Todos os produtos
Search
Central de documentação

Resource Access Management:Create a RAM role for a trusted identity provider

Última atualização: Jul 03, 2026

Uma função do RAM que confia em um provedor de identidade (IdP) permite o single sign-on (SSO) baseado em funções entre o IdP da sua empresa e a Alibaba Cloud. Usuários do IdP confiável podem assumir essa função.

Crie uma função do RAM para um provedor de identidade SAML

Para SSO baseado em SAML 2.0, crie uma função do RAM que confie em um provedor de identidade SAML.

Pré-requisitos

Certifique-se de ter criado um provedor de identidade SAML. Para mais informações, consulte Gerenciar provedores de identidade SAML.

Procedimento

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique em Create Role.

  4. No canto superior direito da página Create Role, clique em Switch to Policy Editor.

  5. No editor de políticas, especifique o provedor de identidade SAML.

    O editor oferece dois modos: Visual Editor e editor JSON. Use qualquer um deles.

    • Visual Editor

      Na seção Principal, especifique o provedor de identidade SAML.

      Selecione o botão de opção Identity Provider e clique no botão Edit ao lado para escolher o provedor de identidade desejado. Na seção Action, selecione sts:AssumeRole para conceder a permissão de assumir a função.

      Na caixa de diálogo Add Principal, selecione Azure-AD na lista Identity Provider e clique em OK.

    • Editor JSON

      No elemento principal, especifique seu provedor SAML no campo Federated e configure a condition.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "Federated": "acs:ram::100*******0719:saml-provider/Azure-AD"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
              "StringEquals": {
                "saml:recipient": [
                  "https://signin.alibabacloud.com/saml-role/sso"
                ]
              }
            }
          }
        ]
      }
  6. No editor, configure as condições.

    A tabela a seguir descreve as chaves de condição de nível de serviço disponíveis.

    Chave de condição

    Descrição

    Obrigatório

    Exemplo

    saml:recipient

    A Alibaba Cloud verifica o valor deste elemento para garantir que a asserção SAML seja destinada à Alibaba Cloud.

    Sim

    O valor é fixo: https://signin.alibabacloud.com/saml-role/sso

  7. Na caixa de diálogo Create Role, insira um Role Name e clique em OK.

Crie uma função do RAM para um provedor de identidade OIDC

Para SSO baseado em OIDC, crie uma função do RAM que confie em um provedor de identidade OIDC.

Pré-requisitos

Certifique-se de ter criado um provedor de identidade OIDC. Para mais informações, consulte Criar um provedor de identidade OIDC.

Procedimento

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique em Create Role.

  4. No canto superior direito da página Create Role, clique em Switch to Policy Editor.

  5. No editor de políticas, especifique o provedor de identidade OIDC.

    O editor oferece dois modos: Visual Editor e editor JSON. Use qualquer um deles.

    • Visual Editor

      Na seção Principal, especifique o provedor de identidade OIDC.

      Na caixa de diálogo Add Principal, defina Identity Provider Type como OIDC, selecione o provedor desejado na lista suspensa Identity Provider e clique em OK.

    • Editor JSON

      No elemento principal, especifique seu provedor OIDC no campo Federated e configure a condition.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "Federated": "acs:ram::100*******0719:oidc-provider/xiyun****"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
              "StringEquals": {
                "oidc:iss": [
                  "https://dev-xxxxxx.okta.com"
                ],
                "oidc:aud": [
                  "0oa294vi1vJoClev****"
                ]
              }
            }
          }
        ]
      }
  6. No editor, configure as condições.

    A tabela a seguir descreve as chaves de condição de nível de serviço disponíveis.

    Chave de condição

    Descrição

    Obrigatório

    Exemplo

    oidc:iss

    Emissor OIDC. Para assumir a função, o valor da claim iss no token OIDC deve corresponder a esta condição.

    Essa condição exige o operador StringEquals. O valor deve ser a URL do emissor do provedor de identidade OIDC. Isso garante que apenas tokens de um emissor confiável possam assumir a função.

    Sim

    https://dev-xxxxxx.okta.com

    oidc:aud

    Audiência OIDC. Para assumir a função, o valor da claim aud no token OIDC deve corresponder a esta condição.

    Essa condição exige o operador StringEquals. O valor pode ser um ou mais IDs de cliente do provedor de identidade OIDC. Isso garante que apenas tokens OIDC gerados por um ID de cliente especificado possam assumir a função.

    Sim

    0oa294vi1vJoClev****

    oidc:sub

    Assunto OIDC. Para assumir a função, o valor da claim sub no token OIDC deve corresponder a esta condição.

    Você pode usar qualquer operador de comparação de strings nesta condição opcional e especificar até 10 assuntos.

    Não

    00u294e3mzNXt4Hi****

  7. Na caixa de diálogo Create Role, insira um Role Name e clique em OK.

Próximas etapas

Por padrão, uma nova função do RAM não possui permissões. Conceda permissões à função. Para mais informações, consulte Gerenciar permissões para uma função do RAM.