网站首页 >  技术服务  >  阿里邮箱功能  >  广东阿里企业邮箱-创建可信实体为身份提供商的RAM角色  


广东阿里企业邮箱-创建可信实体为身份提供商的RAM角色

发布时间:2025-07-04

  可信实体是身份提供商的RAM角色,主要用于实现企业IdP与阿里云的单点登录(角色SSO)。该RAM角色允许可信的身份提供商下的用户扮演。


一、创建SAML身份提供商的RAM角色

  在基于SAML 2.0的角色SSO(单点登录)场景下,您需要创建可信实体为SAML身份提供商的RAM角色。

1.前提条件

  请确保您已创建了SAML身份提供商。具体操作,请参见管理SAML身份提供商。

2.操作步骤

 1)使用RAM管理员登录RAM控制台。

 2)在左侧导航栏,选择身份管理 > 角色。

 3)在角色页面,单击创建角色。

 4)在创建角色页面的右上角,单击切换编辑器。

 5)在编辑器中指定具体的SAML身份提供商。

编辑器支持可视化编辑和脚本编辑两种模式,您可以任选其一。

  a.可视化编辑

在主体中指定具体的SAML身份提供商。

  b.脚本编辑

在Principal的Federated字段中指定具体的SAML提供商,同时配置Condition。

 6)在编辑器中设置限制条件。

 7)在创建角色对话框,输入角色名称,然后单击确定。


二、创建OIDC身份提供商的RAM角色

  在基于OIDC的角色SSO(单点登录)场景下,您需要创建可信实体为OIDC身份提供商的RAM角色。

1.前提条件

  请确保您已创建了OIDC身份提供商。

2.操作步骤

 1)使用RAM管理员登录RAM控制台。

 2)在左侧导航栏,选择身份管理 > 角色。

 3)在角色页面,单击创建角色。

 4)在创建角色页面的右上角,单击切换编辑器。

 5)在编辑器中指定具体的OIDC身份提供商。

编辑器支持可视化编辑和脚本编辑两种模式,您可以任选其一。

  a.可视化编辑

在主体中指定具体的OIDC身份提供商。

  b.脚本编辑

在Principal的Federated字段中指定具体的OIDC提供商,同时配置Condition。

 6)在编辑器中设置限制条件。

 7)在创建角色对话框,输入角色名称,然后单击确定。


三、后续步骤

  创建成功的RAM角色默认没有任何权限,您需要为该RAM角色授权。



电话: 4009009360
订购邮箱:kf@exmail-aliyun.com
地址:上海市浦东新区周康路28号周浦国际中心1301室
阿里邮箱企业版|阿里邮箱登录|企业邮箱注册
微信咨询
微信咨询
钉钉咨询
钉钉咨询