O Resource Access Management (RAM) é o service de gerenciamento de identidade e acesso fornecido pela Alibaba Cloud. O RAM permite criar e gerenciar usuários do RAM na sua conta Alibaba Cloud, além de atribuir permissões específicas a cada um deles. Dessa forma, você concede ou nega o acesso dos usuários do RAM aos recursos da cloud para fins de gestão de autorização.
Contexto
Os usuários do RAM pertencem a uma conta Alibaba Cloud e não podem possuir recursos próprios. Todos os recursos pertencem à conta Alibaba Cloud.
Quando um usuário do RAM cria um cluster do AnalyticDB for MySQL, apenas esse usuário e a conta Alibaba Cloud conseguem visualizar ou utilizar o cluster. Outros usuários do RAM precisam receber permissões antes de poderem visualizar ou usar o cluster.
Casos de uso
Se você criou um cluster do AnalyticDB for MySQL com sua conta Alibaba Cloud e vários usuários da sua organização precisam utilizar esse cluster do AnalyticDB for MySQL, esses usuários só poderão compartilhar o par de AccessKey da sua conta Alibaba Cloud.
Compartilhar o par de AccessKey da sua conta Alibaba Cloud com múltiplos usuários gera os seguintes riscos:
O compartilhamento do seu par de AccessKey entre várias pessoas aumenta o risco de vazamento de credenciais.
Não é possível controlar as operações que um usuário específico executa no cluster, como scale-out ou reinicialização.
Nesse cenário, crie usuários do RAM e conceda as permissões necessárias a eles. Assim, seus usuários acessam ou gerenciam seus clusters do AnalyticDB for MySQL por meio de usuários do RAM.
Procedimento
Para acessar ou gerenciar um cluster do AnalyticDB for MySQL por meio de um usuário do RAM, execute as duas etapas a seguir.
Criar um usuário do RAM
Faça logon no console do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Users, clique em Create User. Insira um Logon Name e um Display Name.
NotaClique em Add User para criar vários usuários do RAM simultaneamente.
-
Na seção Access Mode, selecione Console Access ou Open API Access.
Console Access: permite configurar definições básicas de segurança de logon, incluindo senhas geradas automaticamente ou personalizadas, obrigatoriedade de redefinição de senha no próximo logon e ativação da autenticação multifator (MFA).
Open API Access: cria automaticamente um par de AccessKey para o usuário do RAM. O usuário pode então usar ferramentas de desenvolvimento para acessar clusters do AnalyticDB for MySQL.
Para garantir a segurança da conta, recomendamos selecionar apenas um modo de acesso para cada usuário do RAM. Isso impede que um usuário acesse seus clusters do AnalyticDB for MySQL por meio de pares de AccessKey após deixar sua organização.
Clique em OK para criar o usuário do RAM.
Conceder permissões a um usuário do RAM
Faça logon no console do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em Add Permissions no lado direito do usuário do RAM desejado.
-
Na página Add Permissions, defina o tipo de permissão como System Policy. Insira o nome da política para localizar a política desejada e clique nela para adicioná-la à seção Selected.
AvisoEvite conceder permissões excessivas. Operadores com privilégios elevados demais podem executar operações arbitrárias, o que pode causar riscos de segurança ou perdas.
Descrições das políticas:
-
Permissões para clusters da Enterprise Edition, Basic Edition e Data Lakehouse Edition:
AliyunADBReadOnlyAccess: concede acesso somente leitura aos clusters da Enterprise Edition, Basic Edition e Data Lakehouse Edition.
AliyunADBFullAccess: concede permissões para gerenciar clusters da Enterprise Edition, Basic Edition e Data Lakehouse Edition.
AliyunADBDeveloperAccess: concede permissões de desenvolvedor para clusters da Enterprise Edition, Basic Edition e Data Lakehouse Edition. Em comparação com a política AliyunADBFullAccess, a AliyunADBDeveloperAccess não inclui permissões para criar, modificar ou excluir clusters, nem para vincular usuários do RAM.
-
Permissões para clusters da Data Warehouse Edition:
AliyunADBReadOnlyAccess: concede acesso somente leitura aos clusters da Data Warehouse Edition.
AliyunADBFullAccess: concede permissões para gerenciar clusters da Data Warehouse Edition.
-
-
Clique em OK para conceder as permissões ao usuário do RAM.
Após conceder as permissões necessárias a um usuário do RAM, ele poderá acessar ou gerenciar seus clusters do AnalyticDB for MySQL.
Criar uma política personalizada
Caso precise conceder permissões de operação granulares no nível de instância aos usuários do RAM, crie políticas personalizadas no RAM.
Faça logon no console do RAM.
No painel de navegação à esquerda, escolha .
Clique em Create Policy. Este tópico usa como exemplo a criação de uma política de gerenciamento para clusters do AnalyticDB for MySQL.
Defina o modo de configuração como Script.
-
Insira o script de configuração. Os exemplos a seguir mostram o conteúdo do script.
Gerenciar as permissões na instância am-xxx:
{ "Version": "1", "Statement": [ { "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"], "Resource": "acs:adb:*:*:dbcluster/*", "Effect": "Allow" }, { "Action": "adb:*", "Resource": ["acs:adb:*:*:dbcluster/am-xxx"], "Effect": "Allow" } ] }Permissões somente leitura na instância am-xxx:
{ "Version": "1", "Statement": [ { "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"], "Resource": "acs:adb:*:*:dbcluster/*", "Effect": "Allow" }, { "Action": "adb:Describe*", "Resource": ["acs:adb:*:*:dbcluster/am-xxx"], "Effect": "Allow" } ] }Se um usuário do RAM precisar gerenciar ou ter acesso somente leitura a vários clusters, adicione os IDs correspondentes ao campo
"Resource": ["acs:adb:*:*:dbcluster/am-xxx"]no script. Por exemplo,"Resource": ["acs:adb:*:*:dbcluster/am-xxx", "acs:adb:*:*:dbcluster/am-yyy"].Depois de criar a política personalizada, anexe-a ao usuário do RAM correspondente.
Clique em OK.
Insira um nome e uma descrição para a política e clique em OK.
Referências
Ao utilizar o AnalyticDB for MySQL Enterprise Edition, Basic Edition e Data Lakehouse Edition, você pode bind a RAM user to a database standard account para realizar desenvolvimento de banco de dados diretamente no editor SQL ou no editor Spark do console do AnalyticDB for MySQL.
Quando um usuário do RAM não precisar mais de certas permissões ou deixar sua organização, você pode remove as permissões ou disable or delete the RAM user.