Este tópico apresenta os conceitos básicos do Resource Access Management (RAM).
Termos para gerenciamento de identidades
Termo | Descrição |
Conta Alibaba Cloud | Crie uma conta Alibaba Cloud antes de usar os serviços da plataforma. Essa conta é proprietária dos recursos da Alibaba Cloud, recebe a cobrança por todos eles e tem controle total sobre sua gestão. Por padrão, apenas a conta Alibaba Cloud acessa seus próprios recursos. Outros usuários obtêm acesso somente após autorização explícita dessa conta. A conta Alibaba Cloud funciona como o administrador ou usuário root de um sistema operacional. Para garantir a segurança da conta Alibaba Cloud, não a utilize para fazer login no Alibaba Cloud Management Console nem crie um par de AccessKey diretamente nela. Crie um usuário RAM com direitos administrativos e use-o para gerenciar os recursos. |
Administrador da conta | O administrador da conta tem permissão para gerenciar todos os recursos associados a ela. A própria conta Alibaba Cloud ou um usuário RAM com a política AdministratorAccess anexada pode exercer essa função. Recomendamos o uso de um usuário RAM como administrador da conta. Para mais informações, consulte Criar um usuário RAM como administrador da conta. |
Administrador do RAM | O administrador do RAM tem permissão para gerenciar os recursos do próprio RAM. A conta Alibaba Cloud ou um usuário RAM com a política AliyunRAMFullAccess anexada pode desempenhar essa função. Recomendamos designar um usuário RAM como administrador do RAM. |
Identidade | O RAM oferece três tipos de identidade: usuário RAM, grupo de usuários RAM e função RAM. Usuários e grupos de usuários são identidades físicas; funções RAM são identidades virtuais. |
Nome de domínio padrão | Identificador exclusivo de uma conta Alibaba Cloud. A Alibaba Cloud atribui um default domain name a cada conta no formato Para mais informações, consulte Gerenciar domínios de login de usuários RAM. |
Alias da conta | Nome personalizado da conta Alibaba Cloud, também conhecido como alias corporativo. Por padrão, o valor corresponde ao Por exemplo, se uma empresa definir o alias de sua conta Alibaba Cloud como company1, a usuária RAM alice poderá usar alice@company1 para acessar o Alibaba Cloud Management Console. Para mais informações, consulte Gerenciar domínios de login de usuários RAM. |
Alias de domínio | Nome de domínio personalizado que substitui o nome de domínio padrão. Esse domínio deve ter resolução pública. O alias de domínio funciona como um apelido para o domínio padrão. Nota Use um domínio personalizado como alias de domínio somente após verificar a propriedade. Após a confirmação da posse, o alias substitui o nome de domínio padrão em todos os cenários que exigem o domínio padrão. Para mais informações, consulte Criar e verificar um alias de domínio. |
Usuário RAM | Identidade física com ID fixo e credenciais definidas que representa uma pessoa ou aplicação. As principais características de um usuário RAM incluem:
Para mais informações, consulte Criar um usuário RAM. |
Senha | Credencial de identidade usada para acessar o Alibaba Cloud Management Console. Nota Não é possível consultar a senha de login. Altere sua senha periodicamente e mantenha-a em sigilo. Para mais informações, consulte Alterar a senha de login do usuário RAM. |
Par de AccessKey | Um par de AccessKey é uma credencial de segurança de longo prazo fornecida pela Alibaba Cloud para autenticar solicitações programáticas. Ele consiste em um AccessKey ID e um AccessKey secret.
O Resource Access Management (RAM) gera o AccessKey ID e o AccessKey secret usando um algoritmo específico. A Alibaba Cloud os criptografa durante o armazenamento e a transmissão. Para mais informações, consulte Criar um AccessKey. |
MFA | Recurso de segurança que adiciona uma camada extra de proteção além do nome de usuário e senha. A autenticação multifator (MFA) aumenta a segurança da conta. Se o MFA estiver ativado para um usuário RAM, siga estas etapas ao fazer login no Alibaba Cloud Management Console:
Para mais informações, consulte Vincular um dispositivo MFA a um usuário RAM. |
Grupo de usuários RAM | Identidade física que reúne vários usuários RAM. A criação de grupos facilita a classificação e autorização dos usuários, simplificando o gerenciamento de permissões.
