Delegasikan pengelolaan izin kepada administrator tingkat departemen dengan menetapkan pengguna CloudSSO sebagai administrator izin yang cakupannya dibatasi pada folder tertentu dalam Direktori sumber daya Anda.
Prasyarat
-
Direktori sumber daya telah diaktifkan dengan struktur multi-akun untuk perusahaan Anda.
Aktifkan Direktori sumber daya, Buat folder, Buat akun anggota, dan Undang akun Alibaba Cloud untuk bergabung ke Direktori sumber daya.
-
CloudSSO telah diaktifkan dan direktori telah dibuat.
-
Anda masuk sebagai Administrator CloudSSO.
Administrator CloudSSO adalah akun manajemen yang mengaktifkan CloudSSO atau pengguna RAM dalam akun tersebut yang memiliki izin AliyunCloudSSOFullAccess.
Prosedur
Contoh ini membuat pengguna CloudSSO bernama Dept-1-Admin dan menetapkannya sebagai administrator izin untuk folder bernama Dept-1, dengan akses yang dibatasi hanya pada akun anggota dalam folder tersebut.
-
Buat pengguna CloudSSO bernama
Dept-1-Admindan tetapkan kata sandi logon. -
Buat set izin bernama
Dept-1-Access.Konfigurasikan hanya kebijakan inline. Contoh berikut menunjukkan dua tingkat izin terdelegasi.
Contoh 1
Dept-1-Admintidak dapat mengelola (membuat, mengubah, atau menghapus) pengguna CloudSSO lain, tetapi dapat memberikan izin kepada mereka untuk akun anggota tertentu.Memberikan akses baca ke akun anggota, pengguna CloudSSO, dan set izin, serta pemberian akses terbatas berdasarkan RDPath.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListParents", "resourcemanager:ListChildrenForParent", "resourcemanager:ListAncestors", "resourcemanager:ListAccountRecordsForParent", "resourcemanager:GetFolder", "resourcemanager:GetAccount", "resourcemanager:ListAuthorizedFolders", "resourcemanager:ListAccounts", "resourcemanager:ListAccountsForParent", "resourcemanager:ListFoldersForParent" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ram:ListPolicies", "ram:GetPolicyVersion", "ram:ListPolicyVersions", "ram:GetPolicy" ], "Resource": "acs:ram:*:system:policy/*" }, { "Effect": "Allow", "Action": [ "cloudsso:Get*", "cloudsso:List*", "cloudsso:CheckRDFeaturePrerequisite" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudsso:CreateAccessAssignment", "cloudsso:DeleteAccessAssignments", "cloudsso:DeprovisionAccessConfiguration", "cloudsso:ProvisionAccessConfiguration", "cloudsso:CreateUserProvisioning", "cloudsso:DeleteUserProvisioning", "cloudsso:GetUserProvisioningRdAccountStatistics", "cloudsso:GetUserProvisioning", "cloudsso:UpdateUserProvisioning", "cloudsso:GetUserProvisioningStatistics", "cloudsso:PreCheckForCreateUserProvisioning", "cloudsso:DeleteUserProvisioningEvent", "cloudsso:GetUserProvisioningEvent", "cloudsso:RetryUserProvisioningEvent", "cloudsso:GetTask", "cloudsso:GetTaskStatus" ], "Resource": "*", "Condition": { "StringLike": { "acs:RDManageScope": [ "rd-3G****/r-Wm****/fd-Ca2****Q3Y/*" ] } } } ] }Contoh 2
