企业使用 IDaaS EIAM 实例时,通常希望以自有域名对外提供服务,而非系统生成的默认域名。通过自定义域名能力,可将登录页、用户门户等页面地址替换为企业自有域名,保持品牌一致性;同时通过搭建域名代理服务,可控制用户访问权限,例如限制仅指定 IP 的用户可登录应用门户。本文介绍自定义域名的基本概念、配置方法及常见问题。
概述
自定义域名能力支持将 IDaaS EIAM 的登录页、用户门户等页面地址替换为企业自有域名,保持品牌一致性。
通过搭建域名代理服务,可以控制用户访问 IDaaS EIAM 的权限,例如限制仅指定 IP 的用户才可登录应用门户。
基本概念
概念 | 说明 |
初始化域名 | 创建 IDaaS EIAM 实例时由系统生成的域名,格式为 xxxx.aliyunidaas.com。 |
自定义域名 | 添加到 IDaaS EIAM 实例的企业自有域名,如 xxxx.example.com。 |
默认域名 | IDaaS EIAM 实例默认使用的域名,需选择一个初始化域名或自定义域名。开启自动跳转后,访问初始化域名时将自动跳转到默认域名。 |
影响范围
自定义域名会影响以下功能,建议在配置前了解相关影响,并在配置前后调整对应配置。
影响对象 | 功能点 | 说明 |
用户门户 | 登录页 | 登录页地址包含域名。 |
应用门户 | 应用门户地址包含域名。 | |
钉钉身份提供方-出方向 | 扫码登录/工作台免登 | 钉钉回调域名须始终使用初始化域名。 |
免登到 IDaaS EIAM 实例的应用门户或应用 | 应用首页地址包含域名。 | |
企业微信身份提供方-入方向 | 扫码登录 | 用户访问的域名(用户门户、直接访问自研/OIDC/SAML 应用时的地址)和企业微信授权回调域必须一致,否则无法使用企业微信扫码登录。 |
网页授权登录(工作台免登)和敏感数据同步 | 用户访问的域名(用户门户、直接访问自研/OIDC/SAML 应用时的地址)和企业微信可信域名必须一致,否则无法使用企业微信网页授权登录和敏感数据同步。 | |
OIDC 应用/自研应用 | 授权端点 | 若实例仅使用一个自定义域名,建议使用初始化域名,将自定义域名设为默认域名并开启自动跳转;否则,单点登录时可能需要重新登录。 若实例需使用多个自定义域名,则授权端点需与用户登录页域名保持一致,否则单点登录时可能需要重新登录。 |
退出端点 | ||
SAML 应用 | IdP Meta 地址 | 若实例仅使用一个自定义域名,建议使用初始化域名,将自定义域名设为默认域名并开启自动跳转;否则,单点登录时可能需要重新登录。 若实例需使用多个自定义域名,则 IdP Meta 地址需与用户登录页域名保持一致,否则单点登录时可能需要重新登录。 |
单点登录地址 | ||
WebAuthn | 注册认证器 | WebAuthn 仅在注册认证器的域名中生效。例如,用户在 A 域名注册了 WebAuthn 认证器 A1,访问 B 域名登录时不可使用认证器 A1,需在 B 域名中重新注册认证器。一个用户可拥有多个不同域名的认证器。 |
配置前准备
准备内容 | 说明 |
域名 | 准备一个 IDaaS EIAM 专用的域名,建议使用一级域名或二级域名。 |
域名所在 DNS 的操作权限 | 需在域名所在的 DNS(如:阿里云 DNS)中添加 1~2 条 DNS 记录,以验证域名所有权,并将域名解析配置为可访问 Nginx 代理服务器。 |
备案号 | 根据《互联网信息服务管理办法》,若网站托管在中国内地服务器上,则必须填写域名的备案号。为满足合规要求,阿里云中国内地 region 的 IDaaS EIAM 实例使用自定义域名能力时均需填写。备案号将显示在实例的登录页。 |
开通边缘安全加速 ESA(全新一代) | 需先开通 ESA 服务。 |
域名所在代理服务的操作权限 | 需在代理服务(如:阿里云 DCDN 或阿里云 ESA)中配置域名的 HTTPS 证书、回源 HOST 等信息。 |
试用或升级实例 |
注意:自定义域名功能本身不额外收费,但代理服务(阿里云 ESA/DCDN)按使用量计费,具体费用请参阅对应的计费文档。
添加自定义域名
单击个性化 > 自定义域名 > 添加自定义域名即可开始添加。

