Todos os produtos
Search
Central de documentação

Resource Access Management:Provision Okta users to RAM with SCIM

Última atualização: Jul 17, 2026

Use o protocolo SCIM 2.0 para provisionar automaticamente usuários do Okta para o Alibaba Cloud RAM.

Pré-requisitos

  • Tenha um administrador do RAM ou um usuário do RAM com permissões para gerenciar aplicativos OAuth.

  • Tenha uma conta de administrador do Okta (Super Administrator).

Informações básicas

  • Criação de usuários: ao atribuir um usuário ao aplicativo no Okta, o RAM cria automaticamente um usuário do RAM com o mesmo nome de usuário. O sufixo de domínio do nome de usuário do Okta é substituído pelo domínio do usuário do RAM.

  • Atualização de atributos de usuário: ao alterar atributos de usuário no Okta, as mudanças são sincronizadas automaticamente com o usuário correspondente no RAM. Isso depende da ativação das atualizações automáticas de atributos no Okta. Apenas UserName e DisplayName têm suporte.

  • Desativação de usuários: ao excluir ou desatribuir um usuário do aplicativo no Okta, o sistema define o status do usuário como active=false. Como o RAM não oferece suporte à ativação ou desativação de usuários, o usuário do RAM permanece inalterado.

  • Provisionamento de grupos: não há suporte para sincronização de grupos do Okta.

Etapa 1: Criar e autorizar um aplicativo OAuth

  1. Crie um aplicativo OAuth.

    1. Faça logon no console do RAM.

    2. No painel de navegação à esquerda, escolha Integrations > OAuth (Preview).

    3. Na aba Enterprise Applications, clique em Create Application.

    4. Na página Create Application, defina os parâmetros do aplicativo.

      1. Insira um Application Name e um Display Name.

      2. Para Application Type, selecione Native Application.

      3. Defina o Access Token Validity Period.

      4. Defina o Refresh Token Validity Period.

    5. Clique em Create Application.

  2. Autorize o escopo do aplicativo.

    1. Na aba Enterprise Applications, clique no nome do aplicativo desejado.

    2. Na aba OAuth Scope, clique em Add OAuth Scopes.

    3. No painel Add OAuth Scopes, selecione /acs/scim.

    4. Clique em OK.

  3. Crie um segredo de aplicativo.

    1. Clique na aba App Secrets e, em seguida, clique em Create Secret.

    2. Na caixa de diálogo Create Secret, visualize e copie o segredo do aplicativo e clique em close.

      Importante

      O segredo do aplicativo (AppSecretValue) é exibido apenas uma vez. Copie-o e armazene-o com segurança, pois não será possível recuperá-lo posteriormente.

Etapa 2: Criar um aplicativo no Okta

  1. Faça logon no portal do Okta.

  2. No painel de navegação à esquerda do Okta Admin Console, escolha Applications > Applications.

  3. Na página Applications, clique em Create App Integration.

  4. Na caixa de diálogo Create a new app integration, selecione SAML 2.0 e clique em Next.

  5. Na página General Settings, insira um App name, como AliyunSSODemo, e clique em Next.

  6. Na página Configure SAML, configure os seguintes itens na seção SAML Settings e clique em Next.

    • Single sign-on URL: insira o valor Location registrado na etapa anterior.

    • Audience URI (SP Entity ID): insira o valor entityID registrado na etapa anterior.

    • Default RelayState: URL para a qual os usuários são redirecionados após o logon SSO. Se estiver vazio, os usuários acessam a página inicial do Alibaba Cloud Management Console.

      Nota

      Por motivos de segurança, o valor de Default RelayState deve ser uma URL sob um domínio pertencente à Alibaba, como .aliyun.com, .hichina.com, .yunos.com, .taobao.com, .tmall.com, .alibabacloud.com ou *.alipay.com. Caso contrário, essa configuração será ignorada.

    • Name ID format: selecione Persistent.

    • Application username: selecione Email.

  7. Na página Feedback, selecione um tipo de aplicativo e clique em Finish.

Etapa 3: Configurar o provisionamento SCIM no Okta

  1. Ative o provisionamento SCIM.

    1. No aplicativo criado na Etapa 2: Criar um aplicativo no Okta, clique na aba General.

    2. Na seção App Settings, clique em Edit.

    3. Selecione Enable SCIM provisioning e clique em Save.

  2. Configure os parâmetros de conexão SCIM.

    1. Clique na aba Provisioning.

    2. No painel de navegação à esquerda, clique em Integration.

    3. Na seção SCIM Connection, clique em Edit e defina os seguintes parâmetros.

      • SCIM connector base URL: insira https://scim.aliyun.com.

      • Unique identifier field for users: insira userName.

      • Supported provisioning actions: selecione Import New Users and Profile Updates e Push New Users.

        Nota

        A opção Push Profile Updates é opcional. Ela controla se as atualizações de atributos são enviadas automaticamente.

      • Authentication Mode: selecione OAuth 2.0.

    4. Configure os parâmetros do OAuth 2.0.

    5. Clique em Save.

  3. Obtenha a URL de redirecionamento.

    1. Na aba Provisioning, clique em Integration no painel de navegação à esquerda.

    2. Na parte inferior da página, clique em Authenticate with <App Name>.

    3. Na janela pop-up, copie a URL de redirecionamento.

    4. Faça logon no console do RAM e adicione a URL de redirecionamento ao aplicativo criado na Etapa 1: Criar e autorizar um aplicativo OAuth no console do RAM.

    5. Retorne à página de configuração no Okta, clique em Authenticate with <App Name> e faça logon no console do Alibaba Cloud para concluir a verificação.

  4. Configure os parâmetros de provisionamento de usuários.

    1. Na aba Provisioning, clique em To App no painel de navegação à esquerda.

    2. Na seção Provisioning to App, clique em Edit.

    3. Na seção Create Users, selecione Enable e clique em Save.

      Nota

      Se você selecionou Push Profile Updates nas configurações de SCIM Connection, também deverá selecionar Update User Attributes e defini-lo como Enable.

    4. Na seção <App Name> Attribute Mappings, configure os mapeamentos de atributos. Remova os atributos desnecessários e mantenha apenas os seguintes mapeamentos.

      • Username (userName): o valor é configurado nas definições de Sign On

      • Given name (givenName): não mapeado

      • Family name (familyName): não mapeado

      • Display name (displayName): o valor é user.login, aplicar em Create and update

    5. Na aba Sign On, clique em Edit.

    6. Defina Application username format como Okta username prefix e clique em Save.

  5. Atribua usuários ao aplicativo.

    1. Na aba Assignments, clique em Assign.

    2. Clique em Assign to People para atribuir usuários ao aplicativo.

Nota

Se ocorrer um erro durante o provisionamento, clique em View Logs para visualizar os logs e solucionar o problema.

Verificar o resultado

Após concluir estas etapas, os usuários do Okta são provisionados automaticamente para o RAM. Faça logon no console do RAM e verifique a lista de usuários do RAM. Para os usuários provisionados, o campo Synchronization Type está definido como SCIM User Synchronization.