全部产品
Search
文档中心

应用身份服务:自定义域名

更新时间:Jun 18, 2026

企业使用 IDaaS EIAM 实例时,通常希望以自有域名对外提供服务,而非系统生成的默认域名。通过自定义域名能力,可将登录页、用户门户等页面地址替换为企业自有域名,保持品牌一致性;同时通过搭建域名代理服务,可控制用户访问权限,例如限制仅指定 IP 的用户可登录应用门户。本文介绍自定义域名的基本概念、配置方法及常见问题。

概述

自定义域名能力支持将 IDaaS EIAM 的登录页、用户门户等页面地址替换为企业自有域名,保持品牌一致性。

通过搭建域名代理服务,可以控制用户访问 IDaaS EIAM 的权限,例如限制仅指定 IP 的用户才可登录应用门户。

基本概念

概念

说明

初始化域名

创建 IDaaS EIAM 实例时由系统生成的域名,格式为 xxxx.aliyunidaas.com。

自定义域名

添加到 IDaaS EIAM 实例的企业自有域名,如 xxxx.example.com。

默认域名

IDaaS EIAM 实例默认使用的域名,需选择一个初始化域名或自定义域名。开启自动跳转后,访问初始化域名时将自动跳转到默认域名。

影响范围

自定义域名会影响以下功能,建议在配置前了解相关影响,并在配置前后调整对应配置。

影响对象

功能点

说明

用户门户

登录页

登录页地址包含域名。

应用门户

应用门户地址包含域名。

钉钉身份提供方-出方向

扫码登录/工作台免登

钉钉回调域名须始终使用初始化域名。

免登到 IDaaS EIAM 实例的应用门户或应用

应用首页地址包含域名。

企业微信身份提供方-入方向

扫码登录

用户访问的域名(用户门户、直接访问自研/OIDC/SAML 应用时的地址)和企业微信授权回调域必须一致,否则无法使用企业微信扫码登录。

网页授权登录(工作台免登)和敏感数据同步

用户访问的域名(用户门户、直接访问自研/OIDC/SAML 应用时的地址)和企业微信可信域名必须一致,否则无法使用企业微信网页授权登录和敏感数据同步。

OIDC 应用/自研应用

授权端点

若实例仅使用一个自定义域名,建议使用初始化域名,将自定义域名设为默认域名并开启自动跳转;否则,单点登录时可能需要重新登录。

若实例需使用多个自定义域名,则授权端点需与用户登录页域名保持一致,否则单点登录时可能需要重新登录。

退出端点

SAML 应用

IdP Meta 地址

若实例仅使用一个自定义域名,建议使用初始化域名,将自定义域名设为默认域名并开启自动跳转;否则,单点登录时可能需要重新登录。

若实例需使用多个自定义域名,则 IdP Meta 地址需与用户登录页域名保持一致,否则单点登录时可能需要重新登录。

单点登录地址

WebAuthn

注册认证器

WebAuthn 仅在注册认证器的域名中生效。例如,用户在 A 域名注册了 WebAuthn 认证器 A1,访问 B 域名登录时不可使用认证器 A1,需在 B 域名中重新注册认证器。一个用户可拥有多个不同域名的认证器。

配置前准备

准备内容

说明

域名

准备一个 IDaaS EIAM 专用的域名,建议使用一级域名或二级域名。

域名所在 DNS 的操作权限

需在域名所在的 DNS(如:阿里云 DNS)中添加 1~2 条 DNS 记录,以验证域名所有权,并将域名解析配置为可访问 Nginx 代理服务器。

备案号

根据《互联网信息服务管理办法》,若网站托管在中国内地服务器上,则必须填写域名的备案号。为满足合规要求,阿里云中国内地 region 的 IDaaS EIAM 实例使用自定义域名能力时均需填写。备案号将显示在实例的登录页。

开通边缘安全加速 ESA(全新一代)