自定义域名可能影响登录、单点登录、数据同步等功能,为避免影响业务,请在开启前了解影响范围。
步骤一:填写域名
输入自定义域名(如:login.example.com),该域名在所有 IDaaS EIAM 实例中全局唯一。仅需填写域名本身,无需填写路径、参数等。支持小写字母、数字、中划线、英文点,最大长度 128。

IDaaS EIAM 团队将全力保障实例安全性,但理论上如果攻击者对 IDaaS EIAM 实例成功实施 XSS 攻击,可能向同一域名下的不同子域名发起 CSRF 攻击。建议屏蔽从自定义域名发起的 CORS 请求,或使用独立的一级域名作为自定义域名。
步骤二:添加 DNS 记录
前往域名所在的 DNS(如:阿里云 DNS)添加记录。针对同一 IDaaS EIAM 实例、同一自定义域名,记录类型、记录名称和记录值固定不变。如无 DNS 操作权限,可交由他人代为添加,完成后再添加自定义域名。

部分 DNS 服务商中添加解析记录的帮助文档如下:
步骤三:填写备案号
根据《互联网信息服务管理办法》,若网站托管在中国内地服务器上,则必须填写主体备案号或网站备案号。为满足合规要求,阿里云中国内地 region 的 IDaaS EIAM 实例使用自定义域名能力时均需填写。备案号将显示在实例的登录页。
步骤四:完成添加
确认信息无误后,点击完成添加完成添加。此时还需完成代理配置,才可正常使用自定义域名。
配置代理服务
用户或应用通过自定义域名访问 IDaaS EIAM 时,请求由域名代理服务转发,需确保代理可用。阿里云 ESA、阿里云 DCDN 和 Nginx 三种代理服务的配置方式如下,按需选择一种即可。
三种代理服务对比:
阿里云 ESA:边缘安全加速,适合需要 CDN 加速、WAF 防护的场景。
阿里云 DCDN:动态 CDN 加速,配置简单,适合快速接入的场景。
Nginx:自建代理,灵活可控,适合已有 Nginx 基础设施的场景。
若需快速接入且配置简单,推荐使用阿里云 DCDN;若需 CDN 加速和 WAF 防护,推荐使用阿里云 ESA;若已有 Nginx 基础设施且希望灵活可控,可使用 Nginx 自建代理。
阿里云 ESA(边缘安全加速)
步骤一:添加 ESA 站点
访问阿里云 ESA 控制台,单击菜单栏。按控制台指引一次完成等配置,最后单击完成并支付。
步骤二:添加 DNS 记录(代理加速)
进入站点列表,单击目标站点。
选择,单击添加记录。
具体操作步骤详见手动输入 DNS 记录。
步骤三:配置 HTTPS 证书
进入站点列表,单击目标站点。
选择SSL/TLS > 边缘证书,单击上传自定义证书。
具体操作步骤详见配置 HTTPS 证书。
步骤四:配置回源 HOST
进入站点列表,单击目标站点。
选择,单击新增规则。
具体操作步骤详见配置回源 HOST。
步骤五:配置回源请求头
进入站点列表,单击目标站点。
选择规则 > 转换规则,在修改请求头页签,选择传入请求类型,单击修改请求头,必须配置下面三条记录,按要求填写类型、操作方式、请求头名称和请输入请求头值。
第一条记录,类型:静态;操作方式:添加;请求头名称:X-IDaaS-Host,请求头值:$remote_addr。
第二条记录,类型:静态;操作方式:添加;请求头名称:X-IDaaS-Proxy-Token,请求头值: 自定义域名名称。
第三条记录,类型:动态;操作方式:添加;请求头名称:X-IDaaS_Client-IP,请求头值: 代理配置中的proxy_token。
配置信息参考IDaaS控制台左侧菜单栏页签,找到对应的自定义域名,打开操作栏的代理配置。

