Todos os produtos
Search
Central de documentação

Object Storage Service:Cross-account access to OSS using a RAM role

Última atualização: Jul 03, 2026

Por padrão, apenas o proprietário de um recurso do Object Storage Service (OSS) pode acessá-lo. Para conceder acesso seguro entre contas aos seus recursos do OSS, use uma função do Resource Access Management (RAM) com o recurso de assunção de função. Essa abordagem é ideal para cenários de negócios que exigem colaboração entre departamentos internos ou acesso de parceiros externos.

Visão geral da solução

Para conceder à Conta B do Alibaba Cloud acesso aos recursos da Conta A, siga estas etapas principais:

  1. A Conta A cria uma função do RAM que confia na Conta B e concede a essa função as permissões necessárias para acessar o OSS.

  2. A Conta B concede a um usuário do RAM a permissão para assumir funções. Em seguida, esse usuário assume a função do RAM da Conta A para acessar os recursos especificados do OSS.

image

Implementação

Etapa 1: Crie uma função do RAM e conceder permissões

A Conta A deve criar uma função do RAM que confie na Conta B e atribuir permissões de acesso ao OSS a essa função. Após a configuração, a Conta B poderá acessar com segurança os recursos do OSS da Conta A ao assumir essa função.

  1. Crie uma função do RAM

    1. Acesse a página RAM Roles e clique em Create Role.

    2. Em Principal Type, selecione Cloud Account. No campo Principal Name, escolha Other Alibaba Cloud Account e insira o ID da Conta B do Alibaba Cloud, como 170593091407****.

      Nota

      Após a criação da função do RAM, todos os usuários e funções do RAM pertencentes à Conta B poderão assumi-la por padrão. Para restringir a assunção dessa função a usuários ou funções específicos, modifique a política de confiança da função do RAM. Para mais informações, consulte Modificar a entidade confiável de uma função do RAM para uma conta do Alibaba Cloud.

    3. Clique em OK. Insira um nome para a função e clique em OK para criá-la.

  2. Conceder permissões à função do RAM

    As etapas a seguir descrevem como conceder permissões usando a política de sistema somente leitura para o OSS. Para conceder uma política personalizada, consulte Conceder uma política personalizada.

    1. Acesse a página RAM Roles. Localize a função do RAM desejada e, na coluna Actions, clique em Attach Policy.

    2. Pesquise e selecione a política AliyunOSSReadOnlyAccess e clique em OK.

Etapa 2: Assumir a função do RAM para acesso entre contas

A Conta B deve criar um usuário do RAM ou usar um existente e conceder a ele a permissão para assumir funções. Com essa permissão configurada, o usuário do RAM poderá assumir a função do RAM da Conta A para acessar os recursos do OSS.

  1. Crie um usuário do RAM

    1. Acesse a página RAM Users e clique em Create User.

    2. Insira um Logon Name e selecione um Access Mode. Neste exemplo, selecione Console Access.

    3. Clique em OK para criar o usuário.

  2. Conceder ao usuário do RAM permissão para assumir funções

    1. Acesse a página RAM Users. Localize o usuário do RAM desejado e, na coluna Actions, clique em Add Permissions.

    2. Pesquise e selecione a política AliyunSTSAssumeRoleAccess e clique em OK.

Etapa 3: Verifique o acesso entre contas

Após configurar as permissões, use o usuário do RAM da Conta B para acessar os recursos do OSS da Conta A. As etapas abaixo descrevem como validar esse acesso pelo console.

  1. Acesse a página de logon do Alibaba Cloud e faça logon como o usuário do RAM da Conta B.

  2. No canto superior direito, clique na sua foto de perfil e selecione Switch Identity. Insira as informações da Conta A do Alibaba Cloud e o nome da função do RAM e clique em Submit.

  3. Acesse a página Buckets para visualizar os recursos do OSS autorizados pela Conta A.

Referências

Usar uma política de bucket para compartilhamento de dados entre departamentos