需先开通 ESA 服务。

域名所在代理服务的操作权限

需在代理服务(如:阿里云 DCDN 或阿里云 ESA)中配置域名的 HTTPS 证书、回源 HOST 等信息。

试用或升级实例

仅试用版和企业版 IDaaS EIAM 实例支持自定义域名能力,请试用实例升级实例

说明

注意:自定义域名功能本身不额外收费,但代理服务(阿里云 ESA/DCDN)按使用量计费,具体费用请参阅对应的计费文档。

添加自定义域名

单击个性化 > 自定义域名 > 添加自定义域名即可开始添加。

image.png

重要

自定义域名可能影响登录、单点登录、数据同步等功能,为避免影响业务,请在开启前了解影响范围

步骤一:填写域名

输入自定义域名(如:login.example.com),该域名在所有 IDaaS EIAM 实例中全局唯一。仅需填写域名本身,无需填写路径、参数等。支持小写字母、数字、中划线、英文点,最大长度 128。

image.png

重要

IDaaS EIAM 团队将全力保障实例安全性,但理论上如果攻击者对 IDaaS EIAM 实例成功实施 XSS 攻击,可能向同一域名下的不同子域名发起 CSRF 攻击。建议屏蔽从自定义域名发起的 CORS 请求,或使用独立的一级域名作为自定义域名。

步骤二:添加 DNS 记录

前往域名所在的 DNS(如:阿里云 DNS)添加记录。针对同一 IDaaS EIAM 实例、同一自定义域名,记录类型、记录名称和记录值固定不变。如无 DNS 操作权限,可交由他人代为添加,完成后再添加自定义域名。

image.png

部分 DNS 服务商中添加解析记录的帮助文档如下:

步骤三:填写备案号

根据《互联网信息服务管理办法》,若网站托管在中国内地服务器上,则必须填写主体备案号或网站备案号。为满足合规要求,阿里云中国内地 region 的 IDaaS EIAM 实例使用自定义域名能力时均需填写。备案号将显示在实例的登录页。

步骤四:完成添加

确认信息无误后,点击完成添加完成添加。此时还需完成代理配置,才可正常使用自定义域名。

配置代理服务

用户或应用通过自定义域名访问 IDaaS EIAM 时,请求由域名代理服务转发,需确保代理可用。阿里云 ESA、阿里云 DCDN 和 Nginx 三种代理服务的配置方式如下,按需选择一种即可。

说明

三种代理服务对比:

  • 阿里云 ESA:边缘安全加速,适合需要 CDN 加速、WAF 防护的场景。

  • 阿里云 DCDN:动态 CDN 加速,配置简单,适合快速接入的场景。

  • Nginx:自建代理,灵活可控,适合已有 Nginx 基础设施的场景。

若需快速接入且配置简单,推荐使用阿里云 DCDN;若需 CDN 加速和 WAF 防护,推荐使用阿里云 ESA;若已有 Nginx 基础设施且希望灵活可控,可使用 Nginx 自建代理。

阿里云 ESA(边缘安全加速)

步骤一:添加 ESA 站点

访问阿里云 ESA 控制台,单击菜单栏站点管理 > 新增站点。按控制台指引一次完成输入站点 > 选择区域和接入方式 > 选择套餐类型等配置,最后单击完成并支付

步骤二:添加 DNS 记录(代理加速)

  1. 进入站点列表,单击目标站点。

  2. 选择DNS > 记录,单击添加记录

具体操作步骤详见手动输入 DNS 记录

步骤三:配置 HTTPS 证书

  1. 进入站点列表,单击目标站点。

  2. 选择SSL/TLS > 边缘证书,单击上传自定义证书

具体操作步骤详见配置 HTTPS 证书

步骤四:配置回源 HOST

  1. 进入站点列表,单击目标站点。

  2. 选择规则 > 回源规则,单击新增规则

具体操作步骤详见配置回源 HOST

步骤五:配置回源请求头

  1. 进入站点列表,单击目标站点。

  2. 选择规则 > 转换规则,在修改请求头页签,选择传入请求类型,单击修改请求头,必须配置下面三条记录,按要求填写类型操作方式请求头名称请输入请求头值

    1. 第一条记录,类型:静态;操作方式:添加;请求头名称:X-IDaaS-Host,请求头值:$remote_addr。

    2. 第二条记录,类型:静态;操作方式:添加;请求头名称:X-IDaaS-Proxy-Token,请求头值: 自定义域名名称。

    3. 第三条记录,类型:动态;操作方式:添加;请求头名称:X-IDaaS_Client-IP,请求头值: 代理配置中的proxy_token。

    配置信息参考IDaaS控制台左侧菜单栏品牌化 > 自定义域名页签,找到对应的自定义域名,打开操作栏的代理配置

    image

具体操作步骤详见配置回源请求头

阿里云 DCDN

步骤一:添加域名

阿里云 DCDN域名管理页面添加域名。

image.png

  • 加速域名:即自定义域名。

  • 源站信息:

