O Alibaba Cloud IDaaS oferece suporte à sincronização via System for Cross-domain Identity Management (SCIM). Sincronize contas de provedores de identidade corporativos, como DingTalk, Lark e AD, com o Resource Access Management (RAM). Para mais informações, consulte provedores de identidade. Este tópico usa o AD como exemplo para descrever a sincronização de contas com o RAM por meio do SCIM.
Etapa 1: Ativar uma instância do IDaaS
Acesse o console de gerenciamento do Alibaba Cloud IDaaS. Alternativamente, localize e clique em Application Identity Service no painel de navegação de produtos e serviços.
-
Clique em Create an instance for free.
No painel de navegação à esquerda do console Application Identity Service, selecione EIAM e clique na aba IDaaS.
Etapa 2: Sincronizar dados do AD com o IDaaS
Este tópico usa o AD como exemplo. Selecione a opção correspondente ao seu cenário:
Para sincronizar contas do DingTalk com o IDaaS, consulte Vincular DingTalk - Entrada.
Para sincronizar contas do WeCom com o IDaaS, consulte Vincular WeCom.
Para sincronizar contas do Lark com o IDaaS, consulte Vincular Lark.
Para sincronizar contas do AD com o IDaaS, consulte Vincular AD - Entrada.
Para sincronizar contas do OpenLDAP com o IDaaS, consulte Vincular OpenLDAP - Entrada.
Para sincronizar contas de provedores de identidade internacionais, como Okta ou Azure, com o IDaaS, consulte Vincular um provedor de identidade OIDC.
Se precisar fazer logon com autenticação do AD, verifique se o recurso de autenticação delegada está ativado. Para mais detalhes, consulte Usar autenticação AD/LDAP para fazer logon em um aplicativo de terceiros.
Após concluir a sincronização, visualize as contas sincronizadas na página Accounts.
Etapa 3: Sincronizar dados do IDaaS com o RAM
Após importar os dados das contas para o IDaaS, sincronize-os com o RAM usando o SCIM. Para mais informações, consulte Sincronizar contas com o RAM usando SCIM.
Etapa 1: Criar e autorizar um aplicativo OAuth
-
Crie um aplicativo OAuth.
Faça logon no console do RAM.
No painel de navegação à esquerda, selecione .
Na aba Enterprise Applications, clique em Create Application.
-
Na página Create Application, defina os parâmetros do aplicativo.
Insira um Application Name e um Display Name.
Em Application Type, escolha Native Application.
Defina o Access Token Validity Period.
Configure o Refresh Token Validity Period.
Clique em Create Application.
-
Autorize o escopo do aplicativo.
Na aba Enterprise Applications, clique no nome do aplicativo de destino.
Na aba OAuth Scope, clique em Add OAuth Scopes.
No painel Add OAuth Scopes, selecione /acs/scim.
Clique em OK.
-
Crie um segredo de aplicativo.
Clique na aba App Secrets e clique em Create Secret.
-
Na caixa de diálogo Create Secret, visualize e copie o segredo do aplicativo e clique em close.
ImportanteO segredo do aplicativo (AppSecretValue) é exibido apenas uma vez. Copie-o e armazene-o com segurança, pois não será possível recuperá-lo posteriormente.
Etapa 2: Configurar a sincronização SCIM no IDaaS
No painel de navegação à esquerda, selecione Applications para acessar a página de configuração da API SCIM. O endereço IP de saída aparece na parte superior da página, por exemplo, 112.124.239.96/27. No campo SCIM Base URL, insira a URL do serviço SCIM, como https://scim.aliyun.com. Em API Authorization, selecione OAuth 2.0 Client Credentials. No campo token endpoint, informe a URL do endpoint de token, por exemplo, https://oauth.aliyun.com/v1/token. Para Authentication Method, escolha client_secret_basic e preencha os campos client_id e client_secret. Na seção Enabled Operations, marque a opção Create Account (CREATE /Users). Por fim, clique em Save.
Etapa 3: Executar a sincronização
Clique em Push Now para sincronizar as contas dentro do escopo especificado com o RAM.
Na página de configuração de sincronização, confirme se as opções Create Account (CREATE /Users), Update Account (UPDATE /Users) e Delete Account (DELETE /Users) estão selecionadas na seção Enabled Operations, e se Account está marcado na seção Full Push Scope.