企業使用 IDaaS EIAM 執行個體時,通常希望以自有網域名稱對外提供服務,而非系統產生的預設網域名稱。通過自訂網域名能力,可將登入頁、使用者門戶等頁面地址替換為企業自有網域名稱,保持品牌一致性;同時通過搭建網域名稱代理服務,可控制使用者存取權限,例如限制僅指定 IP 的使用者可登入應用門戶。本文介紹自訂網域名的基本概念、配置方法及常見問題。
概述
自訂網域名能力支援將 IDaaS EIAM 的登入頁、使用者門戶等頁面地址替換為企業自有網域名稱,保持品牌一致性。
通過搭建網域名稱代理服務,可以控制使用者訪問 IDaaS EIAM 的許可權,例如限制僅指定 IP 的使用者才可登入應用門戶。
基本概念
概念 | 說明 |
初始化網域名稱 | 建立 IDaaS EIAM 執行個體時由系統產生的網域名稱,格式為 xxxx.aliyunidaas.com。 |
自訂網域名 | 添加到 IDaaS EIAM 執行個體的企業自有網域名稱,如 xxxx.example.com。 |
預設網域名稱 | IDaaS EIAM 執行個體預設使用的網域名稱,需選擇一個初始化網域名稱或自訂網域名。開啟自動跳轉後,訪問初始化網域名稱時將自動跳轉到預設網域名稱。 |
影響範圍
自訂網域名會影響以下功能,建議在配置前瞭解相關影響,並在配置前後調整對應配置。
影響對象 | 功能點 | 說明 |
使用者門戶 | 登入頁 | 登入頁地址包含網域名稱。 |
應用門戶 | 應用門戶地址包含網域名稱。 | |
DingTalk身份提供方-出方向 | 掃碼登入/工作台免登 | DingTalk回調網域名稱須始終使用初始化網域名稱。 |
免登到 IDaaS EIAM 執行個體的應用門戶或應用 | 應用首頁地址包含網域名稱。 | |
企業微信身份提供方-入方向 | 掃碼登入 | 使用者訪問的網域名稱(使用者門戶、直接存取自研/OIDC/SAML 應用時的地址)和企業微信授權回調域必須一致,否則無法使用企業微信掃碼登入。 |
網頁授權登入(工作台免登)和敏感性資料同步 | 使用者訪問的網域名稱(使用者門戶、直接存取自研/OIDC/SAML 應用時的地址)和企業微信可信網域名稱必須一致,否則無法使用企業微信網頁授權登入和敏感性資料同步。 | |
OIDC 應用/自研應用 | 授權端點 | 若執行個體僅使用一個自訂網域名,建議使用初始化網域名稱,將自訂網域名設為預設網域名稱並開啟自動跳轉;否則,單點登入時可能需要重新登入。 若執行個體需使用多個自訂網域名,則授權端點需與使用者登入頁網域名稱保持一致,否則單點登入時可能需要重新登入。 |
退出端點 | ||
SAML 應用 | IdP Meta 地址 | 若執行個體僅使用一個自訂網域名,建議使用初始化網域名稱,將自訂網域名設為預設網域名稱並開啟自動跳轉;否則,單點登入時可能需要重新登入。 若執行個體需使用多個自訂網域名,則 IdP Meta 地址需與使用者登入頁網域名稱保持一致,否則單點登入時可能需要重新登入。 |
單點登入地址 | ||
WebAuthn | 註冊認證器 | WebAuthn 僅在註冊認證器的網域名稱中生效。例如,使用者在 A 網域名稱註冊了 WebAuthn 認證器 A1,訪問 B 網域名稱登入時不可使用認證器 A1,需在 B 網域名稱中重新註冊認證器。一個使用者可擁有多個不同網域名稱的認證器。 |
配置前準備
準備內容 | 說明 |
網域名稱 | 準備一個 IDaaS EIAM 專用的網域名稱,建議使用頂層網域或次層網域。 |
網域名稱所在 DNS 的操作許可權 | 需在網域名稱所在的 DNS(如:阿里雲 DNS)中添加 1~2 條 DNS 記錄,以驗證網域名稱所有權,並將網域名稱解析配置為可訪問 Nginx Proxy 伺服器。 |
備案號 | 根據《互連網資訊服務管理辦法》,若網站託管在中國內地伺服器上,則必須填寫網域名稱的備案號。為滿足合規要求,阿里雲中國內地 region 的 IDaaS EIAM 執行個體使用自訂網域名能力時均需填寫。備案號將顯示在執行個體的登入頁。 |
開通邊緣安全加速 ESA(全新一代) | 需先開通 ESA 服務。 |
網域名稱所在代理服務的操作許可權 | 需在代理服務(如:阿里雲 DCDN 或阿里雲 ESA)中佈建網域名的 HTTPS 認證、回源 HOST 等資訊。 |
試用或升級執行個體 |
注意:自訂網域名功能本身不額外收費,但代理服務(阿里雲 ESA/DCDN)按使用量計費,具體費用請參閱對應的計費文檔。
添加自訂網域名
單擊个性化 > 自訂網域名 > 添加自定义域名即可開始添加。

