EventBridge permite que uma conta Alibaba Cloud conceda permissões no nível de recurso a usuários RAM, o que reduz os riscos de segurança associados ao compartilhamento do par AccessKey da conta. Apenas usuários RAM autorizados podem gerenciar recursos no console EventBridge ou publicar eventos usando um SDK ou API.
Casos de uso
A Empresa A assina o EventBridge. Os colaboradores precisam gerenciar recursos como regras de evento e barramentos de eventos, mas diferentes responsabilidades exigem permissões distintas.
Esse cenário inclui os seguintes requisitos:
Por motivos de segurança, a Empresa A cria um usuário RAM separado para cada colaborador em vez de compartilhar o par AccessKey da conta Alibaba Cloud.
Os usuários RAM não são faturados individualmente. Todos os custos são cobrados na conta Alibaba Cloud da Empresa A.
A Empresa A pode revogar as permissões de um usuário RAM ou excluí-lo a qualquer momento.
A conta Alibaba Cloud pode conceder permissões refinadas aos colaboradores para garantir que eles acessem apenas os recursos necessários às suas funções.
Conceder permissões a um usuário RAM
Console
O console RAM oferece dois pontos de entrada, ambos com suporte a autorização individual e em lote:
Página Users: O sistema seleciona automaticamente o principal com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.
Página Grants: Selecione manualmente os principais e visualize todos os registros de autorização da sua conta. Mais indicado para fluxos de trabalho centrados em permissões.
Dica: Para gerenciamento em larga escala, adicione usuários RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.
Pela página Users
Faça logon no console RAM.
No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário RAM desejado e clique em Actions > Attach Policy.
Você também pode selecionar vários usuários RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.
-
No painel Grant Permission, configure as seguintes definições:
-
Resource scope:
Account level: As permissões se aplicam a todos os recursos da sua conta Alibaba Cloud.
-
Resource group level: As permissões se aplicam apenas ao grupo de recursos especificado. Após fazer logon, o usuário RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.
NotaO sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos cloud ou gerenciamento completo do RAM. Conceda essas políticas com cautela.
Para exemplos de autorização de grupo de recursos, consulte Control RAM user access to specific ECS instances.
-
Principal:
O principal é o usuário RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. Há suporte para seleção em lote.
-
Permission policy:
-
System policy: Pesquise e selecione. Filtre por nome do product (por exemplo,
ECS,OSS), nível de acesso (por exemplo,ReadOnly,FullAccess) ou nome completo da política.A tabela a seguir lista nomes de políticas de sistema para products Alibaba Cloud frequentemente solicitados para ajudar você a encontrar rapidamente a política adequada.
Produto
Nome da política de sistema
Nível de acesso
CloudMonitor
AliyunCloudMonitorReadOnlyAccessSomente leitura
China Gateway (Website Builder)
AliyunWebsiteBuildFullAccessAcesso total
Apsara DevOps
AliyunYunxiaoFullAccessAcesso total
Model Studio (Bailian)
AliyunBailianFullAccessAcesso total
Alibaba Cloud DNS
AliyunDNSFullAccessAcesso total
SSL Certificates Service
AliyunYundunCertFullAccessAcesso total
Elastic Desktop Service
AliyunECDFullAccessAcesso total
Support Center
AliyunSupportFullAccessAcesso total
Resource Center
AliyunResourceCenterFullAccessAcesso total
AgentBay
AliyunAgentBayFullAccessAcesso total
Security Center
AliyunYundunSASFullAccessAcesso total
Se não encontrar a política para o product desejado, consulte a Referência de políticas de sistema para obter a lista completa ou create a custom policy para controle de acesso refinado.
Custom policy: É necessário Create a custom policy antes de poder concedê-la.
-
(Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.
Clique em Confirm.
-
Revise o resultado da autorização e clique em Close.
Pela página Grants
Faça logon no console RAM.
No painel de navegação à esquerda, escolha .
Na página Grants, clique em Grant Permission.
No painel Grant Permission, selecione o principal e configure as mesmas definições descritas acima.
Revise o resultado da autorização e clique em Close.
OpenAPI
Conceder uma custom policy
Chame CreatePolicy para criar uma custom policy. Para sintaxe de política, consulte Permission policy elements e Overview of sample policies.
-
Chame AttachPolicyToUser para conceder a política no account level (defina
PolicyTypecomoCustom).Alternativamente, chame AttachPolicy para conceder a política no resource group level.
Conceder uma system policy
Chame AttachPolicyToUser para anexar a política de sistema ao usuário RAM (defina
PolicyTypecomoSystem). Para valores disponíveis dePolicyName, consulte Referência de políticas de sistema Referência de políticas de sistema.Como alternativa, chame AttachPolicy para conceder a política no resource group level.
Mais informações
Próximas etapas
Após criar um usuário RAM, distribua o nome de logon e a senha, ou o par AccessKey, ao usuário destinatário. Ele poderá usar essas credenciais para fazer logon no console ou chamar operações de API.
-
Faça logon no console.
Abra o portal de logon de usuário RAM em um navegador web.
-
Na página RAM User Logon, insira o nome de logon do usuário RAM e clique em Next. Em seguida, insira a senha e clique em Login.
NotaO nome de logon de um usuário RAM segue o formato
<$username>@<$AccountAlias>ou<$username>@<$AccountAlias>.onaliyun.com.<$AccountAlias>é o alias da conta. Se nenhum alias de conta estiver definido, o ID da sua conta Alibaba Cloud será usado por padrão. No console Alibaba Cloud, clique em service que você tem permissão para acessar.
-
Use o par AccessKey do usuário RAM para chamar operações de API.
Inclua o AccessKey ID e o AccessKey secret do usuário RAM no seu código.