Para garantir controle de acesso granular e maior segurança da conta, utilize o Resource Access Management (RAM) para conceder permissões de gerenciamento de nomes de domínio a um usuário do RAM. Após a autorização, o usuário poderá administrar os domínios especificados. Este tópico descreve como autorizar um usuário do RAM a gerenciar nomes de domínio.
Pré-requisitos
É necessário ter um usuário do RAM já criado. Para mais informações, consulte Criar um usuário do RAM.
Informações de fundo
O Resource Access Management (RAM) é um serviço da Alibaba Cloud destinado ao controle de acesso a recursos. Por meio dele, é possível autorizar um usuário do RAM a gerenciar nomes de domínio. O RAM suporta políticas de sistema e personalizadas. A única política de sistema disponível para domínios é a AliyunDomainFullAccess, que concede permissões totais de gerenciamento. Caso essa política seja muito permissiva, crie uma política personalizada para obter um controle de acesso mais refinado.
Este tópico demonstra a criação de duas políticas personalizadas: uma para permissões de somente leitura e outra para gerenciar um nome de domínio específico. Para criar outros tipos de políticas personalizadas, consulte Criar uma política personalizada.
Conceder acesso total anexando uma política de sistema
Anexe a política de sistema AliyunDomainFullAccess a um usuário do RAM no console do RAM. Essa política concede ao usuário permissões para gerenciar todos os recursos de nome de domínio pertencentes à sua conta da Alibaba Cloud, representando o nível mais alto de permissão para gerenciamento de domínios.
Faça login no console do RAM com sua conta da Alibaba Cloud.
No painel de navegação à esquerda, escolha .
Na página Users, localize o usuário do RAM desejado na lista User Login Name e clique em Attach Policy na coluna Actions.
-
No painel Attach Policy, defina as configurações de autorização.
Em Authorization Scope, selecione Account.
NotaO sistema define automaticamente o Principal.
Selecione {type}.
Na caixa de pesquisa, insira domain para localizar as políticas de sistema relacionadas a domínios.
Selecione
AliyunDomainFullAccess.Clique em OK.
Conceder permissões de somente leitura criando uma política personalizada
Crie uma política personalizada no console do RAM para conceder permissões de somente leitura a um usuário do RAM. Isso permite que o usuário autorizado visualize os nomes de domínio pertencentes à conta da Alibaba Cloud, sem poder gerenciá-los.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
Na página Create Policy, clique na aba JSON Editor.
-
Insira o script de política abaixo no editor e clique em OK.
{ "Version": "1", "Statement": [ { "Action": [ "domain:Query*" ], "Resource": "acs:domain:*:*:*", "Effect": "Allow" } ] } -
Especifique o Policy Type e, opcionalmente, uma Description.
O campo Policy Name é obrigatório. Deve conter no máximo 128 caracteres, aceitando apenas letras, dígitos e hifens (-).
Para mais detalhes sobre as configurações relacionadas, consulte Criar uma política personalizada na aba JSON editor.
-
Clique em OK.
Visualize a política personalizada criada utilizando um dos métodos a seguir:
Método 1: Na página Policies, selecione {type} na lista suspensa Policy Type.
Método 2: No painel Attach Policy, selecione {type}.
Conceder permissões para gerenciar um único domínio
É possível criar uma política personalizada no console do RAM para autorizar um usuário a gerenciar apenas um nome de domínio específico. Dessa forma, o usuário autorizado administrará exclusivamente o domínio indicado, como example.com.
A autorização abrange somente as ações listadas na política. Para detalhes sobre as regras de autorização de cada ação, consulte Regras de autorização da API de Domínio.
Após a autorização, o usuário do RAM poderá fazer login no console de Nomes de Domínio da Alibaba Cloud e visualizar todos os domínios da conta. No entanto, o gerenciamento ficará restrito ao domínio específico para o qual as permissões foram concedidas.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
Na página Create Policy, clique na aba JSON Editor.
-
Insira o script de política a seguir no editor. Substitua
example.compelo seu nome de domínio. Em seguida, clique em OK.{ "Version": "1", "Statement": [ { "Action": [ "domain:DnsModification", "domain:SecuritySetting", "domain:RealNameVerificationOperation", "domain:DnsHostModification", "domain:CreateOrderActivate", "domain:CreateOrderRenew", "domain:CreateOrderRedeem", "domain:CreateOrderTransfer", "domain:DomainTransferInOperation", "domain:DomainTransferOutOperation", "domain:QualificationAuditOperation", "domain:EnsSetting", "domain:DnsSecSetting", "domain:SaveArtExtension", "domain:CreateOrderPendingDelete" ], "Resource": "acs:domain:*:*:domain/example.com", "Effect": "Allow" }, { "Action": [ "domain:Query*" ], "Resource": "acs:domain:*:*:*", "Effect": "Allow" } ] } -
Especifique o Policy Type e, opcionalmente, uma Description.
O campo Policy Name é obrigatório. Deve conter no máximo 128 caracteres, aceitando apenas letras, dígitos e hifens (-).
Para mais detalhes sobre as configurações relacionadas, consulte Criar uma política personalizada na aba JSON editor.
-
Clique em OK.
Visualize a política personalizada criada utilizando um dos métodos a seguir:
Método 1: Na página Policies, selecione {type} na lista suspensa Policy Type.
Método 2: No painel Attach Policy, selecione {type}.
Próximas etapas
Faça login no console utilizando a conta do usuário do RAM autorizado. Para mais informações, consulte Fazer login no console da Alibaba Cloud como um usuário do RAM.