自訂網域名可能影響登入、單點登入、資料同步等功能,為避免影響業務,請在開啟前瞭解影響範圍。
步驟一:填寫網域名稱
輸入自訂網域名(如:login.example.com),該網域名稱在所有 IDaaS EIAM 執行個體中全域唯一。僅需填寫網域名稱本身,無需填寫路徑、參數等。支援小寫字母、數字、中劃線、英文點,最大長度 128。

IDaaS EIAM 團隊將全力保障執行個體安全性,但理論上如果攻擊者對 IDaaS EIAM 執行個體成功實施 XSS 攻擊,可能向同一網域名稱下的不同子網域名稱發起 CSRF 攻擊。建議屏蔽從自訂網域名發起的 CORS 請求,或使用獨立的頂層網域作為自訂網域名。
步驟二:添加 DNS 記錄
前往網域名稱所在的 DNS(如:阿里雲 DNS)添加記錄。針對同一 IDaaS EIAM 執行個體、同一自訂網域名,記錄類型、記錄名稱和記錄值固定不變。如無 DNS 操作許可權,可交由他人代為添加,完成後再添加自訂網域名。

部分 DNS 服務商中添加解析記錄的協助文檔如下:
步驟三:填寫備案號
根據《互連網資訊服務管理辦法》,若網站託管在中國內地伺服器上,則必須填寫主體備案號或網站備案號。為滿足合規要求,阿里雲中國內地 region 的 IDaaS EIAM 執行個體使用自訂網域名能力時均需填寫。備案號將顯示在執行個體的登入頁。
步驟四:完成添加
確認資訊無誤後,點擊完成添加完成添加。此時還需完成代理配置,才可正常使用自訂網域名。
配置代理服務
使用者或應用通過自訂網域名訪問 IDaaS EIAM 時,請求由網域名稱代理服務轉寄,需確保代理可用。阿里雲 ESA、阿里雲 DCDN 和 Nginx 三種代理服務的配置方式如下,按需選擇一種即可。
三種代理服務對比:
阿里雲 ESA:邊緣安全加速,適合需要 CDN 加速、WAF 防護的情境。
阿里雲 DCDN:動態 CDN 加速,配置簡單,適合快速接入的情境。
Nginx:自建代理,靈活可控,適合已有 Nginx 基礎設施的情境。
若需快速接入且配置簡單,推薦使用阿里雲 DCDN;若需 CDN 加速和 WAF 防護,推薦使用阿里雲 ESA;若已有 Nginx 基礎設施且希望靈活可控,可使用 Nginx 自建代理。
阿里雲 ESA(邊緣安全加速)
步驟一:添加 ESA 網站
訪問阿里雲 ESA 控制台,單擊功能表列。按控制台指引一次完成等配置,最後單擊完成並支付。
步驟二:添加 DNS 記錄(代理加速)
進入網站列表,單擊目標網站。
選擇,單擊添加記錄。
具體操作步驟詳見手動輸入 DNS 記錄。
步驟三:配置 HTTPS 認證
進入網站列表,單擊目標網站。
選擇SSL/TLS > 邊緣認證,單擊上傳自訂認證。
具體操作步驟詳見配置 HTTPS 認證。
步驟四:配置回源 HOST
進入網站列表,單擊目標網站。
選擇,單擊新增規則。
具體操作步驟詳見配置回源 HOST。
步驟五:配置回源要求標頭
進入網站列表,單擊目標網站。
選擇規則 > 轉換規則,在修改要求標頭頁簽,選擇傳入請求類型,單擊修改要求標頭,必須配置下面三條記錄,按要求填寫類型、操作方式、要求標頭名稱和請輸入要求標頭值。
第一條記錄,類型:靜態;操作方式:添加;要求標頭名稱:X-IDaaS-Host,要求標頭值:$remote_addr。
第二條記錄,類型:靜態;操作方式:添加;要求標頭名稱:X-IDaaS-Proxy-Token,要求標頭值: 自訂網域名名稱。
第三條記錄,類型:動態;操作方式:添加;要求標頭名稱:X-IDaaS_Client-IP,要求標頭值: 代理配置中的proxy_token。
配置資訊參考IDaaS控制台左側功能表列頁簽,找到對應的自訂網域名,開啟操作欄的代理配置。

