Respostas para perguntas frequentes sobre login, faturamento e permissões de usuários do RAM.
Qual é a URL de login e o formato de nome de usuário do RAM?
Os usuários do RAM podem usar a seguinte URL para fazer login: RAM User Logon.
Também é possível acessar o RAM console com uma conta Alibaba Cloud e localizar a URL de login de usuários do RAM na página Overview. Ao utilizar essa URL, o nome de domínio padrão é preenchido automaticamente, exigindo que os usuários insira apenas o nome de usuário.
Os usuários do RAM podem fazer login utilizando qualquer um dos seguintes formatos de nome de usuário:
-
Nome de domínio padrão:
<UserName>@<AccountAlias>.onaliyun.com(exemplo: username@company-alias.onaliyun.com).NotaO nome de login do usuário do RAM segue o formato User Principal Name (UPN). Todos os nomes de login listados no RAM console obedecem a esse formato.
<UserName>representa o nome de usuário do RAM.<AccountAlias>.onaliyun.comcorresponde ao nome de domínio padrão. Para mais informações, consulte Key concepts e Manage RAM user logon domains. -
Alias da conta:
<UserName>@<AccountAlias>(exemplo: username@company-alias).Nota<UserName>indica o nome de usuário do RAM.<AccountAlias>refere-se ao alias da conta. Para mais detalhes, veja Key concepts e Manage RAM user logon domains. -
Alias de domínio (requer configuração):
<UserName>@<DomainAlias>(exemplo: username@example.com).Nota<UserName>identifica o nome de usuário do RAM.<DomainAlias>designa o alias de domínio. Para saber mais, acesse Key concepts e Create and verify a domain alias.
O que são o nome de domínio padrão e o alias de domínio?
Cada conta Alibaba Cloud possui um nome de domínio padrão exclusivo no formato <AccountAlias>.onaliyun.com, utilizado para o login de usuários do RAM e para single sign-on (SSO). Para obter mais informações sobre como gerencie o nome de domínio padrão, consulte Manage RAM user logon domains.
Um alias de domínio é um domínio personalizado publicamente resolvível que substitui o nome de domínio padrão. Para mais informações, consulte Create and verify a domain alias.
Após a verifique da propriedade do domínio, o alias de domínio substitui o nome de domínio padrão em todos os cenários aplicáveis.
Quais permissões um usuário do RAM precisa para adquirir recursos?
Para adquirir serviços de pagamento conforme o uso, o usuário do RAM necessita de permissões para crie instâncias ou recursos.
Na aquisição de recursos por assinatura, o usuário do RAM deve ter permissões tanto para criação de instâncias quanto para pagamento. Anexe a política
AliyunBSSOrderAccesspara conceder as permissões de pagamento.-
A criação de um recurso pode exigir permissões adicionais para utilizar ou crie recursos dependentes.
Exemplo de política para criação de instâncias ECS:
Com esta política, um usuário do RAM consegue crie instâncias ECS a partir de modelos de inicialização.
{ "Version": "1", "Statement": [{ "Action": [ "ecs:DescribeLaunchTemplates", "ecs:CreateInstance", "ecs:RunInstances", "ecs:DescribeInstances", "ecs:DescribeImages", "ecs:DescribeSecurityGroups" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:DescribeVpcs", "vpc:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" } ] }Criar uma instância ECS pode demandar permissões extras para recursos dependentes:
Operação
Política
Utilizar um snapshot para crie uma instância ECS
ecs:DescribeSnapshotsCriar e utilizar uma VPC
-
vpc:CreateVpc -
vpc:CreateVSwitch
Criar e utilizar um grupo de segurança
-
ecs:CreateSecurityGroup -
ecs:AuthorizeSecurityGroup
Atribuir uma função do RAM a uma instância ECS
-
ecs:DescribeInstanceRamRole -
ram:ListRoles -
ram:PassRole
Utilizar um par de AccessKey
-
ecs:CreateKeyPair -
ecs:DescribeKeyPairs
Criar uma instância ECS em um host dedicado
ecs:AllocateDedicatedHostsNotaPara mais detalhes sobre como crie políticas personalizadas, consulte Create a custom policy.
-
Por que um usuário do RAM não consegue acessar recursos após receber permissões?
Serviços com diagnóstico de permissões exibem diretamente as causas e soluções. Para mais informações, consulte Troubleshoot access denied errors
-
Para serviços sem diagnóstico de permissões, utilize a tabela abaixo para identificar e resolver o problema.
Causa
Solução
A política é inválida.
