Uma função do Resource Access Management (RAM) é uma identidade virtual à qual é possível anexar políticas. Essa função não possui credenciais de identidade permanentes, como senha de login ou par de AccessKey. O uso da função do RAM só é permitido após uma entidade confiável assumi-la. Depois que a entidade confiável assume a função, ela obtém um token do Security Token Service (STS) e utiliza esse token para acessar recursos da Alibaba Cloud com as permissões da função do RAM.
Etapa 1: Criar uma função do RAM
Os métodos para criar uma função do RAM variam conforme o tipo da função. O exemplo a seguir descreve como criar uma função do RAM cuja entidade confiável é uma conta da Alibaba Cloud. Para obter mais informações, consulte Criar uma função do RAM para uma conta confiável da Alibaba Cloud, Criar uma função do RAM para serviços da Alibaba Cloud e Criar uma função do RAM para um provedor de identidade confiável.
Faça login no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
-
Na página Create Role, defina Principal Type como Cloud Account, especifique os detalhes da conta da Alibaba Cloud e clique em OK.
Current Account: Selecione Current Account para permitir que todos os usuários e funções do RAM na conta atual da Alibaba Cloud assumam a função do RAM em criação.
Other Account: Para permitir que usuários e funções do RAM de outra conta da Alibaba Cloud assumam a função em criação, selecione Other Account e insira o ID da outra conta da Alibaba Cloud (conta principal). Esta opção destina-se principalmente a cenários de acesso a recursos entre diferentes contas da Alibaba Cloud. Para obter mais informações, consulte Acessar recursos entre contas da Alibaba Cloud.Encontre o ID da sua conta da Alibaba Cloud (conta principal) na página Security Settings.
-
(Opcional) Para restringir a função a usuários ou funções específicos do RAM, clique em Switch to Policy Editor para modificar a política de confiança.
O editor oferece dois modos: Visual Editor e JSON Editor. Escolha o modo desejado. O exemplo abaixo indica que apenas o usuário do RAM
Alice, pertencente à conta atual da Alibaba Cloud (AccountID=1000719), pode assumir a função do RAM criada.-
Visual Editor
Na seção Principal, adicione o usuário do RAM.
Clique no link Edit ao lado de Cloud Account e insira o ID da conta confiável.
Na caixa de diálogo Add Principal, selecione Current Account para Cloud Account e RAM User para Identity Type. Insira o nome de usuário desejado, como Alice, no campo User Name e clique em OK.
-
JSON Editor
No campo
RAMdo objetoPrincipal, insira o ARN completo do usuário do RAM.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "RAM": "acs:ram::100******0719:user/Alice" }, "Action": "sts:AssumeRole" } ] }
-
Na caixa de diálogo Create Role, insira um Role Name e clique em OK.
Etapa 2: (Opcional) Criar uma política personalizada
O RAM disponibiliza políticas do sistema e políticas personalizadas. As políticas do sistema são fornecidas pela Alibaba Cloud e não podem ser modificadas. Se as políticas do sistema não atenderem aos seus requisitos de negócios, crie uma política personalizada para implementar controle de acesso granular.
Existem diferentes métodos para criar uma política personalizada. Neste exemplo, a criação ocorre na aba Visual editor. Para obter mais informações, consulte Criar uma política personalizada.
Faça login no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba Visual Editor.
O editor visual exibe um formulário de instrução com os seguintes campos: Effect (Obrigatório, pode ser definido como Allow ou Deny, padrão: Allow), Service (Obrigatório), Action (Obrigatório), Resource (Obrigatório) e Condition (Opcional). É necessário selecionar um serviço antes de configurar Action, Resource e Condition. Na parte inferior da página, clique em Add Statement para adicionar mais instruções.
-
Configure a política.
Para saber mais sobre os elementos básicos de uma política, consulte Elementos básicos de uma política.
Na seção Effect, selecione Allow ou Deny.
-
Na seção Service, selecione um serviço.
NotaO console exibe os serviços compatíveis com o editor visual.
-
Na seção Action, selecione All action(s) ou Select action(s).
O sistema lista automaticamente as ações disponíveis com base no serviço selecionado na etapa anterior. Ao escolher Select action(s), selecione as ações específicas desejadas.
-
Na seção Resources, selecione All Resources ou Specified resource(s).
O sistema lista automaticamente os tipos de recursos disponíveis com base nas ações selecionadas. Se optar por Specified resource(s), clique em Add Resource para especificar os ARNs. Utilize o recurso Match All para selecionar rapidamente todos os recursos de um item de configuração.
NotaA interface marca os ARNs das ações associadas como Required. Especifique esses ARNs para garantir o funcionamento correto da política.
-
Na seção Condition, clique em Add Condition para configurar condições.
As condições incluem condições comuns da Alibaba Cloud e condições específicas de serviço. O sistema lista automaticamente as condições disponíveis com base no serviço e nas ações configuradas. Basta selecionar uma chave de condição e configurar seu valor.
Clique em Add Statement e repita as etapas anteriores para configurar múltiplas instruções.
-
No topo da página, clique em Optimize e, em seguida, clique em Perform para executar otimizações avançadas na política.
O recurso de otimização avançada de políticas executa as seguintes tarefas:
Divide recursos ou condições para ações incompatíveis.
Restringe o escopo dos recursos.
Remove instruções duplicadas ou mescla instruções.
Na página Create Policy, clique em OK.
Na caixa de diálogo Create Policy, insira um policy name e uma Description, e clique em OK.
Etapa 3: Conceder permissões à função do RAM
Ao conceder permissões a uma função do RAM, recomendamos atribuir apenas as permissões estritamente necessárias, seguindo o princípio do menor privilégio.
Etapa 4: Assumir a função do RAM para acessar a Alibaba Cloud usando uma entidade confiável
-
Obtenha um token STS para a função do RAM no Alibaba Cloud Management Console ou chamando uma operação. Para obter mais informações, consulte os seguintes tópicos:
Assuma a função do RAM para acessar recursos específicos da Alibaba Cloud.