Este tópico descreve como usar o Resource Access Management (RAM) para controlar o acesso de contas da Alibaba Cloud ao Cloud Storage Gateway (CSG). Para implementar o controle de acesso, crie usuários ou grupos do RAM e conceda as permissões necessárias.
Informações básicas
O RAM é um serviço de controle de acesso da Alibaba Cloud que permite implementar acesso compartilhado sem expor o par de AccessKey da conta. Conceda aos usuários apenas as permissões mínimas necessárias para melhorar a segurança dos dados. Para obter mais informações, consulte O que é o RAM.
Usuários do RAM: se vários usuários da sua organização precisarem acessar seus gateways, crie uma política para permitir o acesso apenas a usuários específicos. Essa prática evita riscos de vazamento decorrentes do compartilhamento do par de AccessKey e melhora a segurança da conta.
Grupos de usuários do RAM: crie vários grupos de usuários e conceda permissões diferentes a cada um. Isso permite gerenciar simultaneamente todos os usuários pertencentes ao mesmo grupo.
Crie um usuário do RAM
Faça login no console do RAM com sua conta da Alibaba Cloud.
No painel de navegação à esquerda, escolha e clique em Create User.
Configure as informações da conta de usuário.
Na seção Access Mode, selecione Console Access ou OpenAPI Access.
Selecione Reset Custom Password, insira uma senha inicial e marque Required at Next Logon.
(Opcional) Ative um dispositivo de autenticação multifator (MFA) e clique em {op}.
-
Salve o nome de usuário, a senha e o par de AccessKey da conta.
NotaRecomendamos salvar imediatamente o par de AccessKey e mantê-lo em estrita confidencialidade.
Crie um grupo
Se sua conta da Alibaba Cloud tiver vários usuários do RAM, crie grupos para classificá-los e autorizá-los. Essa abordagem simplifica o gerenciamento de usuários e permissões do RAM.
Faça login no console do RAM com sua conta da Alibaba Cloud.
No painel de navegação à esquerda, escolha e clique em Create User Group.
Insira um nome e um nome de exibição para o grupo de usuários e clique em {op}.
Conceda permissões ao usuário ou grupo do RAM
Por padrão, usuários e grupos do RAM não têm permissões. Antes de usá-los para gerenciar recursos, conceda as permissões necessárias pelo console ou chamando operações de API relacionadas. O exemplo a seguir descreve como conceder permissões a um usuário do RAM.
Na página Users, localize o usuário do RAM que deseja autorizar e clique em Add Permissions na coluna Actions.
-
Na página key , anexe as políticas necessárias ao usuário do RAM e clique em key .
Para acessar gateways locais, anexe apenas as políticas AliyunHCSSGWFullAccess e AliyunOSSFullAccess ao usuário. Para acessar gateways implantados na Alibaba Cloud, anexe também as seguintes políticas:
AliyunHCSSGWFullAccess: fornece acesso total ao CSG.
AliyunOSSFullAccess: fornece acesso total ao Object Storage Service (OSS).
AliyunVPCFullAccess: fornece acesso total à Virtual Private Cloud (VPC).
AliyunECSFullAccess: fornece acesso total ao Elastic Compute Service (ECS).
Na página Add Permissions, defina Principal como Account Level. Na seção Policies, pesquise e selecione as políticas necessárias e clique em OK.