    • 源站类型选择源站域名

    • 填写 IDaaS EIAM 实例的初始化域名(不包含 https:// 协议头)。

    • 端口选择 443。

完成添加后,复制 DCDN 域名的 CNAME 记录,并前往域名 DNS 服务商处进行解析。详情可查看文档:DCDN 解析

步骤二:配置 HTTPS 证书

阿里云 DCDN域名管理页面进入域名详情页,在配置 HTTPS 中配置 HTTPS 证书。详情可查看文档:配置 HTTPS 证书

image.png

步骤三:开启回源 HOST

在域名详情页的回源配置中开启回源HOST

image.png

域名类型选择源站域名,此时会自动选择 IDaaS EIAM 实例的初始化域名。

image.png

步骤四:添加回源 HTTP 头

在域名详情页的回源配置中单击自定义回源 HTTPS 头,添加 IP、Host、Token 等信息,以防止 IP 地址欺骗,提高访问安全性。

image.png

Nginx 配置指引

步骤一:安装自建 Nginx 服务

源码编译安装

# 下载安装包
wget http://nginx.org/download/nginx-1.18.0.tar.gz

# 解压
tar -zxvf nginx-1.18.0.tar.gz
cd nginx-1.18.0

# 配置:指定 Nginx 的安装目录
./configure --prefix=/usr/local/nginx

# 编译和安装
make && make install

# 安装完成后验证是否安装成功
cd /usr/local/nginx/sbin
./nginx -t
说明

安装完成后,出现如下内容表示安装成功:

nginx: the configuration file /usr/local/nginx//conf/nginx.conf syntax is ok

nginx: configuration file /usr/local/nginx//conf/nginx.conf test is successful

CentOS/AlmaLinux/RHEL 系统安装

# 安装 EPEL 仓库(部分系统需要)
sudo yum install epel-release -y

# 安装 Nginx
sudo yum install nginx -y

# 启动 Nginx 服务
sudo systemctl start nginx

# 设置开机自启
sudo systemctl enable nginx

# 检查服务状态
sudo systemctl status nginx

Ubuntu/Debian 系统安装

# 更新包列表
sudo apt update

# 安装 Nginx
sudo apt install nginx -y

# 启动 Nginx 服务
sudo systemctl start nginx

# 设置开机自启
sudo systemctl enable nginx

# 检查服务状态
sudo systemctl status nginx

步骤二:修改 Nginx 配置文件

  1. 查看 Nginx 配置文件路径。

    nginx -t
  2. 配置域名代理。

    1. 修改 nginx.conf 配置文件 HTTP 节点下的 server 节点。

    2. 配置反向代理,将自定义域名(如 www.example.com)的请求转发到 IDaaS EIAM 实例域名(如*****.aliyunidaas.com)。

      server {
          # 监听 HTTPS 端口并启用 SSL
          listen 443 ssl;
      
          # 域名配置(需要被转发的域名即用户的自定义域名)
          server_name www.example.com;
      
          location / {
              # 反向代理目标地址(配置的 IDaaS EIAM 实例域名地址)
              proxy_pass https://*****.aliyunidaas.com;
      
          }
      }
      
  3. 配置 HTTP 请求自动重定向到 HTTPS。

    配置自定义域名的 HTTP 访问自动重定向到 HTTPS,以提升安全性和 SEO 效果。

    # HTTP 服务器块(监听 80 端口)
    server {
        listen 80;
        server_name www.example.com;
    
        # 配置 HTTP 请求重定向到 HTTPS
        location / {
            return 301 https://$host$request_uri;
        }
    }
  4. 配置 SSL 证书。

    1. 准备证书文件并上传到 Nginx 服务器。

    2. 修改 Nginx 配置文件。

      server {
          # HTTPS 服务器块(监听 443 端口)
          listen 443 ssl;
          server_name www.example.com;
      
