN pode ser um alias de domínio, um nome de domínio auxiliar ou o nome de domínio padrão. Se o sufixo do nome de usuário no seu IdP não corresponder ao sufixo do UPN do usuário RAM, a correspondência falhará. Verifique as seções NameID element e NameID example em Resposta SAML para SSO baseado em usuário.

Defina um nome de domínio auxiliar para que o sufixo do UPN do usuário RAM corresponda ao sufixo no seu IdP. Configurar definições SAML para SSO baseado em usuário no Alibaba Cloud.

O usuário RAM não existe ou o nome do usuário RAM não corresponde ao nome de usuário respectivo no IdP.

  • Altere o nome de usuário RAM para corresponder ao nome de usuário no IdP.

  • Os nomes de usuário RAM aceitam até 64 caracteres: letras, números e -_.. Caso o nome de usuário do IdP não atenda a esses requisitos, tente uma das opções abaixo:

    • Modifique o nome de usuário no seu IdP para atender aos requisitos de caracteres do RAM.

    • Altere o campo de identificador único na configuração de SSO do seu IdP para um que atenda aos requisitos do RAM, como um endereço de e-mail.

    • Configure uma regra de transformação para mapeamento de nomes de usuário na configuração de SSO do seu IdP.

A sincronização de usuários via SCIM falhou.

Verifique os logs de sincronização SCIM no seu IdP para identificar e corrigir a falha.

O UPN de um usuário no IdP não corresponde ao UPN sincronizado com o RAM. As possíveis causas incluem:

  • O nome de usuário sincronizado com o RAM via SCIM não é o UPN do usuário.

  • Uma regra de transformação para mapeamento de nomes de usuário está configurada na sincronização SCIM.

Garanta que a regra de mapeamento de nomes de usuário na configuração de SSO do seu IdP corresponda àquela configurada para a sincronização SCIM.

O valor do elemento Audience na resposta SAML está incorreto, geralmente porque o accountId está errado.

Na resposta SAML, localize o elemento AudienceRestriction dentro de Conditions. Verifique se Audience está definido como https://signin-intl.aliyun.com/${accountId}/saml/SSO, onde ${accountId} é o ID da sua conta Alibaba Cloud.

Se o seu IdP possuir uma configuração separada de URL de Audience, garanta que ela esteja configurada corretamente.

SSO baseado em função: erro "NoPermission.NotTrusted"

Causa

Solução

No elemento AttributeStatement, o atributo onde Attribute Name é https://www.aliyun.com/SAML-Role/Attributes/Role combina os nomes da função RAM e do IdP. Esse erro ocorre se a função RAM ou o IdP não existir no Alibaba Cloud, ou se o IdP na política de confiança da função RAM não corresponder ao nome do IdP no valor do atributo. Resposta SAML para SSO baseado em função.

SSO baseado em função: erro "Role attribute error"

Causa

Solução

O elemento Attribute, cujo atributo Name está definido como https://www.aliyun.com/SAML-Role/Attributes/Role, está ausente ou configurado incorretamente no seu IdP.

Corrija a configuração do Attribute no seu IdP. Resposta SAML para SSO baseado em função.

SSO baseado em função: erro "InvalidParameter.RoleSessionName"

Causa

Solução

O elemento Attribute, cujo atributo Name está definido como https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName, está configurado incorretamente no seu IdP.

Corrija o elemento Attribute no seu IdP. Verifique se o valor do Attribute tem entre 2 e 64 caracteres e contém apenas letras, números e -_.@=. Resposta SAML para SSO baseado em função.

O usuário que está fazendo login não possui valor para o atributo mapeado como RoleSessionName. Por exemplo, se o seu IdP usar Email como RoleSessionName, esse erro ocorrerá quando o usuário não tiver um endereço de e-mail cadastrado no IdP.

Identifique o atributo especificado para RoleSessionName no seu IdP e defina o valor desse atributo para o usuário.

SSO: erros "assertion signature is invalid" ou "sign-in token expired"

Causa

Solução

O par de chaves pública-privada usado para assinatura no seu IdP foi rotacionado, mas os metadados do IdP no Alibaba Cloud não foram atualizados.

Atualize os metadados do IdP no Alibaba Cloud. Baixe o arquivo de metadados mais recente do seu IdP e envie-o novamente.

O par de chaves pública-privada no seu IdP foi rotacionado e os metadados do IdP no Alibaba Cloud foram atualizados. No entanto, o IdP ainda pode estar usando a chave privada antiga durante o período de rotação, enquanto os metadados no Alibaba Cloud contêm apenas a nova chave pública.

Os metadados do IdP no Alibaba Cloud devem conter tanto a chave pública antiga quanto a nova. Para configurar metadados com duas chaves públicas:

  • Crie um novo certificado. Não desative nem exclua o certificado antigo.

  • Baixe o novo arquivo de metadados e verifique se ele contém as chaves públicas dos certificados antigo e novo.

    • Alguns IdPs, como o Azure AD, incluem automaticamente ambos os certificados no arquivo de metadados.

    • Se o arquivo de metadados não incluir ambas as chaves públicas, adicione manualmente o certificado antigo. Baixe o arquivo de metadados antigo da configuração de SSO no RAM, copie o X509Certificate da seção KeyDescriptor e cole-o no novo arquivo de metadados.

    • Envie o novo arquivo de metadados para a configuração de SSO no RAM.

    • Na configuração de SSO do seu IdP, ative o novo certificado e desative o antigo.

O upload falhou porque o arquivo de metadados é muito grande.

Após iniciar o upload, aguarde a conclusão do processo. Baixe o arquivo de metadados para verificar se o upload foi bem-sucedido e se o conteúdo está completo.

IdP autogerenciado: metadados ausentes ou incorretos

Causa

Solução

Os parâmetros de metadados não estão em conformidade com o protocolo SAML 2.0.

Configure os parâmetros para estarem em conformidade com o protocolo SAML 2.0. SAML 2.0.