Quando vários membros da equipe precisam gerenciar recursos do ApsaraMQ for Kafka — instâncias, tópicos e grupos de consumidores — compartilhar um único par de AccessKey da conta Alibaba Cloud gera riscos de segurança. O Resource Access Management (RAM) permite criar identidades de usuário individuais com permissões específicas, garantindo que cada pessoa ou aplicação acesse apenas os recursos necessários.
Os usuários RAM oferecem:
Acesso restrito — cada usuário RAM possui identidade independente e permissões limitadas.
Faturamento centralizado — todos os custos de recursos são cobrados na conta Alibaba Cloud, e não nos usuários RAM individuais.
Controle total — revogue permissões ou exclua qualquer usuário RAM a qualquer momento.
Etapa 1: Crie um usuário RAM
Faça logon no console RAM com sua conta Alibaba Cloud ou com um usuário RAM que tenha privilégios administrativos.
No painel de navegação à esquerda, escolha Identities > Users.
-
Na página Users, clique em Create User.

-
Na seção User Account Information, configure os seguintes campos:
Clique em Add User para criar vários usuários RAM simultaneamente.
Campo
Descrição
Logon Name
Até 64 caracteres. Aceita letras, dígitos, pontos (.), hifens (-) e sublinhados (_).
Display Name
Até 128 caracteres.
Tag
Clique no ícone
e insira um par chave-valor de tag. As tags ajudam a organizar e filtrar usuários RAM. -
Na seção Access Mode, selecione um modo de acesso. Por questões de segurança, atribua apenas um modo de acesso por usuário RAM para manter separadas as identidades humanas e programáticas. Console Access — destinado a membros da equipe que operam pelo console Alibaba Cloud. Using permanent AccessKey to access — voltado para aplicações que chamam APIs programaticamente. O sistema gera automaticamente um AccessKey ID e um AccessKey secret. Para mais detalhes, consulte Obter um par de AccessKey.
ImportanteO AccessKey secret é exibido apenas uma vez, no momento da criação. Salve-o imediatamente, pois não será possível recuperá-lo posteriormente. - Um par de AccessKey é uma credencial permanente. Se houver vazamento, todos os recursos da conta ficarão comprometidos. Para cargas de trabalho em produção, utilize tokens do Security Token Service (STS).
Parâmetro
Descrição
Set Console Password
Escolha Automatically Regenerate Default Password ou Reset Custom Password. Senhas personalizadas devem atender aos requisitos de complexidade definidos na sua política de senhas.
Password Reset
Defina se o usuário RAM precisará redefinir a senha no próximo logon.
Enable MFA
Indica se a autenticação multifator (MFA) deve ser ativada. Após ativar o MFA, vincule um dispositivo MFA ao usuário RAM.
Clique em OK.
Conclua a verificação de segurança conforme solicitado.
Etapa 2: Conceder permissões ao usuário RAM
Anexe políticas tanto pela página Users quanto pela página Grants. Ambos os caminhos abrem o mesmo painel Grant Permission.
Pela página Users
No console RAM, escolha Identities > Users.
-
Localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. > Dica: Selecione vários usuários RAM e clique em Add Permissions na parte inferior da página para conceder permissões em lote.

Pela página Grants
No console RAM, escolha Permissions > Grants.
-
Na página Permission, clique em Grant Permission.

Configure o painel Grant Permission
No painel Grant Permission, preencha os seguintes campos:
-
Resource Scope — escolha o escopo da autorização:
Escopo
Efeito
Account
A política se aplica a toda a conta Alibaba Cloud.
ResourceGroup
A política se aplica apenas a um grupo de recursos específico. O serviço de nuvem alvo precisa oferecer suporte a grupos de recursos. Para ver um exemplo, consulte Usar um grupo de recursos para conceder permissões a uma instância ECS específica.
Principal — o usuário ou os usuários RAM a autorizar. Se o processo começou pela página Users, o usuário atual já estará pré-selecionado. Na página Grants, selecione vários usuários.
-
Policy — selecione uma ou mais políticas para anexar.
ImportanteO console sinaliza políticas de sistema de alto risco, como
AdministratorAccesseAliyunRAMFullAccess. Não anexe essas políticas a menos que o usuário RAM realmente precise de acesso administrativo completo.Tipo
Descrição
System policy
Pré-definida pela Alibaba Cloud e somente leitura. A Alibaba Cloud mantém as atualizações de versão. Consulte Serviços compatíveis com RAM.
Custom policy
Criada e mantida por você. Permite definir regras de acesso granulares para recursos específicos. Consulte Criar uma política personalizada.
Clique em Grant permissions.
Clique em Close.
Fazer logon como usuário RAM
Após a concessão das permissões, os usuários RAM podem acessar o ApsaraMQ for Kafka das seguintes formas:
Acesso via console
Abra a página de Logon de Usuário RAM.
-
Insira o nome de logon, clique em Next, insira a senha e clique em Log On. O nome de logon segue um destes formatos:
<$AccountAlias>representa o alias da conta. Caso nenhum alias esteja definido, use o ID da conta Alibaba Cloud.<$username>@<$AccountAlias><$username>@<$AccountAlias>.onaliyun.com
Acesso via API
Use o AccessKey ID e o AccessKey secret do usuário RAM no código da sua aplicação para autenticar requisições de API ao ApsaraMQ for Kafka.