网站首页 > 技术服务 > 阿里邮箱功能 > 广东阿里企业邮箱-创建可信实体为身份提供商的RAM角色
广东阿里企业邮箱-创建可信实体为身份提供商的RAM角色
发布时间:2025-07-04
可信实体是身份提供商的RAM角色,主要用于实现企业IdP与阿里云的单点登录(角色SSO)。该RAM角色允许可信的身份提供商下的用户扮演。
一、创建SAML身份提供商的RAM角色
在基于SAML 2.0的角色SSO(单点登录)场景下,您需要创建可信实体为SAML身份提供商的RAM角色。
1.前提条件
请确保您已创建了SAML身份提供商。具体操作,请参见管理SAML身份提供商。
2.操作步骤
1)使用RAM管理员登录RAM控制台。
2)在左侧导航栏,选择身份管理 > 角色。
3)在角色页面,单击创建角色。
4)在创建角色页面的右上角,单击切换编辑器。
5)在编辑器中指定具体的SAML身份提供商。
编辑器支持可视化编辑和脚本编辑两种模式,您可以任选其一。
a.可视化编辑
在主体中指定具体的SAML身份提供商。
b.脚本编辑
在Principal的Federated字段中指定具体的SAML提供商,同时配置Condition。
6)在编辑器中设置限制条件。
7)在创建角色对话框,输入角色名称,然后单击确定。
二、创建OIDC身份提供商的RAM角色
在基于OIDC的角色SSO(单点登录)场景下,您需要创建可信实体为OIDC身份提供商的RAM角色。
1.前提条件
请确保您已创建了OIDC身份提供商。
2.操作步骤
1)使用RAM管理员登录RAM控制台。
2)在左侧导航栏,选择身份管理 > 角色。
3)在角色页面,单击创建角色。
4)在创建角色页面的右上角,单击切换编辑器。
5)在编辑器中指定具体的OIDC身份提供商。
编辑器支持可视化编辑和脚本编辑两种模式,您可以任选其一。
a.可视化编辑
在主体中指定具体的OIDC身份提供商。
b.脚本编辑
在Principal的Federated字段中指定具体的OIDC提供商,同时配置Condition。
6)在编辑器中设置限制条件。
7)在创建角色对话框,输入角色名称,然后单击确定。
三、后续步骤
创建成功的RAM角色默认没有任何权限,您需要为该RAM角色授权。



