Conheça os casos de uso comuns do Resource Access Management (RAM) para gerenciar identidades e permissões em cenários de gerenciamento operacional e desenvolvimento de aplicações.
Gerenciamento operacional
1. Atribuir permissões a funcionários
Cenário:
Compartilhar as credenciais da sua conta Alibaba Cloud com vários funcionários gera riscos de segurança, como falta de responsabilização e excesso de permissões. Conceda a cada funcionário apenas as permissões exigidas por sua função.
Solução:
Crie um usuário do RAM para cada funcionário e anexe políticas baseadas no princípio do menor privilégio (PoLP), concedendo somente as permissões necessárias para a função exercida (como administrador de rede ou de segurança). Agrupe usuários com responsabilidades semelhantes e anexe as políticas no nível do grupo.

Benefícios:
Responsabilização clara: Cada funcionário utiliza uma identidade separada. Todas as ações são auditáveis e rastreáveis.
Segurança e conformidade: Controles de acesso refinados reduzem os riscos associados a usuários com privilégios excessivos ou credenciais compartilhadas, apoiando os requisitos de conformidade.
Exemplos:
Atribua políticas de sistema diferentes a engenheiros de O&M distintos, como engenheiros de O&M de máquinas virtuais e de rede. Para obter mais informações, consulte Gerenciar permissões para engenheiros de O&M.
Defina e aplique políticas personalizadas. Políticas personalizadas para ECS.
Configure políticas personalizadas com base em condições de acesso, como origens de solicitação ou tags de recursos. Acessar a Alibaba Cloud a partir de endereços IP especificados.
2. Isolar recursos por projeto ou ambiente
Cenário:
Sua organização executa múltiplos projetos ou ambientes (desenvolvimento, produção) em uma única conta Alibaba Cloud. Uma separação rigorosa impede que desenvolvedores de um projeto acessem recursos de outro ou modifiquem recursos de produção.
Solução:
Utilize grupos de recursos para organizar os recursos em nuvem por projeto ou ambiente e anexe políticas do RAM que concedam acesso apenas a grupos de recursos específicos.
Benefícios:
Linhas claras de responsabilidade: O recurso Resource Group permite dividir as permissões por projeto ou ambiente. Isso garante que os membros da equipe acessem apenas os recursos sob sua responsabilidade.
Gerenciamento de custos refinado: Os grupos de recursos permitem uma alocação de custos precisa e análise de faturamento por projeto ou ambiente.
3. Autorizar acesso a recursos entre contas
Cenário:
Sua empresa precisa conceder a parceiros, subsidiárias ou outros terceiros acesso a recursos específicos na nuvem sem compartilhar credenciais de longo prazo, como pares de AccessKey.
Solução:
Crie uma função do RAM com uma relação de confiança estabelecida com a outra conta Alibaba Cloud e conceda permissões específicas a ela. Os usuários na conta confiável podem assumir essa função para obter credenciais temporárias e acessar apenas os recursos permitidos.