Dept-1-Admindapat mengelola (membuat, mengubah, atau menghapus) pengguna CloudSSO lain dan memberikan izin kepada mereka untuk akun anggota tertentu.Memberikan akses baca ke akun anggota, pengguna CloudSSO, dan set izin; akses tulis untuk mengelola pengguna CloudSSO; serta pemberian akses terbatas berdasarkan RDPath. Tidak mencakup izin untuk mengelola kelompok pengguna.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListParents", "resourcemanager:ListChildrenForParent", "resourcemanager:ListAncestors", "resourcemanager:ListAccountRecordsForParent", "resourcemanager:GetFolder", "resourcemanager:GetAccount", "resourcemanager:ListAuthorizedFolders", "resourcemanager:ListAccounts", "resourcemanager:ListAccountsForParent", "resourcemanager:ListFoldersForParent" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ram:ListPolicies", "ram:GetPolicyVersion", "ram:ListPolicyVersions", "ram:GetPolicy" ], "Resource": "acs:ram:*:system:policy/*" }, { "Effect": "Allow", "Action": [ "cloudsso:Get*", "cloudsso:List*", "cloudsso:CheckRDFeaturePrerequisite", "cloudsso:CreateUser", "cloudsso:UpdateUser", "cloudsso:UpdateUserStatus", "cloudsso:DeleteUser", "cloudsso:ResetUserPassword", "cloudsso:DeleteMFADeviceForUser", "cloudsso:UpdateUserMFAAuthenticationSettings" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudsso:CreateAccessAssignment", "cloudsso:DeleteAccessAssignments", "cloudsso:DeprovisionAccessConfiguration", "cloudsso:ProvisionAccessConfiguration", "cloudsso:CreateUserProvisioning", "cloudsso:DeleteUserProvisioning", "cloudsso:GetUserProvisioningRdAccountStatistics", "cloudsso:GetUserProvisioning", "cloudsso:UpdateUserProvisioning", "cloudsso:GetUserProvisioningStatistics", "cloudsso:PreCheckForCreateUserProvisioning", "cloudsso:DeleteUserProvisioningEvent", "cloudsso:GetUserProvisioningEvent", "cloudsso:RetryUserProvisioningEvent", "cloudsso:GetTask", "cloudsso:GetTaskStatus" ], "Resource": "*", "Condition": { "StringLike": { "acs:RDManageScope": [ "rd-3G****/r-Wm****/fd-Ca2****Q3Y/*" ] } } } ] }PentingGunakan kunci kondisi
acs:RDManageScopeuntuk menentukan RDPath folder atau akun anggota yang dapat dikelola oleh administrator terdelegasi:-
rd-******/r-*****/fd-*****/*: semua akun anggota dalam folder tersebut. -
rd-******/r-*****/fd-*****/123******: akun anggota tertentu.
Temukan nilai RDPath di Lihat informasi dasar folder dan Lihat informasi akun anggota. Pada contoh di atas,
rd-3G****/r-Wm****/fd-Ca2****Q3Yadalah RDPath folderDept-1. Gantilah dengan RDPath folder target Anda. -
-
Berikan izin dalam akun manajemen.
Berikan izin untuk akun anggota.
Pada kotak dialog Assign permissions, buka Select users or groups, pilih tab Users, lalu pilih
Dept-1-Admin.Di bawah Select permission sets, pilih Dept-1-Access.
Verifikasi
-
Masuk ke portal pengguna CloudSSO sebagai
Dept-1-Admin.Masuk ke portal pengguna CloudSSO dan akses resource Alibaba Cloud.
Di portal pengguna CloudSSO, klik tab Log on with RAM role. Pastikan akun manajemen terdaftar dengan set izin Dept-1-Access aktif. Klik Log on untuk mengakses akun tersebut sebagai Peran RAM.
-
Coba berikan izin ke akun anggota dalam folder
Dept-1.Delegasi berhasil jika Anda dapat memberikan izin ke akun anggota dalam folder
Dept-1tetapi tidak ke akun di folder lain.CatatanAdministrator terdelegasi dapat melihat seluruh struktur pohon Direktori sumber daya, tetapi hanya dapat memberikan izin ke akun anggota dalam folder yang diizinkan.
Pada halaman Multi-account permission management, pilih DP1-user1 lalu klik Assign permissions.