|
Função RAM | Identidade virtual à qual políticas podem ser anexadas. Diferente de usuários, a função RAM não possui credenciais permanentes, como senhas de login ou pares de AccessKey. Ela só pode ser utilizada quando assumida por uma entidade confiável. Ao assumir a função, a entidade obtém um token do Security Token Service (STS) e o utiliza para acessar recursos da Alibaba Cloud com as permissões daquela função. As funções RAM classificam-se nos seguintes tipos, conforme a entidade confiável:
|
SP | Aplicação que utiliza o recurso de gerenciamento de identidade de um IdP para oferecer serviços específicos aos usuários. O provedor de serviços (SP) consome as informações de identidade fornecidas pelo IdP. Em sistemas que não seguem o protocolo SAML, como OpenID Connect (OIDC), o SP é chamado de parte confiável (relying party) do IdP. |
IdP | Entidade RAM responsável pelos serviços de gerenciamento de identidade. Os IdPs dividem-se nas seguintes categorias:
|
SAML 2.0 | Protocolo projetado para autenticação de identidade de usuários em nível corporativo. O Security Assertion Markup Language 2.0 (SAML 2.0) viabiliza a comunicação entre o SP e o IdP, sendo o padrão adotado por empresas para implementar SSO. |
SSO | A Alibaba Cloud suporta SSO baseado em SAML 2.0 e OIDC, recurso também conhecido como federação de identidade. Existem dois métodos principais de SSO disponíveis:
|
Arquivo de metadados | Arquivo fornecido pelo seu IdP, geralmente no formato XML. Ele contém as URLs de login, a chave pública para validação das asserções SAML e o formato da asserção. |
Asserção SAML | Elemento central definido no protocolo SAML que descreve a solicitação e a resposta de autenticação. Por exemplo, a asserção SAML de uma resposta de autenticação pode incluir atributos do usuário. |
Confiança | Relação de confiança mútua estabelecida entre o SP e o IdP, geralmente por meio de chaves públicas e privadas. O SP obtém os metadados SAML do IdP confiável, que incluem uma chave pública. Essa chave valida a integridade da asserção SAML emitida pelo IdP. |
Termos para controle de acesso
Termo | Descrição |
Permissão | Define se um usuário pode executar operações específicas em determinado recurso da Alibaba Cloud. As permissões assumem os valores Allow (Permitir) ou Deny (Negar). Existem duas categorias principais de operações:
|
Política | Conjunto de permissões descritas segundo uma estrutura e sintaxe específicas. Políticas definem os recursos autorizados, as operações permitidas e as condições de acesso, funcionando como uma linguagem simples para especificar permissões. Para mais detalhes, consulte Estrutura e sintaxe de políticas. No RAM, a política é uma entidade de recurso dividida em dois tipos:
Anexe uma ou mais políticas a usuários RAM, grupos de usuários RAM ou funções RAM. Para mais informações, consulte Conceder permissões a usuários RAM, Conceder permissões a um grupo de usuários RAM e Gerenciar permissões para uma função RAM. |
Principal | Entidade receptora de uma permissão específica. O principal autorizado pode ser um usuário RAM, um grupo de usuários RAM ou uma função RAM. |
Efeito | Resultado da autorização. Trata-se de um elemento básico da política, assumindo os valores Allow ou Deny. |
Ação | Operação a ser executada em um recurso específico da Alibaba Cloud. A ação é um elemento fundamental da política e seus valores válidos correspondem aos nomes das operações dos serviços da Alibaba Cloud. |
Condição | Requisito para que a autorização entre em vigor. Representa outro elemento básico na estrutura de uma política. |
Recurso | Objeto gerenciável oferecido por um serviço da Alibaba Cloud. Exemplos incluem buckets do OSS e instâncias do ECS. |
ARN | Nome globalmente exclusivo usado para identificar um recurso na Alibaba Cloud. Ao conceder permissões, especifique o Alibaba Cloud Resource Name (ARN) do recurso no formato
|