Todos os produtos
Search
Central de documentação

CloudSSO:Configure RAM user provisioning

Última atualização: Jul 20, 2026

Crie um provisionamento de usuário do Resource Access Management (RAM) para um membro do seu diretório de recursos. Isso cria um usuário RAM com o mesmo nome de usuário do CloudSSO, permitindo que ele acesse os recursos do membro como esse usuário RAM.

Informações básicas

Este tópico usa um exemplo para mostrar como criar um provisionamento de usuário RAM que permite a um usuário do CloudSSO acessar recursos do MaxCompute em um membro do diretório de recursos como um usuário RAM. Especificamente, você cria o usuário RAM user1@xxx.onaliyun.com com o mesmo nome de usuário do usuário user1 do CloudSSO no membro Sandbox_Account, anexa a política AliyunMaxComputeFullAccess ao usuário RAM e usa o usuário user1 do CloudSSO para acessar os recursos do MaxCompute no membro Sandbox_Account como o usuário RAM.

Etapa 1: Criar um provisionamento de usuário RAM

Crie um provisionamento de usuário RAM usando a conta de gerenciamento de um diretório de recursos no console do CloudSSO.

  1. Faça login no console do CloudSSO.

  2. No painel de navegação à esquerda, clique em Multi-account Permission Configuration.

  3. Na página Multi-account Permission Configuration, localize a conta RD de destino e clique em RAM User Provisioning Configuration.

    Neste exemplo, o membro Sandbox_Account está selecionado.

  4. No painel RAM User Provisioning Configuration, selecione o usuário ou grupo de usuários do CloudSSO de destino e clique em Next Step.

    Neste exemplo, o usuário user1 do CloudSSO está selecionado. Se você selecionar um grupo de usuários do CloudSSO, todos os usuários do grupo serão sincronizados.

  5. Defina as seguintes informações básicas e clique em Next Step.

    1. Insira uma descrição para o provisionamento de usuário RAM.

    2. Na seção Handling Mode, selecione Single Handling ou Batch Handling.

      • Single Handling: Configure as políticas de conflito e exclusão individualmente para cada conta RD.

      • Batch Handling: Aplique as mesmas políticas de conflito e exclusão a todas as contas RD selecionadas simultaneamente.

    3. Configure a Conflict Policy e a Deletion Policy.

      • Conflict Policy: Define a ação a ser executada se já existir um usuário RAM com o mesmo nome na conta RD de destino.

        • Replace: O novo usuário RAM substitui o existente. Essa ação não altera as permissões, as informações básicas ou o ID do usuário RAM existente; afeta apenas o método de login. O usuário RAM provisionado só pode fazer login pelo CloudSSO, sem usar nome de usuário e senha.

        • Retain Both: O sistema renomeia o novo usuário RAM e mantém tanto o novo quanto o usuário RAM existente.

      • Deletion Policy: Define a ação aplicada aos usuários RAM provisionados quando você exclui a configuração de provisionamento de usuário RAM.

        • Retain: Ao excluir a configuração de provisionamento de usuário RAM, o CloudSSO mantém os usuários RAM provisionados.

        • Delete: Ao excluir a configuração de provisionamento de usuário RAM, o CloudSSO também exclui os usuários RAM provisionados.

  6. Clique em Submit.

  7. Clique em Done.

Após a conclusão da configuração, um usuário RAM com o mesmo nome de usuário do seu usuário do CloudSSO é criado no membro selecionado. Neste exemplo, o usuário RAM user1@xxx.onaliyun.com é criado no membro Sandbox_Account, correspondendo ao usuário user1 do CloudSSO.

Etapa 2: Conceder permissões ao usuário RAM

Acesse o membro Sandbox_Account e anexe a política AliyunMaxComputeFullAccess ao usuário RAM user1@xxx.onaliyun.com para conceder permissões de gerenciamento do MaxCompute.

  1. Acesse o membro Sandbox_Account.

    Para obter mais informações, consulte Use a member to log on to the Alibaba Cloud Management Console.

  2. Conceda permissões ao usuário RAM user1@xxx.onaliyun.com.

    Neste exemplo, a política AliyunMaxComputeFullAccess é anexada ao usuário RAM user1@xxx.onaliyun.com, concedendo permissões de gerenciamento sobre os recursos do MaxCompute. Para obter mais informações, consulte Grant permissions to a RAM user.

Nota

Recomendamos designar um usuário do CloudSSO como administrador de permissões para conceder permissões aos usuários RAM provisionados nos membros do diretório de recursos. Por exemplo, crie uma configuração de acesso que contenha a política AliyunRAMFullAccess no CloudSSO e selecione vários membros e o administrador de permissões para provisionar a configuração de acesso. O administrador de permissões poderá então conceder permissões aos usuários RAM provisionados nesses membros. Para obter mais informações, consulte Create an access configuration e Assign access permissions on the accounts in a resource directory.

Etapa 3: Usar o usuário do CloudSSO para acessar recursos da Alibaba Cloud

O usuário user1 do CloudSSO pode acessar os recursos do MaxCompute no membro Sandbox_Account como o usuário RAM user1@xxx.onaliyun.com.

  1. Faça login no portal de usuários do CloudSSO como user1.

    Para obter mais informações, consulte Step 1: Obtain the URL of the CloudSSO user portal e Step 2: Log on to the user portal.

    Na página de login de usuário do CloudSSO, insira o Username (por exemplo, user1) e a Password e clique em Log on.

  2. Acesse os recursos do MaxCompute pertencentes ao membro Sandbox_Account como o usuário RAM user1@xxx.onaliyun.com.

    Para obter mais informações, consulte a seção RAM user-based logon em Step 3: Access the resources of an account in your resource directory.

    No portal de usuários do CloudSSO, clique na aba RAM user logon. Localize a conta cloud de destino na lista e clique em Log on na coluna Actions.