名词解释
更新时间:2026-07-09
本文介绍云SSO相关名词
| 名词 | 说明 |
|---|---|
| 云SSO | 百度智能云面向企业客户提供的多云账号身份管理+访问控制能力,用于集中管理企业员工对企业组织多个云账号的登录方式和资源访问权限 |
| 云SSO目录 | 云SSO 中承载所有资源的实例,用户、访问配置、授权关系、企业IdP登录配置等均隶属于某个云SSO目录。一个企业组织仅允许创建一个云SSO目录 |
| 企业组织 | 百度智能云的多账号管理服务,为企业提供多级账号关系与统一管理能力。云SSO的所有跨账号能力均以企业组织为管理边界 |
| 企业组织账号 | 企业组织下的成员账号,用于承载具体的业务、项目或环境。云SSO通过"授权 + 部署"将员工身份延伸到这些账号中 |
| 管理账号 | 企业组织的主账号,拥有对企业组织及其成员账号的完全控制权限,也是开通与管理云SSO的操作账号 |
| 组织单元(OU) | 企业组织中用于分组管理账号的层级结构,如 Root/生产环境、Root/测试环境 |
| 云SSO用户 | 在云SSO目录中直接创建、独立于各企业组织账号 IAM 子用户之外的员工身份。管理员只需维护一份云SSO 用户(即企业员工身份),即可让员工访问企业组织下所有已授权账号 |
| 用户门户 | 云SSO用户登录并访问企业组织账号的独立入口,地址由云SSO目录名称派生 |
| IdP | Identity Provider,身份提供商,即企业已有的身份系统,如 AD FS、Azure AD、Okta 等 |
| SP | Service Provider,服务提供商,在 SAML 单点登录场景中提供业务能力的服务方,此处云SSO |
| SAML | Security Assertion Markup Language,安全断言标记语言,用于实现 SSO 的标准协议 |
| 访问配置 | 云SSO中用户访问云账号的配置模版,包含权限策略、会话持续时间、初始访问页面等要素,可复用到多个企业组织账号 |
| 系统策略 | IAM 内置的、由百度智能云维护的策略(如 AdministratorAccess、ReadOnlyAccess),可直接被访问配置引用 |
| 自定义策略 | 按 IAM 策略语法编写的 JSON 语法,用于自定义资源的访问控制策略 |
| 会话持续时间 | 云SSO 用户通过访问配置登录企业组织账号后单次会话的有效时长,取值范围 1~12 小时,或按秒自定义 |
| 初始访问页面 | 云SSO 用户通过访问配置登录企业组织账号后默认跳转的控制台地址,选填 |
| 多账号授权 | 将"云SSO 用户 + 访问配置"关联到某个/某些企业组织账号的过程,最终实现云SSO用户(员工)登录到企业组织账号中使用资源 |
| 访问配置部署 | 在进行多账号授权时,您所指定的访问配置将被部署到目标企业组织账号中,云SSO会在目标企业组织账号中创建 IAM 角色、IAM 策略以及用于 SAML 单点登录的身份提供商。相应地,您也可以解除某个访问配置在指定企业组织账号中的部署。若访问配置已经部署到企业组织账号,但其后发生了变更(如策略调整),这些变更不会自动同步至已部署的账号,需要您手动执行"重新部署",变更才会在目标账号中生效 |
| 任务执行历史 | 授权、移除授权、部署访问配置、解除访问配置部署等异步任务的执行记录 |
评价此篇文章
