在使用OIDC角色SSO時,需要建立身份供應商。本文為您介紹如何建立、查看、修改和刪除OIDC身份供應商。
建立OIDC身份供應商
使用Resource Access Management員登入RAM控制台。
在左側導覽列,選擇。
在角色 SSO頁簽,先單擊OIDC頁簽,然後單擊创建身份提供商。
在创建身份提供商頁面,設定身份供應商資訊。
參數
說明
身份提供商名称
同一個阿里雲帳號下必須唯一。
頒發者 URL
頒發者URL由外部IdP提供。頒發者URL必須以
https開頭,符合標準URL格式,但不允許帶有query參數(以?標識)、fragment片段(以#標識)和登入資訊(以@標識)。驗證指紋
為了防止頒發者URL被惡意劫持或篡改,您需要配置外部IdP的HTTPS CA認證產生的驗證指紋。
填寫完頒發者 URL後,您可以單擊獲取指紋,阿里雲會輔助您自動計算出驗證指紋,但是建議您在本地自己計算一次(例如:通過OpenSSL擷取OIDC IdP的指紋),與阿里雲計算的指紋進行對比。如果對比發現不同,則說明該頒發者URL可能已經受到攻擊,請您務必再次確認,並填寫正確的指紋。
說明當您的IdP計划進行認證輪轉時,請在輪轉前產生新認證的指紋並添加到阿里雲OIDC身份供應商資訊中,一段時間(至少一天)以後再進行認證輪轉,認證輪轉確認可以換取到STS Token後再刪除舊的指紋。
客户端ID
您的應用在外部IdP註冊的時候,會產生一個用戶端ID(Client ID)。當您從外部IdP申請簽發OIDC令牌(OIDC Token)時必須使用該用戶端ID,簽發出來的OIDC Token也會通過
aud欄位攜帶該用戶端ID。在建立OIDC身份供應商時配置該用戶端ID,然後在使用OIDC Token換取STS Token時,阿里雲會校正OIDC Token中aud欄位所攜帶的用戶端ID與OIDC身份供應商中配置的用戶端ID是否一致。只有一致時,才允許扮演角色。如果您有多個應用需要訪問阿里雲,您可以配置多個用戶端ID,但最多不能超過50個。
最早頒發時間限制
在該限制時間之前頒發的OIDC Token不允許換取STS Token。
預設值:12小時。取值範圍:1~168小時。
备注
身份供應商的描述資訊。
單擊创建身份提供商。
查看OIDC身份供應商資訊
使用Resource Access Management員登入RAM控制台。
在左側導覽列,選擇。
在角色 SSO頁簽,先單擊OIDC頁簽,然後單擊目標身份供應商名稱。
在基本信息地區,查看身份提供商名称、身份提供商类型、建立時間、更新時間、备注、ARN、頒發者 URL和最早頒發時間限制。
修改OIDC身份供應商資訊
使用Resource Access Management員登入RAM控制台。
在左側導覽列,選擇。
在角色 SSO頁簽,先單擊OIDC頁簽,然後單擊目標身份供應商名稱。
修改OIDC身份供應商資訊。
在基本信息地區,修改备注和最早頒發時間限制。
在客户端ID地區,添加或刪除用戶端ID。
說明最多添加50個用戶端ID。只有1個用戶端ID時,無法刪除。
在驗證指紋地區,添加或刪除驗證指紋。
說明最多添加5個驗證指紋。只有1個驗證指紋時,無法刪除。
刪除OIDC身份供應商
刪除OIDC身份供應商後,企業將無法與阿里雲RAM進行OIDC角色SSO。
使用Resource Access Management員登入RAM控制台。
在左側導覽列,選擇。
在角色 SSO頁簽,先單擊OIDC頁簽,然後單擊目標OIDC身份供應商操作列的刪除身份提供商。
在刪除身份提供商對話方塊,單擊刪除身份提供商。