具体操作步骤详见配置回源请求头。
阿里云 DCDN
步骤一:添加域名
在阿里云 DCDN 的域名管理页面添加域名。

加速域名:即自定义域名。
源站信息:
源站类型选择源站域名。
填写 IDaaS EIAM 实例的初始化域名(不包含 https:// 协议头)。
端口选择 443。
完成添加后,复制 DCDN 域名的 CNAME 记录,并前往域名 DNS 服务商处进行解析。详情可查看文档:DCDN 解析。
步骤二:配置 HTTPS 证书
在阿里云 DCDN 的域名管理页面进入域名详情页,在配置 HTTPS 中配置 HTTPS 证书。详情可查看文档:配置 HTTPS 证书。

步骤三:开启回源 HOST
在域名详情页的回源配置中开启回源HOST。

域名类型选择源站域名,此时会自动选择 IDaaS EIAM 实例的初始化域名。

步骤四:添加回源 HTTP 头
在域名详情页的回源配置中单击自定义回源 HTTPS 头,添加 IP、Host、Token 等信息,以防止 IP 地址欺骗,提高访问安全性。

Nginx 配置指引
步骤一:安装自建 Nginx 服务
源码编译安装
# 下载安装包
wget http://nginx.org/download/nginx-1.18.0.tar.gz
# 解压
tar -zxvf nginx-1.18.0.tar.gz
cd nginx-1.18.0
# 配置:指定 Nginx 的安装目录
./configure --prefix=/usr/local/nginx
# 编译和安装
make && make install
# 安装完成后验证是否安装成功
cd /usr/local/nginx/sbin
./nginx -t安装完成后,出现如下内容表示安装成功:
nginx: the configuration file /usr/local/nginx//conf/nginx.conf syntax is ok
nginx: configuration file /usr/local/nginx//conf/nginx.conf test is successful
CentOS/AlmaLinux/RHEL 系统安装
# 安装 EPEL 仓库(部分系统需要)
sudo yum install epel-release -y
# 安装 Nginx
sudo yum install nginx -y
# 启动 Nginx 服务
sudo systemctl start nginx
# 设置开机自启
sudo systemctl enable nginx
# 检查服务状态
sudo systemctl status nginxUbuntu/Debian 系统安装
# 更新包列表
sudo apt update
# 安装 Nginx
sudo apt install nginx -y
# 启动 Nginx 服务
sudo systemctl start nginx
# 设置开机自启
sudo systemctl enable nginx
# 检查服务状态
sudo systemctl status nginx步骤二:修改 Nginx 配置文件
查看 Nginx 配置文件路径。
nginx -t配置域名代理。
修改
nginx.conf配置文件 HTTP 节点下的 server 节点。配置反向代理,将自定义域名(如
www.example.com)的请求转发到 IDaaS EIAM 实例域名(如*****.aliyunidaas.com)。server { # 监听 HTTPS 端口并启用 SSL listen 443 ssl; # 域名配置(需要被转发的域名即用户的自定义域名) server_name www.example.com; location / { # 反向代理目标地址(配置的 IDaaS EIAM 实例域名地址) proxy_pass https://*****.aliyunidaas.com; } }
配置 HTTP 请求自动重定向到 HTTPS。
配置自定义域名的 HTTP 访问自动重定向到 HTTPS,以提升安全性和 SEO 效果。
# HTTP 服务器块(监听 80 端口) server { listen 80; server_name www.example.com; # 配置 HTTP 请求重定向到 HTTPS location / { return 301 https://$host$request_uri; } }配置 SSL 证书。
准备证书文件并上传到 Nginx 服务器。
修改 Nginx 配置文件。
server { # HTTPS 服务器块(监听 443 端口) listen 443 ssl; server_name www.example.com; # SSL 证书路径(需替换为实际路径) ssl_certificate /usr/local/nginx/ssl/www.example.com.crt; ssl_certificate_key /usr/local/nginx/ssl/www.example.com.key; # SSL 配置(可选优化) ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; }
配置 IDaaS EIAM 回源请求头。

