Todos os produtos
Search
Central de documentação

Resource Access Management:Casos de uso do RAM

Última atualização: Jun 26, 2026

Conheça os casos de uso comuns do Resource Access Management (RAM) para gerenciar identidades e permissões em cenários de gerenciamento operacional e desenvolvimento de aplicações.

Gerenciamento operacional

1. Atribuir permissões a funcionários

Cenário:

Compartilhar as credenciais da sua conta Alibaba Cloud com vários funcionários gera riscos de segurança, como falta de responsabilização e excesso de permissões. Conceda a cada funcionário apenas as permissões exigidas por sua função.

Solução:

Crie um usuário do RAM para cada funcionário e anexe políticas baseadas no princípio do menor privilégio (PoLP), concedendo somente as permissões necessárias para a função exercida (como administrador de rede ou de segurança). Agrupe usuários com responsabilidades semelhantes e anexe as políticas no nível do grupo.

image

Benefícios:

  • Responsabilização clara: Cada funcionário utiliza uma identidade separada. Todas as ações são auditáveis e rastreáveis.

  • Segurança e conformidade: Controles de acesso refinados reduzem os riscos associados a usuários com privilégios excessivos ou credenciais compartilhadas, apoiando os requisitos de conformidade.

Exemplos:

2. Isolar recursos por projeto ou ambiente

Cenário:

Sua organização executa múltiplos projetos ou ambientes (desenvolvimento, produção) em uma única conta Alibaba Cloud. Uma separação rigorosa impede que desenvolvedores de um projeto acessem recursos de outro ou modifiquem recursos de produção.

Solução:

Utilize grupos de recursos para organizar os recursos em nuvem por projeto ou ambiente e anexe políticas do RAM que concedam acesso apenas a grupos de recursos específicos.

image

Benefícios:

  • Linhas claras de responsabilidade: O recurso Resource Group permite dividir as permissões por projeto ou ambiente. Isso garante que os membros da equipe acessem apenas os recursos sob sua responsabilidade.

  • Gerenciamento de custos refinado: Os grupos de recursos permitem uma alocação de custos precisa e análise de faturamento por projeto ou ambiente.

Agrupamento e autorização de recursos.

3. Autorizar acesso a recursos entre contas

Cenário:

Sua empresa precisa conceder a parceiros, subsidiárias ou outros terceiros acesso a recursos específicos na nuvem sem compartilhar credenciais de longo prazo, como pares de AccessKey.

Solução:

Crie uma função do RAM com uma relação de confiança estabelecida com a outra conta Alibaba Cloud e conceda permissões específicas a ela. Os usuários na conta confiável podem assumir essa função para obter credenciais temporárias e acessar apenas os recursos permitidos.

image

Benefícios:

  • Seguro e controlável: As funções do RAM possibilitam um acesso entre contas seguro por meio de credenciais temporárias válidas apenas por um curto período, eliminando a necessidade de compartilhar credenciais de longo prazo.

  • Gerenciamento flexível de permissões: Ajuste as permissões da função ou revogue a autorização a qualquer momento para manter o controle sobre os recursos compartilhados.

  • Controle de acesso refinado: Crie funções do RAM separadas para diferentes parceiros, com escopos de permissão distintos.

Acessar recursos entre contas Alibaba Cloud.

4. Ativar login no console sem senha

Cenário:

Sua equipe deseja uma alternativa mais segura e conveniente às senhas para fazer login no console, como reconhecimento facial ou digital.

Solução:

Ative e utilize chaves de acesso para autenticação sem senha.

Uma chave de acesso é uma credencial digital segura armazenada em um dispositivo pessoal ou chave de segurança de hardware que substitui as senhas tradicionais. Após ativar as chaves de acesso, os membros da equipe podem fazer login usando autenticação biométrica (impressão digital ou Face ID) ou PIN do dispositivo.

Benefícios:

  • Eliminação de riscos relacionados a senhas: Não há senhas para memorizar ou digitar, o que elimina os riscos decorrentes de vazamentos e senhas fracas.

  • Experiência de login amigável: O uso de biometria ou chave de segurança de hardware torna o processo de login mais rápido e prático.

  • Segurança aprimorada: Baseadas em criptografia de chave pública, as chaves de acesso resistem a ataques de phishing e são mais seguras que as senhas tradicionais.

Para obter mais informações, consulte O que é uma chave de acesso?

