O Resource Access Management (RAM) permite criar contas de usuário separadas para membros da equipe e conceder a cada conta apenas as permissões necessárias. Em vez de compartilhar o par de AccessKey da sua conta Alibaba Cloud, o que gera risco de exposição de credenciais, atribua aos usuários do RAM acesso granular aos recursos do ApsaraMQ for RocketMQ, como instâncias, tópicos e grupos. Somente usuários do RAM autorizados podem gerenciar recursos no console do ApsaraMQ for RocketMQ, além de publicar e assinar mensagens por meio de SDKs e operações de API.
Benefícios:
Controle de acesso baseado em funções. Conceda aos desenvolvedores permissão para publicar e assinar mensagens, enquanto restringe os operadores à criação e ao gerenciamento de recursos.
Faturamento centralizado. A atividade dos usuários do RAM é faturada na conta pai da Alibaba Cloud, sem necessidade de rastreamento de custos separado.
Revogação imediata. Remova permissões ou exclua um usuário do RAM a qualquer momento.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com o ApsaraMQ for RocketMQ ativado
Permissões para gerenciar usuários do RAM na conta Alibaba Cloud
Para obter informações gerais sobre o RAM, consulte O que é o RAM?.
Procedimento
Etapa 1: Criar um usuário do RAM
Crie um usuário do RAM para cada membro da equipe que precise acessar o ApsaraMQ for RocketMQ.
Para obter instruções detalhadas, consulte Criar um usuário do RAM.
Etapa 2 (Opcional): Criar políticas personalizadas
Crie políticas personalizadas para definir permissões granulares para instâncias, tópicos e grupos.
Consulte Criar políticas personalizadas para instruções gerais e Políticas personalizadas para o ApsaraMQ for RocketMQ para exemplos de políticas específicas deste produto.
Etapa 3: Anexar políticas ao usuário do RAM
Anexe políticas personalizadas ao usuário do RAM.
Para obter instruções passo a passo, consulte Conceder permissões a um usuário do RAM.
Usar credenciais de usuário do RAM
Após criar um usuário do RAM e atribuir permissões, compartilhe as credenciais com o membro da equipe. O usuário do RAM pode acessar o ApsaraMQ for RocketMQ pelo console ou pela API.
Fazer logon no console
Abra a página de Logon de Usuário do RAM.
-
Insira o nome de logon do usuário do RAM, clique em Next, insira a senha e clique em Login.
NotaO nome de logon usa o formato
<$username>@<$AccountAlias>
ou
<$username>@<$AccountAlias>.onaliyun.com
.
<$AccountAlias>
é o alias da conta. Se nenhum alias de conta estiver definido, o ID da conta Alibaba Cloud será usado em seu lugar.
No console da Alibaba Cloud, pesquise por ApsaraMQ for RocketMQ na barra de pesquisa superior para abrir o console do produto.
Chamar operações de API
Inclua o AccessKey ID e o AccessKey secret do usuário do RAM nas suas solicitações de API. Para criar um par de AccessKey para o usuário do RAM, consulte Criar um par de AccessKey.
Melhores práticas
Aplique o princípio do menor privilégio. Conceda apenas as permissões mínimas necessárias para cada tarefa. Evite conceder acesso administrativo total, a menos que seja indispensável.
Utilize usuários do RAM individuais por pessoa. Não compartilhe credenciais de usuário do RAM entre membros da equipe. Essa prática garante trilhas de auditoria precisas e facilita a revogação de acesso de uma pessoa específica.