Por padrão, apenas o proprietário de um recurso do Object Storage Service (OSS) pode acessá-lo. Para conceder acesso seguro entre contas aos seus recursos do OSS, use uma função do Resource Access Management (RAM) com o recurso de assunção de função. Essa abordagem é ideal para cenários de negócios que exigem colaboração entre departamentos internos ou acesso de parceiros externos.
Visão geral da solução
Para conceder à Conta B do Alibaba Cloud acesso aos recursos da Conta A, siga estas etapas principais:
A Conta A cria uma função do RAM que confia na Conta B e concede a essa função as permissões necessárias para acessar o OSS.
A Conta B concede a um usuário do RAM a permissão para assumir funções. Em seguida, esse usuário assume a função do RAM da Conta A para acessar os recursos especificados do OSS.
Implementação
Etapa 1: Crie uma função do RAM e conceder permissões
A Conta A deve criar uma função do RAM que confie na Conta B e atribuir permissões de acesso ao OSS a essa função. Após a configuração, a Conta B poderá acessar com segurança os recursos do OSS da Conta A ao assumir essa função.
-
Crie uma função do RAM
Acesse a página RAM Roles e clique em Create Role.
-
Em Principal Type, selecione Cloud Account. No campo Principal Name, escolha Other Alibaba Cloud Account e insira o ID da Conta B do Alibaba Cloud, como
170593091407****.NotaApós a criação da função do RAM, todos os usuários e funções do RAM pertencentes à Conta B poderão assumi-la por padrão. Para restringir a assunção dessa função a usuários ou funções específicos, modifique a política de confiança da função do RAM. Para mais informações, consulte Modificar a entidade confiável de uma função do RAM para uma conta do Alibaba Cloud.
Clique em OK. Insira um nome para a função e clique em OK para criá-la.
-
Conceder permissões à função do RAM
As etapas a seguir descrevem como conceder permissões usando a política de sistema somente leitura para o OSS. Para conceder uma política personalizada, consulte Conceder uma política personalizada.
Acesse a página RAM Roles. Localize a função do RAM desejada e, na coluna Actions, clique em Attach Policy.
Pesquise e selecione a política
AliyunOSSReadOnlyAccesse clique em OK.
Etapa 2: Assumir a função do RAM para acesso entre contas
A Conta B deve criar um usuário do RAM ou usar um existente e conceder a ele a permissão para assumir funções. Com essa permissão configurada, o usuário do RAM poderá assumir a função do RAM da Conta A para acessar os recursos do OSS.
-
Crie um usuário do RAM
Acesse a página RAM Users e clique em Create User.
Insira um Logon Name e selecione um Access Mode. Neste exemplo, selecione Console Access.
Clique em OK para criar o usuário.
-
Conceder ao usuário do RAM permissão para assumir funções
Acesse a página RAM Users. Localize o usuário do RAM desejado e, na coluna Actions, clique em Add Permissions.
Pesquise e selecione a política
AliyunSTSAssumeRoleAccesse clique em OK.
Etapa 3: Verifique o acesso entre contas
Após configurar as permissões, use o usuário do RAM da Conta B para acessar os recursos do OSS da Conta A. As etapas abaixo descrevem como validar esse acesso pelo console.
Acesse a página de logon do Alibaba Cloud e faça logon como o usuário do RAM da Conta B.
No canto superior direito, clique na sua foto de perfil e selecione Switch Identity. Insira as informações da Conta A do Alibaba Cloud e o nome da função do RAM e clique em Submit.
Acesse a página Buckets para visualizar os recursos do OSS autorizados pela Conta A.
Referências
Usar uma política de bucket para compartilhamento de dados entre departamentos