Agrupe instâncias do ECS e recursos relacionados por departamento para isolar o acesso entre equipes.
Riscos de segurança
Por padrão, um usuário do RAM com permissões de gerenciamento do ECS, como AliyunECSFullAccess, opera em todas as instâncias do ECS e recursos relacionados da conta. Essa autorização ampla gera riscos de segurança à medida que as equipes crescem:
Abuso de permissões e erros operacionais: Um administrador do Departamento A pode visualizar, modificar ou excluir servidores de produção do Departamento B, intencionalmente ou acidentalmente.
Violação do princípio do menor privilégio: O usuário do RAM possui permissões que excedem os requisitos do cargo. Isso viola o princípio do menor privilégio, conceito fundamental da defesa em profundidade que limita cada usuário, programa ou processo ao acesso mínimo necessário.
Desafios de auditoria e conformidade: A mistura de operações dificulta o rastreamento das alterações por departamento e complica a conformidade.
Melhores práticas
Utilize grupos de recursos e políticas do RAM baseadas em identidade para estabelecer limites lógicos de gerenciamento na sua conta Alibaba Cloud. O cenário a seguir usa dois departamentos, DepartmentA e DepartmentB, para demonstrar o isolamento horizontal de permissões.
Cenário: Crie administradores de ECS separados para o Departamento A e o Departamento B, cada um restrito aos recursos do próprio departamento.
-
Crie grupos de recursos
Faça logon com uma conta Alibaba Cloud ou uma identidade do RAM que tenha permissões de gerenciamento de grupos de recursos.
-
Acesse o Resource Group console. Clique em Create Resource Group, preencha as informações necessárias e clique em OK.
Resource Group Identifier: Insira
DepartmentA.Resource Group Name: Insira
Department A Resource Group.
Repita o processo para criar um grupo de recursos com o ID
DepartmentB.
-
Crie usuários do RAM
Acesse o RAM console. No painel de navegação à esquerda, escolha .
-
Clique em Create User e preencha as informações conforme solicitado.
Logon Name/Display Name: Insira
AdminA.Access Mode: Selecione Console Access e configure a política de senha.
Clique em OK e conclua a autenticação de segurança.
Repita o procedimento para criar o usuário
AdminB.
-
Conceda permissões aos grupos de recursos
Retorne ao Resource Group console.
-
Localize o grupo de recursos
DepartmentAe clique em Manage Permission na coluna Actions. -
Clique em Grant Permission.
Resource Scope: O padrão é o grupo de recursos atual,
DepartmentA.Principal: Selecione RAM User e escolha
AdminA.Policy: Pesquise por
ecs. SelecioneAliyunECSFullAccesseAliyunBSSFullAccess.Clique em OK.
Repita o processo para conceder permissões ao usuário
AdminBno grupo de recursosDepartmentB.
-
Verifique o isolamento
Faça logoff. Em seguida, faça logon no console Alibaba Cloud como
AdminAeAdminBseparadamente.-
Após fazer logon como AdminA: Crie uma instância personalizada. Para o grupo de recursos, selecione Department A Resource Group.
Acesse a página ECS console - Instances. Somente as instâncias do ECS no grupo de recursos
DepartmentAestarão visíveis. Após fazer logon como AdminB: O comportamento será semelhante, mas totalmente isolado. Todas as operações ficarão restritas ao grupo de recursos
DepartmentB.