O Resource Access Management (RAM) da Alibaba Cloud oferece recursos avançados de gerenciamento de permissões com granularidade fina. Essa solução é ideal para cenários em que vários departamentos ou funções de uma empresa precisam acessar recursos do Elastic Compute Service (ECS). Para proteger informações sensíveis e processos de negócios críticos, atribua diferentes permissões de acesso com base nas responsabilidades específicas de cada departamento ou função. A implementação de uma política de separação de permissões aumenta a eficiência do gerenciamento e reduz o risco de vazamento de informações. Este tópico descreve como controlar o acesso aos recursos do ECS gerenciando as permissões de usuários do RAM.
Descrição do cenário
Considere que sua empresa utiliza o ECS para hospedar aplicações e serviços. Os gerentes lideram o planejamento da arquitetura de TI e têm controle total sobre todos os recursos do ECS. Suas principais responsabilidades incluem criar recursos, ajustar a alocação de recursos e configurar políticas de segurança. Os desenvolvedores são responsáveis pela iteração contínua dos projetos e pela inovação de funcionalidades, além de implantar projetos em instâncias do ECS. Os engenheiros de Operações e Manutenção (O&M) garantem a operação normal dos sistemas. Eles mantêm os serviços existentes criando snapshots, imagens e executando scripts.
Com base nas necessidades dessas três funções, elaborou-se o seguinte plano de permissões:
Gerentes: Possuem permissões completas para operações no ECS, como criar e excluir instâncias do ECS e modificar regras de grupo de segurança.
Desenvolvedores: Podem visualizar informações de todas as instâncias do ECS, mas não podem modificar nenhuma configuração. Também podem fazer login nas instâncias do ECS para executar operações.
Engenheiros de O&M: Têm permissão para criar determinados recursos, como snapshots e imagens, e executar scripts. Não possuem permissão para excluir recursos.
Procedimento
1. Criar usuários do RAM
Acesse o console do Resource Access Management (RAM) usando sua conta da Alibaba Cloud. Crie três usuários do RAM: Manager, Developer e Operator. Isso permite atribuir as permissões adequadas a diferentes colaboradores. Ao criar os usuários do RAM, selecione Console Logon. Para mais informações, consulte Create a RAM user.
2. Criar políticas de acesso
Crie três políticas personalizadas para implementar um controle de acesso e gerenciamento mais refinado. Para mais informações, consulte Create a custom policy.
Manager_Policy
Esta política destina-se aos gerentes (Manager). Ela concede permissões completas para operações no ECS.
{
"Version": "1",
"Statement": [
{
"Action": "ecs:*",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:CheckCanAllocateVpcPrivateIpAddress",
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"bss:ModifyAgreementRecord"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
Developer_Policy
Esta política destina-se aos desenvolvedores (Developer). Ela concede permissão para visualizar determinados recursos, mas não para criá-los ou modificá-los. Também permite conexões remotas às instâncias do ECS por meio do Workbench.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:List*",
"ecs:Describe*",
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches",
"ecs-workbench:LoginInstance"
],
"Resource": "*"
}
]
}
Operator_Policy
Esta política destina-se aos engenheiros de O&M (Operator). Ela concede permissão para visualizar determinados recursos, além de criar imagens, criar snapshots e executar comandos.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:Describe*",
"ecs:AttachDisk",
"ecs:CreateSnapshot",
"ecs:CreateImage",
"ecs:RunCommand",
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Effect": "Allow",
"Resource": "*"
}
]
}
3. Conceder permissões aos usuários do RAM
Atribua diferentes políticas personalizadas aos usuários do RAM para controlar com precisão seu acesso e suas operações em recursos específicos. Caso um usuário do RAM realize uma operação anormal, revogue a autorização ou restrinja o escopo de permissões para responder à ameaça e tratá-la adequadamente. Para mais informações, consulte Manage RAM user permissions.
|
Usuário do RAM |
Política de acesso a ser concedida |
|
Manager |
Manager_Policy |
|
Developer |
Developer_Policy |
|
Operator |
Operator_Policy |
4. Testar o controle de acesso
Acesse a página de login de usuário do RAM. Faça login como cada um dos três usuários do RAM criados.
-
Acesse o console do ECS. Execute operações, como visualizar a lista de instâncias do ECS, criar uma instância do ECS e criar uma imagem, para verificar se o controle de acesso está funcionando corretamente.
Manager
Visualiza a lista de instâncias do ECS.
Cria instâncias do ECS.
Exclui instâncias do ECS.
Cria imagens.
Developer
Visualiza a lista de instâncias do ECS.
Não tem permissão para criar instâncias do ECS.
Não tem permissão para criar imagens.
Usa o Workbench para se conectar remotamente e fazer login em uma instância do ECS. Após o login, usa comandos para implantar projetos na instância.
Operator
Visualiza a lista de instâncias do ECS.
Não tem permissão para criar instâncias do ECS.
Cria imagens.
Referências
O RAM é um service da Alibaba Cloud que permite gerenciar identidades de usuários e permissões de acesso a recursos. Para mais informações, consulte What is RAM.
Consulte os métodos, instruções e limites de autenticação multifator (MFA) para usuários do RAM. Para mais informações, acesse MFA for RAM users.
O ECS fornece diversas políticas personalizadas. Para mais informações, consulte Custom policies.
Use o Workbench para fazer login em uma instância do ECS. Para mais informações, consulte Connect to an instance by using Workbench.