具體操作步驟詳見配置回源要求標頭。
阿里雲 DCDN
步驟一:添加網域名稱
在阿里雲 DCDN 的網域名稱管理頁面添加網域名稱。

加速網域名稱:即自訂網域名。
來源站點資訊:
來源站點類型選擇來源站點網域名稱。
填寫 IDaaS EIAM 執行個體的初始化網域名稱(不包含 https:// 協議頭)。
連接埠選擇 443。
完成添加後,複製 DCDN 網域名稱的 CNAME 記錄,並前往網域名稱 DNS 服務位址進行解析。詳情可查看文檔:DCDN 解析。
步驟二:配置 HTTPS 認證
在阿里雲 DCDN 的網域名稱管理頁面進入網域名稱詳情頁,在配置 HTTPS 中配置 HTTPS 認證。詳情可查看文檔:配置 HTTPS 認證。

步驟三:開啟回源 HOST
在網域名稱詳情頁的回源配置中開啟回源HOST。

網域名稱類型選擇來源站點網域名稱,此時會自動選擇 IDaaS EIAM 執行個體的初始化網域名稱。

步驟四:添加回源 HTTP 頭
在網域名稱詳情頁的回源配置中單擊自訂回源 HTTPS 頭,添加 IP、Host、Token 等資訊,以防止 IP 位址欺騙,提高訪問安全性。

Nginx 配置指引
步驟一:安裝自建 Nginx 服務
源碼編譯安裝
# 下載安裝包
wget http://nginx.org/download/nginx-1.18.0.tar.gz
# 解壓
tar -zxvf nginx-1.18.0.tar.gz
cd nginx-1.18.0
# 配置:指定 Nginx 的安裝目錄
./configure --prefix=/usr/local/nginx
# 編譯和安裝
make && make install
# 安裝完成後驗證是否安裝成功
cd /usr/local/nginx/sbin
./nginx -t安裝完成後,出現如下內容表示安裝成功:
nginx: the configuration file /usr/local/nginx//conf/nginx.conf syntax is ok
nginx: configuration file /usr/local/nginx//conf/nginx.conf test is successful
CentOS/AlmaLinux/RHEL 系統安裝
# 安裝 EPEL 倉庫(部分系統需要)
sudo yum install epel-release -y
# 安裝 Nginx
sudo yum install nginx -y
# 啟動 Nginx 服務
sudo systemctl start nginx
# 設定開機自啟
sudo systemctl enable nginx
# 檢查服務狀態
sudo systemctl status nginxUbuntu/Debian 系統安裝
# 更新包列表
sudo apt update
# 安裝 Nginx
sudo apt install nginx -y
# 啟動 Nginx 服務
sudo systemctl start nginx
# 設定開機自啟
sudo systemctl enable nginx
# 檢查服務狀態
sudo systemctl status nginx步驟二:修改 Nginx 設定檔
查看 Nginx 設定檔路徑。
nginx -t佈建網域名代理。
修改
nginx.conf設定檔 HTTP 節點下的 server 節點。配置反向 Proxy,將自訂網域名(如
www.example.com)的請求轉寄到 IDaaS EIAM 執行個體網域名稱(如*****.aliyunidaas.com)。server { # 監聽 HTTPS 連接埠並啟用 SSL listen 443 ssl; # 網域名稱配置(需要被轉寄的網域名稱即使用者的自訂網域名) server_name www.example.com; location / { # 反向 Proxy目標地址(配置的 IDaaS EIAM 執行個體網域名稱地址) proxy_pass https://*****.aliyunidaas.com; } }
配置 HTTP 要求自動重新導向到 HTTPS。
配置自訂網域名的 HTTP 訪問自動重新導向到 HTTPS,以提升安全性和 SEO 效果。
# HTTP 伺服器塊(監聽 80 連接埠) server { listen 80; server_name www.example.com; # 配置 HTTP 要求重新導向到 HTTPS location / { return 301 https://$host$request_uri; } }配置 SSL 憑證。
準備認證檔案並上傳到 Nginx 伺服器。
修改 Nginx 設定檔。
server { # HTTPS 伺服器塊(監聽 443 連接埠) listen 443 ssl; server_name www.example.com; # SSL 憑證路徑(需替換為實際路徑) ssl_certificate /usr/local/nginx/ssl/www.example.com.crt; ssl_certificate_key /usr/local/nginx/ssl/www.example.com.key; # SSL 配置(可選最佳化) ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; }
配置 IDaaS EIAM 回源要求標頭。

