Uma função do RAM que confia em um provedor de identidade (IdP) permite o single sign-on (SSO) baseado em funções entre o IdP da sua empresa e a Alibaba Cloud. Usuários do IdP confiável podem assumir essa função.
Crie uma função do RAM para um provedor de identidade SAML
Para SSO baseado em SAML 2.0, crie uma função do RAM que confie em um provedor de identidade SAML.
Pré-requisitos
Certifique-se de ter criado um provedor de identidade SAML. Para mais informações, consulte Gerenciar provedores de identidade SAML.
Procedimento
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
No canto superior direito da página Create Role, clique em Switch to Policy Editor.
-
No editor de políticas, especifique o provedor de identidade SAML.
O editor oferece dois modos: Visual Editor e editor JSON. Use qualquer um deles.
-
Visual Editor
Na seção Principal, especifique o provedor de identidade SAML.
Selecione o botão de opção Identity Provider e clique no botão Edit ao lado para escolher o provedor de identidade desejado. Na seção Action, selecione
sts:AssumeRolepara conceder a permissão de assumir a função.Na caixa de diálogo Add Principal, selecione Azure-AD na lista Identity Provider e clique em OK.
-
Editor JSON
No elemento
principal, especifique seu provedor SAML no campoFederatede configure acondition.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "acs:ram::100*******0719:saml-provider/Azure-AD" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "saml:recipient": [ "https://signin.alibabacloud.com/saml-role/sso" ] } } } ] }
-
-
No editor, configure as condições.
A tabela a seguir descreve as chaves de condição de nível de serviço disponíveis.
Chave de condição
Descrição
Obrigatório
Exemplo
saml:recipientA Alibaba Cloud verifica o valor deste elemento para garantir que a asserção SAML seja destinada à Alibaba Cloud.
Sim
O valor é fixo:
https://signin.alibabacloud.com/saml-role/sso Na caixa de diálogo Create Role, insira um Role Name e clique em OK.
Crie uma função do RAM para um provedor de identidade OIDC
Para SSO baseado em OIDC, crie uma função do RAM que confie em um provedor de identidade OIDC.
Pré-requisitos
Certifique-se de ter criado um provedor de identidade OIDC. Para mais informações, consulte Criar um provedor de identidade OIDC.
Procedimento
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
No canto superior direito da página Create Role, clique em Switch to Policy Editor.
-
No editor de políticas, especifique o provedor de identidade OIDC.
O editor oferece dois modos: Visual Editor e editor JSON. Use qualquer um deles.
-
Visual Editor
Na seção Principal, especifique o provedor de identidade OIDC.
Na caixa de diálogo Add Principal, defina Identity Provider Type como OIDC, selecione o provedor desejado na lista suspensa Identity Provider e clique em OK.
-
Editor JSON
No elemento
principal, especifique seu provedor OIDC no campoFederatede configure acondition.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "acs:ram::100*******0719:oidc-provider/xiyun****" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "oidc:iss": [ "https://dev-xxxxxx.okta.com" ], "oidc:aud": [ "0oa294vi1vJoClev****" ] } } } ] }
-
-
No editor, configure as condições.
A tabela a seguir descreve as chaves de condição de nível de serviço disponíveis.
Chave de condição
Descrição
Obrigatório
Exemplo
oidc:issEmissor OIDC. Para assumir a função, o valor da claim
issno token OIDC deve corresponder a esta condição.Essa condição exige o operador StringEquals. O valor deve ser a URL do emissor do provedor de identidade OIDC. Isso garante que apenas tokens de um emissor confiável possam assumir a função.
Sim
https://dev-xxxxxx.okta.com
oidc:audAudiência OIDC. Para assumir a função, o valor da claim
audno token OIDC deve corresponder a esta condição.Essa condição exige o operador StringEquals. O valor pode ser um ou mais IDs de cliente do provedor de identidade OIDC. Isso garante que apenas tokens OIDC gerados por um ID de cliente especificado possam assumir a função.
Sim
0oa294vi1vJoClev****
oidc:subAssunto OIDC. Para assumir a função, o valor da claim
subno token OIDC deve corresponder a esta condição.Você pode usar qualquer operador de comparação de strings nesta condição opcional e especificar até 10 assuntos.
Não
00u294e3mzNXt4Hi****
Na caixa de diálogo Create Role, insira um Role Name e clique em OK.
Próximas etapas
Por padrão, uma nova função do RAM não possui permissões. Conceda permissões à função. Para mais informações, consulte Gerenciar permissões para uma função do RAM.