Verifique se a política anexada ao usuário do RAM é válida e atende aos seus requisitos.
Uma instrução Deny foi configurada em uma política personalizada.
Verifique a existência de
"Effect": "Deny"nas políticas anexadas ao usuário do RAM ou ao seu grupo de usuários. Uma instrução Deny sempre tem precedência sobre Allow. Por exemplo, se o usuário do RAM possuirAliyunECSReadOnlyAccess, mas também tiver a seguinte política Deny anexada, ele não conseguirá visualize instâncias ECS:{ "Statement": [{ "Action": "ecs:*", "Effect": "Deny", "Resource": "*" }], "Version": "1" }Os recursos não suportam o método de autenticação relacionado.
Os métodos de autenticação variam conforme o serviço. Confirme se o método suportado está sendo utilizado:
-
Para obter os serviços que suportam autenticação baseada em RAM, consulte Services that support RAM.
-
Para obter os serviços que suportam autenticação baseada em grupo de recursos, consulte Services that work with Resource Group.
-
Para obter os serviços que suportam autenticação baseada em tag, faça login no Resource Management console, escolha Tag > Tag no painel de navegação à esquerda, clique em Resource Types Supported by Tag no canto superior direito da página e localize os tipos de recurso cujo valor de Tag Ram Support seja Support.
A política de controle de acesso de um diretório de recursos nega o acesso aos recursos.
Se a conta Alibaba Cloud pertencer a um diretório de recursos e uma política de controle de acesso negar o acesso, o usuário do RAM não conseguirá alcançar os recursos afetados. Entre em contato com o proprietário da conta de gerenciamento para modifique ou desanexar a política de controle.
-
Localize a conta de gerenciamento do diretório de recursos ao qual o membro pertence.
View the information about the resource directory to which a member belongs.
-
Contate o proprietário da conta de gerenciamento para modifique ou desanexar a política de controle.
Para mais informações, consulte Modify a custom control policy ou Detach a Custom Control Policy.
-
Por que um usuário do RAM consegue acessar recursos sem permissões explícitas?
Por exemplo, um usuário do RAM pode visualize instâncias ECS mesmo que a política de sistema AliyunECSFullAccess, a política de sistema AliyunECSReadOnlyAccess ou políticas personalizadas relacionadas não estejam anexadas a ele.
Verifique as políticas anexadas ao grupo de usuários do usuário do RAM.
-
Confira se outras políticas anexadas incluem as permissões necessárias.
Por exemplo, a política
AliyunCloudMonitorFullAccessinclui"ecs:DescribeInstances","rds:DescribeDBInstances"e"slb:DescribeLoadBalancer". Um usuário do RAM comAliyunCloudMonitorFullAccessconsegue visualize instâncias ECS, ApsaraDB RDS e SLB.
Como conceder permissões de renovação a um usuário do RAM?
Não existe uma política universal de renovação. Crie uma política personalizada específica para o serviço, incluindo permissões de compra e pagamento, e anexe-a ao usuário do RAM.
Por exemplo, para permitir que um usuário do RAM renove instâncias ECS, anexe a seguinte política personalizada e a política de sistema AliyunBSSOrderAccess:
{
"Version": "1",
"Statement": [{
"Action": [
"ecs:DescribeLaunchTemplates",
"ecs:RenewInstance",
"ecs:DescribeInstances",
"ecs:DescribeImages",
"ecs:DescribeSecurityGroups"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
Como funciona o faturamento de usuários do RAM?
Todas as taxas geradas por usuários do RAM são cobradas na conta Alibaba Cloud principal.
Por padrão, os usuários do RAM herdam os descontos da conta Alibaba Cloud principal.
Configurações financeiras (orçamento de consumo, limite de crédito, métodos de pagamento) aplicam-se a toda a conta e não podem ser defina por usuário do RAM.
É possível autorizar usuários do RAM a adicionar fundos à conta principal. Os valores adicionados pertencem à conta Alibaba Cloud.
-
Usuários e grupos de usuários do RAM não são faturados separadamente.
Por que minhas permissões do RAM não funcionam imediatamente?
O RAM replica dados de permissão em várias regiões e zonas para garantir alta disponibilidade. Esse processo segue o modelo de consistência eventual, o que significa que as alterações podem não aparecer simultaneamente em todos os locais.
As atualizações de permissão são distribuídas globalmente, podendo causar um breve atraso até que todos os serviços reconheçam a mudança. Esse design multirregião também permite failover automático caso uma zona fique indisponível.