          # SSL 证书路径(需替换为实际路径)
          ssl_certificate      /usr/local/nginx/ssl/www.example.com.crt;
          ssl_certificate_key /usr/local/nginx/ssl/www.example.com.key;
      
          # SSL 配置(可选优化)
          ssl_protocols TLSv1.2 TLSv1.3;
          ssl_ciphers HIGH:!aNULL:!MD5;
      
      }
      
  5. 配置 IDaaS EIAM 回源请求头。

    image

    1. 修改 nginx.conf 配置文件 HTTP 节点下的 server 节点。

    2. 通过 proxy_set_header 设置回源请求头。

          # 配置 IDaaS EIAM 回源请求头
          location / {
              proxy_pass https://***.aliyunidaas.com;
      
              # 传递客户端真实 IP
              proxy_set_header X-IDaas-Client-IP $remote_addr;
      
              # 传递主机头(需确认目标服务期望的 Host 值)
              proxy_set_header X-IDaas-Host eiam-idaas.idpsso.net;
      
              # 代理身份验证令牌(在 IDaaS EIAM 控制台自定义域名页面获取 proxy token)
              proxy_set_header X-IDaas-Proxy-Token PTC<your-proxy-token>;
      
              # 保留原始 Host 头(可选)
              proxy_set_header Host $host;
      
      
          }

步骤三:重启 Nginx 服务

源码编译安装方式重启

sudo /usr/local/nginx/sbin/nginx -s reload

CentOS/AlmaLinux/RHEL 安装方式重启

sudo service nginx restart

Ubuntu/Debian 安装方式重启

sudo systemctl restart nginx

验证代理配置

访问 IDaaS EIAM 控制台,在左侧菜单栏品牌化 > 自定义域名页签,找到对应的自定义域名,单击操作栏的代理配置,切换到上面配置的具体代理页签,单击测试连接,让 IDaaS EIAM 实例模拟访问自定义域名。由于域名本身可设置访问策略(例如仅办公网 IP 可访问),测试结果仅供参考,建议模拟实际用户环境进行测试。

image

测试无误后,根据影响范围确认和调整相关配置,并将自定义域名分发给用户(如果用户仍然使用初始化域名,建议开启自动跳转)。

域名状态

由于域名本身可设置访问策略(例如仅办公网 IP 可访问),IDaaS EIAM 实例无法确认自定义域名是否正常运行。域名状态仅表示实例的域名功能已启用,不代表域名可被正常访问,需自行确认自定义域名是否可用。

image.png

修改默认域名

默认域名是实例默认使用的域名,作用如下:

  • 开启自动跳转功能后,访问初始化域名时自动跳转到默认域名。

  • 在控制台多处展示,例如用户门户地址、登录地址等。

image.png

重要

如果选择自定义域名作为默认域名且开启了自动跳转,当自定义域名不可用(例如实例过期)时,需手动修改默认域名,否则可能影响用户或应用对实例的访问。

开启自动跳转

开启自动跳转后,用户或应用访问实例的初始化域名时将自动跳转到默认域名,访问自定义域名时则不会跳转。如果仅使用一个自定义域名,建议将其设为默认域名并开启自动跳转,此时用户无论访问初始化域名还是该自定义域名,均可顺利完成单点登录,无需修改应用的单点登录配置。

如未开启自动跳转或需使用多个自定义域名,则需将单点登录等配置(详见影响范围)调整为自定义域名,否则可能影响正常使用,例如单点登录时需要重新登录、企业微信扫码无法登录等。

删除自定义域名

重要

删除自定义域名前,需检查该域名是否正在被使用(如身份提供方、应用的单点登录配置等)。弹窗中的域名最后使用时间可作参考,该时间也是 proxy_token 的最后使用时间,可直接在代理配置中查看。

访问 IDaaS EIAM 控制台,在左侧菜单栏品牌化 > 自定义域名页签,找到对应的自定义域名,单击操作栏的删除

image.png

删除自定义域名后,无法立即使用该域名访问 IDaaS EIAM 实例。建议清除本文档中涉及的 DNS 服务商和代理服务的相关配置,以免造成域名转发错乱。