Benefícios:
Seguro e controlável: As funções do RAM possibilitam um acesso entre contas seguro por meio de credenciais temporárias válidas apenas por um curto período, eliminando a necessidade de compartilhar credenciais de longo prazo.
Gerenciamento flexível de permissões: Ajuste as permissões da função ou revogue a autorização a qualquer momento para manter o controle sobre os recursos compartilhados.
Controle de acesso refinado: Crie funções do RAM separadas para diferentes parceiros, com escopos de permissão distintos.
4. Ativar login no console sem senha
Cenário:
Sua equipe deseja uma alternativa mais segura e conveniente às senhas para fazer login no console, como reconhecimento facial ou digital.
Solução:
Ative e utilize chaves de acesso para autenticação sem senha.
Uma chave de acesso é uma credencial digital segura armazenada em um dispositivo pessoal ou chave de segurança de hardware que substitui as senhas tradicionais. Após ativar as chaves de acesso, os membros da equipe podem fazer login usando autenticação biométrica (impressão digital ou Face ID) ou PIN do dispositivo.
Benefícios:
Eliminação de riscos relacionados a senhas: Não há senhas para memorizar ou digitar, o que elimina os riscos decorrentes de vazamentos e senhas fracas.
Experiência de login amigável: O uso de biometria ou chave de segurança de hardware torna o processo de login mais rápido e prático.
Segurança aprimorada: Baseadas em criptografia de chave pública, as chaves de acesso resistem a ataques de phishing e são mais seguras que as senhas tradicionais.
Para obter mais informações, consulte O que é uma chave de acesso?
5. Integrar um IdP corporativo para SSO
Cenário:
Sua empresa quer que os funcionários utilizem credenciais corporativas existentes de um provedor de identidade (IdP), como Active Directory, Microsoft Entra ID ou Okta, para fazer login na Alibaba Cloud. Isso centraliza o gerenciamento de identidades e habilita o logon único (SSO).
Solução:
Configure o SSO baseado em função ou o SSO baseado em usuário para integrar seu IdP corporativo à Alibaba Cloud.
Se sua empresa utiliza um diretório de recursos para gerenciamento de múltiplas contas, utilize o CloudSSO para gerenciamento centralizado de identidade e acesso.
Benefícios:
Login simplificado: Os funcionários fazem login no portal do IdP uma única vez para acessar a Alibaba Cloud e outras aplicações confiáveis, eliminando a necessidade de múltiplos nomes de usuário e senhas.
Políticas de segurança centralizadas: Políticas de segurança como MFA, regras de senha e restrições de IP são aplicadas centralmente no nível do IdP.
Gerenciamento e auditoria centralizados: Provisione e revogue o acesso centralmente durante a admissão e o desligamento de funcionários por meio do seu IdP, reduzindo a sobrecarga administrativa e os riscos de conformidade.
Para ver um exemplo, consulte Configurar SSO baseado em função com Microsoft Entra ID.
Desenvolvimento de aplicações
1. Aplicações hospedadas na nuvem acessando recursos da nuvem
Cenário:
Uma aplicação no Elastic Compute Service (ECS), Container Service for Kubernetes (ACK) ou Function Compute precisa acessar outros recursos da nuvem, como Object Storage Service (OSS) ou ApsaraDB RDS. Codificar pares de AccessKey diretamente no código ou em arquivos de configuração representa um grande risco de segurança.
Solução:
Atribua uma função do RAM ao seu recurso de computação. A aplicação usa a função para obter credenciais temporárias do Security Token Service (STS) e realizar chamadas de API seguras. O método de anexação varia conforme o serviço:
|
Ambiente de computação |
Método recomendado |
Mecanismo principal |
|
ECS |
Funções do RAM para instâncias ECS |
A aplicação recupera tokens STS da função do RAM anexada solicitando ao serviço de metadados do ECS. |
|
ACK |
Funções do RAM para Contas de Serviço (RRSA) |
A aplicação em execução em um pod utiliza um token de conta de serviço projetado (token OIDC) para assumir uma função do RAM e obter tokens STS. |
|
Function Compute |
Funções do RAM para funções do Function Compute |
O ambiente de execução do Function Compute injeta automaticamente tokens STS da função do RAM nas variáveis de ambiente. |
O diagrama a seguir ilustra como uma aplicação no ECS utiliza uma função do RAM para acessar outros serviços em nuvem:

Benefícios:
Segurança aprimorada: As funções do RAM eliminam o armazenamento de credenciais de longo prazo nas aplicações, reduzindo o risco de vazamento.
Gerenciamento simplificado de credenciais: Elimina a necessidade de incorporar ou gerenciar pares de AccessKey no código ou em arquivos de configuração.
Rotação automatizada de credenciais: As credenciais temporárias das funções do RAM são rotacionadas automaticamente, dispensando a rotação manual.
Exemplos:
Caso o acesso baseado em função não seja viável, configure um par de AccessKey em uma variável de ambiente do sistema. Para pares de AccessKey de longo prazo, sempre configure uma ACL de rede para restringir o uso a endereços IP ou redes confiáveis.
Para obter mais informações, consulte Melhores práticas para acessar a OpenAPI da Alibaba Cloud.
2. Aplicações externas acessando recursos da nuvem
Cenário:
Uma aplicação implantada fora da Alibaba Cloud (data center autogerenciado ou outra plataforma de nuvem) precisa chamar APIs da Alibaba Cloud para acessar recursos na nuvem.
Soluções:
Se sua aplicação externa se autenticar com um IdP compatível com OpenID Connect (OIDC) (como Okta ou um IdP próprio), configure-a para assumir uma função do RAM. A aplicação se autentica no IdP, recebe um token OIDC e o troca por credenciais temporárias da Alibaba Cloud por meio da operação AssumeRoleWithOIDC do STS. Isso evita o gerenciamento de pares de AccessKey de longo prazo em seus sistemas externos.
Caso a solução anterior não seja aplicável, configure um par de AccessKey em uma variável de ambiente do sistema. Para pares de AccessKey de longo prazo, sempre configure uma ACL de rede para restringir o uso a endereços IP ou redes confiáveis.
Exemplos:
Para obter mais informações, consulte Política de ACL de rede para AccessKey.