5. Integrar um IdP corporativo para SSO

Cenário:

Sua empresa quer que os funcionários utilizem credenciais corporativas existentes de um provedor de identidade (IdP), como Active Directory, Microsoft Entra ID ou Okta, para fazer login na Alibaba Cloud. Isso centraliza o gerenciamento de identidades e habilita o logon único (SSO).

Solução:

Configure o SSO baseado em função ou o SSO baseado em usuário para integrar seu IdP corporativo à Alibaba Cloud.

image
Nota

Se sua empresa utiliza um diretório de recursos para gerenciamento de múltiplas contas, utilize o CloudSSO para gerenciamento centralizado de identidade e acesso.

Benefícios:

  • Login simplificado: Os funcionários fazem login no portal do IdP uma única vez para acessar a Alibaba Cloud e outras aplicações confiáveis, eliminando a necessidade de múltiplos nomes de usuário e senhas.

  • Políticas de segurança centralizadas: Políticas de segurança como MFA, regras de senha e restrições de IP são aplicadas centralmente no nível do IdP.

  • Gerenciamento e auditoria centralizados: Provisione e revogue o acesso centralmente durante a admissão e o desligamento de funcionários por meio do seu IdP, reduzindo a sobrecarga administrativa e os riscos de conformidade.

Para ver um exemplo, consulte Configurar SSO baseado em função com Microsoft Entra ID.

Desenvolvimento de aplicações

1. Aplicações hospedadas na nuvem acessando recursos da nuvem

Cenário:

Uma aplicação no Elastic Compute Service (ECS), Container Service for Kubernetes (ACK) ou Function Compute precisa acessar outros recursos da nuvem, como Object Storage Service (OSS) ou ApsaraDB RDS. Codificar pares de AccessKey diretamente no código ou em arquivos de configuração representa um grande risco de segurança.

Solução:

Atribua uma função do RAM ao seu recurso de computação. A aplicação usa a função para obter credenciais temporárias do Security Token Service (STS) e realizar chamadas de API seguras. O método de anexação varia conforme o serviço:

Ambiente de computação

Método recomendado

Mecanismo principal

ECS

Funções do RAM para instâncias ECS

A aplicação recupera tokens STS da função do RAM anexada solicitando ao serviço de metadados do ECS.

ACK

Funções do RAM para Contas de Serviço (RRSA)

A aplicação em execução em um pod utiliza um token de conta de serviço projetado (token OIDC) para assumir uma função do RAM e obter tokens STS.

Function Compute

Funções do RAM para funções do Function Compute

O ambiente de execução do Function Compute injeta automaticamente tokens STS da função do RAM nas variáveis de ambiente.

O diagrama a seguir ilustra como uma aplicação no ECS utiliza uma função do RAM para acessar outros serviços em nuvem:

image

Benefícios:

  • Segurança aprimorada: As funções do RAM eliminam o armazenamento de credenciais de longo prazo nas aplicações, reduzindo o risco de vazamento.

  • Gerenciamento simplificado de credenciais: Elimina a necessidade de incorporar ou gerenciar pares de AccessKey no código ou em arquivos de configuração.

  • Rotação automatizada de credenciais: As credenciais temporárias das funções do RAM são rotacionadas automaticamente, dispensando a rotação manual.

Exemplos:

Caso o acesso baseado em função não seja viável, configure um par de AccessKey em uma variável de ambiente do sistema. Para pares de AccessKey de longo prazo, sempre configure uma ACL de rede para restringir o uso a endereços IP ou redes confiáveis.

Para obter mais informações, consulte Melhores práticas para acessar a OpenAPI da Alibaba Cloud.

2. Aplicações externas acessando recursos da nuvem

Cenário:

Uma aplicação implantada fora da Alibaba Cloud (data center autogerenciado ou outra plataforma de nuvem) precisa chamar APIs da Alibaba Cloud para acessar recursos na nuvem.

Soluções:

  • Se sua aplicação externa se autenticar com um IdP compatível com OpenID Connect (OIDC) (como Okta ou um IdP próprio), configure-a para assumir uma função do RAM. A aplicação se autentica no IdP, recebe um token OIDC e o troca por credenciais temporárias da Alibaba Cloud por meio da operação AssumeRoleWithOIDC do STS. Isso evita o gerenciamento de pares de AccessKey de longo prazo em seus sistemas externos.

  • Caso a solução anterior não seja aplicável, configure um par de AccessKey em uma variável de ambiente do sistema. Para pares de AccessKey de longo prazo, sempre configure uma ACL de rede para restringir o uso a endereços IP ou redes confiáveis.

Exemplos:

Para obter mais informações, consulte Política de ACL de rede para AccessKey.

Referências