网站首页 > 技术服务 > 阿里邮箱功能 > 广东阿里企业邮箱-角色SSO的SAML响应
广东阿里企业邮箱-角色SSO的SAML响应
发布时间:2025-11-17
本文为您介绍进行角色SSO时SAML响应中必须包含的元素,尤其是SAML断言中的元素。
背景信息
在基于SAML 2.0的SSO流程中,当企业用户在IdP登录后,IdP将根据SAML 2.0 HTTP-POST绑定的要求生成包含SAML断言的认证响应,并由浏览器(或程序)自动转发给阿里云。这个SAML断言会被用来确认用户登录状态并从中解析出登录的主体。因此,断言中必须包含阿里云要求的元素,否则登录用户的身份将无法被确认,导致SSO失败。
SAML响应
请确保您的IdP向阿里云发出符合要求的SAML响应,每一个元素都必须要有,否则SSO将会失败。
SAML断言中的元素说明
1.SAML 2.0协议的通用元素:Issuer、Signature、Subject、Conditions。
2.阿里云要求的自定义元素
在SAML断言的AttributeStatement元素中,必须包含以下阿里云要求的Attribute元素:
1)Name属性值为https://www.aliyun.com/SAML-Role/Attributes/Role的Attribute元素
该元素为必选,可以有多个。其包含的AttributeValue元素取值代表允许当前用户扮演的角色,取值的格式是由角色ARN与身份提供商ARN组合而成的,中间用半角逗号(,)隔开。这两个ARN您可以在控制台获取:
a.角色ARN:在角色页面,单击RAM角色名称,然后在基本信息区域查看对应的ARN。
b.身份提供商ARN:在SSO管理页面的角色SSO页签下,单击身份提供商名称,然后在身份提供商信息区域查看对应的ARN。
2)Name属性值为https://www.aliyun.com/SAML-Role/Attributes/RoleSessionName的Attribute元素
该元素为必选且只能有一个。其包含的AttributeValue元素取值将被用来作为登录用户信息的一部分显示在控制台上和操作审计日志中。如果您有多个用户使用同一个角色,请确保使用可以唯一标识用户的RoleSessionName值,以区分不同的用户,如员工ID、Email地址等。
3)Name属性值为https://www.aliyun.com/SAML-Role/Attributes/SessionDuration的Attribute元素
该元素为可选且最多只能有一个。其包含的AttributeValue元素取值为整数,单位为秒,最小值为900,最大值不能超过Role元素所代表的角色的最大会话时间。
3.登录会话有效期
通过控制台登录的情况下,通常SAML断言中设置的SessionDuration值将会被作为会话的有效期。



