
# 虚拟用户SSO与IAM用户SSO的适用场景
华为云目前支持两种身份提供商类型：[虚拟用户SSO]和[IAM用户SSO]。同一个账号下不能同时存在两种类型的身份提供商。本文为您介绍两种身份提供商的适用场景和选择依据，帮助您根据整体业务需求选择合适的身份提供商类型。
 #### 虚拟用户SSO
身份提供商中的用户登录华为云后，系统为其自动创建虚拟用户信息，并按照身份转换规则授权。虚拟用户SSO适用于以下场景：
- 出于管理成本考虑，您不希望在云平台创建和管理IAM用户，从而避免用户同步带来的工作量。
- 您希望根据用户在本地企业IdP中加入的组或者用户的某个特殊属性，来区分云上拥有的权限。当企业Idp用户进行权限调整时，只需要在本地进行分组或属性的更改，即可同步到云平台。
- 您的各个分支机构存在多个企业IdP，都需要访问同一个华为云账号，您需要在一个华为云账号中内配置多个IdP进行联邦认证。
 #### IAM用户SSO
身份提供商中的用户登录华为云后，系统将自动匹配外部身份ID绑定的对应IAM子用户，从而拥有该子用户所在用户组的权限。IAM用户SSO适用于以下场景：
- 您需要使用的云产品中有部分暂时不支持虚拟用户SSO访问，例如[软件开发平台](https://support.huaweicloud.com/productdesc-devcloud/devcloud_pdtd_00001.html)。
- 您没有上述需要使用虚拟用户SSO的业务需求，而又希望尽量简化IdP配置。
#### 两者的区别
虚拟用户SSO和IAM用户SSO的区别有身份转换方式、IAM用户身份、IAM侧权限分配3个方面的区别：
1、身份转换方式：虚拟用户SSO通过[身份转换规则](https://support.huaweicloud.com/usermanual-iam/iam_08_0006.html)进行Idp用户和IAM用户的身份转换。IAM用户SSO使用外部身份ID来进行身份转换，Idp用户的IAM_SAML_Attributes_xUserId值与IAM用户的[外部身份ID](https://support.huaweicloud.com/usermanual-iam/iam_02_0002.html#iam_02_0002__li13713193419317)一一对应，一个或多个具有相同IAM_SAML_Attributes_xUserId值的Idp用户均可跳转至对应ID值的SP用户。因此，使用IAM用户SSO登录，请务必在Idp侧断言中设置IAM_SAML_Attributes_xUserId，在SP侧设置IAM用户外部身份ID**。**
2、IAM侧用户身份：虚拟用户SSO无法在IAM用户列表中找到Idp用户对应的IAM用户，跳转时系统临时为其自动创建虚拟用户信息。IAM用户SSO则在IAM用户列表中存在Idp用户对应的绑定外部身份ID的IAM子用户。
3、IAM侧权限分配：虚拟用户SSO中，Idp用户跳转后的权限取决于身份转换规则，规则中说明跳转后临时生成的虚拟用户拥有哪些用户组权限。IAM用户SSO中，Idp用户跳转后直接集成IAM子用户所在用户组的权限。
图1IAM用户SSO与虚拟用户SSO的区别   
![](https://support.huaweicloud.com/usermanual-iam/zh-cn_image_0000001646253461.png "点击放大")