修改 nginx.conf 配置文件 HTTP 节点下的 server 节点。
通过 proxy_set_header 设置回源请求头。
# 配置 IDaaS EIAM 回源请求头 location / { proxy_pass https://***.aliyunidaas.com; # 传递客户端真实 IP proxy_set_header X-IDaas-Client-IP $remote_addr; # 传递主机头(需确认目标服务期望的 Host 值) proxy_set_header X-IDaas-Host eiam-idaas.idpsso.net; # 代理身份验证令牌(在 IDaaS EIAM 控制台自定义域名页面获取 proxy token) proxy_set_header X-IDaas-Proxy-Token PTC<your-proxy-token>; # 保留原始 Host 头(可选) proxy_set_header Host $host; }
步骤三:重启 Nginx 服务
源码编译安装方式重启
sudo /usr/local/nginx/sbin/nginx -s reloadCentOS/AlmaLinux/RHEL 安装方式重启
sudo service nginx restartUbuntu/Debian 安装方式重启
sudo systemctl restart nginx验证代理配置
访问 IDaaS EIAM 控制台,在左侧菜单栏页签,找到对应的自定义域名,单击操作栏的代理配置,切换到上面配置的具体代理页签,单击测试连接,让 IDaaS EIAM 实例模拟访问自定义域名。由于域名本身可设置访问策略(例如仅办公网 IP 可访问),测试结果仅供参考,建议模拟实际用户环境进行测试。

域名状态
由于域名本身可设置访问策略(例如仅办公网 IP 可访问),IDaaS EIAM 实例无法确认自定义域名是否正常运行。域名状态仅表示实例的域名功能已启用,不代表域名可被正常访问,需自行确认自定义域名是否可用。

修改默认域名
默认域名是实例默认使用的域名,作用如下:
开启自动跳转功能后,访问初始化域名时自动跳转到默认域名。
在控制台多处展示,例如用户门户地址、登录地址等。

如果选择自定义域名作为默认域名且开启了自动跳转,当自定义域名不可用(例如实例过期)时,需手动修改默认域名,否则可能影响用户或应用对实例的访问。
开启自动跳转
开启自动跳转后,用户或应用访问实例的初始化域名时将自动跳转到默认域名,访问自定义域名时则不会跳转。如果仅使用一个自定义域名,建议将其设为默认域名并开启自动跳转,此时用户无论访问初始化域名还是该自定义域名,均可顺利完成单点登录,无需修改应用的单点登录配置。
如未开启自动跳转或需使用多个自定义域名,则需将单点登录等配置(详见影响范围)调整为自定义域名,否则可能影响正常使用,例如单点登录时需要重新登录、企业微信扫码无法登录等。
删除自定义域名
删除自定义域名前,需检查该域名是否正在被使用(如身份提供方、应用的单点登录配置等)。弹窗中的域名最后使用时间可作参考,该时间也是 proxy_token 的最后使用时间,可直接在代理配置中查看。
访问 IDaaS EIAM 控制台,在左侧菜单栏页签,找到对应的自定义域名,单击操作栏的删除。

删除自定义域名后,无法立即使用该域名访问 IDaaS EIAM 实例。建议清除本文档中涉及的 DNS 服务商和代理服务的相关配置,以免造成域名转发错乱。