修改 nginx.conf 設定檔 HTTP 節點下的 server 節點。
通過 proxy_set_header 設定回源要求標頭。
# 配置 IDaaS EIAM 回源要求標頭 location / { proxy_pass https://***.aliyunidaas.com; # 傳遞用戶端真實 IP proxy_set_header X-IDaas-Client-IP $remote_addr; # 傳遞主機頭(需確認目標服務期望的 Host 值) proxy_set_header X-IDaas-Host eiam-idaas.idpsso.net; # Proxy 驗證令牌(在 IDaaS EIAM 控制台自訂網域名頁面擷取 proxy token) proxy_set_header X-IDaas-Proxy-Token PTC<your-proxy-token>; # 保留原始 Host 頭(可選) proxy_set_header Host $host; }
步驟三:重啟 Nginx 服務
源碼編譯安裝方式重啟
sudo /usr/local/nginx/sbin/nginx -s reloadCentOS/AlmaLinux/RHEL 安裝方式重啟
sudo service nginx restartUbuntu/Debian 安裝方式重啟
sudo systemctl restart nginx驗證代理配置
訪問 IDaaS EIAM 控制台,在左側功能表列頁簽,找到對應的自訂網域名,單擊操作欄的代理配置,切換到上面配置的具體代理頁簽,單擊测试连接,讓 IDaaS EIAM 執行個體類比訪問自訂網域名。由於網域名稱本身可設定存取原則(例如僅辦公網 IP 可訪問),測試結果僅供參考,建議類比實際使用者環境進行測試。

測試無誤後,根據影響範圍確認和調整相關配置,並將自訂網域名分發給使用者(如果使用者仍然使用初始化網域名稱,建議開啟自動跳轉)。
網域名稱狀態
由於網域名稱本身可設定存取原則(例如僅辦公網 IP 可訪問),IDaaS EIAM 執行個體無法確認自訂網域名是否正常運行。網域名稱狀態僅表示執行個體的網域名稱功能已啟用,不代表網域名稱可被正常訪問,需自行確認自訂網域名是否可用。

修改預設網域名稱
預設網域名稱是執行個體預設使用的網域名稱,作用如下:
開啟自动跳转功能後,訪問初始化網域名稱時自動跳轉到預設網域名稱。
在控制台多處展示,例如使用者門戶地址、登入地址等。

如果選擇自訂網域名作為預設網域名稱且開啟了自動跳轉,當自訂網域名不可用(例如執行個體到期)時,需手動修改預設網域名稱,否則可能影響使用者或應用對執行個體的訪問。
開啟自動跳轉
開啟自動跳轉後,使用者或應用訪問執行個體的初始化網域名稱時將自動跳轉到預設網域名稱,訪問自訂網域名時則不會跳轉。如果僅使用一個自訂網域名,建議將其設為預設網域名稱並開啟自動跳轉,此時使用者無論訪問初始化網域名稱還是該自訂網域名,均可順利完成單點登入,無需修改應用的單點登入配置。
如未開啟自動跳轉或需使用多個自訂網域名,則需將單點登入等配置(詳見影響範圍)調整為自訂網域名,否則可能影響正常使用,例如單點登入時需要重新登入、企業微信掃碼無法登入等。
刪除自訂網域名
刪除自訂網域名前,需檢查該網域名稱是否正在被使用(如身份提供方、應用的單點登入配置等)。彈窗中的網域名稱最後使用時間可作參考,該時間也是 proxy_token 的最後使用時間,可直接在代理配置中查看。
訪問 IDaaS EIAM 控制台,在左側功能表列頁簽,找到對應的自訂網域名,單擊操作欄的删除。

刪除自訂網域名後,無法立即使用該網域名稱訪問 IDaaS EIAM 執行個體。建議清除本文檔中涉及的 DNS 服務商和代理服務的相關配置,以免造成網域名稱轉寄錯亂。