Todos os produtos
Search
Central de documentação

Resource Access Management:Access resources across Alibaba Cloud accounts

Última atualização: Jul 03, 2026

Para autorizar outra empresa a gerenciar suas operações comerciais, use funções do RAM para conceder acesso entre contas aos seus recursos.

Cenários

A Empresa A utiliza diversos recursos da Alibaba Cloud em seus negócios, como instâncias ECS, instâncias do ApsaraDB RDS, instâncias SLB e buckets do OSS. A Empresa A deseja:

  • Delegar à Empresa B a responsabilidade pela operação e pelo gerenciamento de seus recursos.

  • Eliminar a necessidade de a Empresa A gerenciar permissões quando funcionários da Empresa B forem contratados ou desligados. A Empresa B pode conceder independentemente aos seus próprios funcionários e aplicativos acesso refinado aos recursos da Empresa A.

  • Revogar a autorização da Empresa B a qualquer momento caso o contrato seja encerrado.

Solução

Considere que a Empresa A tenha uma conta da Alibaba Cloud (Conta A, A@company-a.onaliyun.com) e a Empresa B tenha outra conta da Alibaba Cloud (Conta B, B@company-b.onaliyun.com). Use uma função do RAM para permitir que a Conta B acesse recursos na Conta A.

image
  • Na Conta A, crie uma função do RAM que defina todas as identidades do RAM na Conta B como entidades confiáveis e conceda à função as permissões adequadas, como a permissão para gerenciar instâncias ECS. Na Conta B, crie um usuário do RAM e conceda a ele permissão para acessar recursos na Conta A ao assumir a função. A Conta A precisa apenas definir a entidade confiável e as permissões da função do RAM, enquanto a Conta B gerencia quais de seus usuários do RAM podem assumir essa função.

    Para mais informações, consulte Conceder permissões entre contas da Alibaba Cloud.

  • Caso a parceria entre a Empresa A e a Empresa B termine, a Conta A precisará apenas revogar a permissão da Conta B para assumir a função do RAM. Após a revogação, nenhum usuário do RAM na Conta B poderá assumir a função para acessar recursos na Conta A.

    Para mais informações, consulte Revogar permissões entre contas da Alibaba Cloud.

Conceder permissões entre contas da Alibaba Cloud

  1. Na Conta A, crie uma função do RAM que especifique a Conta B como entidade confiável.

    1. Faça login no RAM console com a Conta A.

    2. Na página Roles, crie uma função do RAM.

      Em Principal Type, selecione Cloud Account. Em Principal Name, selecione Other Account e insira o ID da Conta B. Para mais informações, consulte Criar uma função do RAM para uma conta confiável da Alibaba Cloud e Modificar informações básicas de uma conta.

  2. Na Conta A, conceda permissões à função do RAM.

    Na página Roles ou Grants, anexe uma política do sistema ou personalizada à função do RAM. Siga o princípio do menor privilégio e conceda apenas as permissões necessárias. Por exemplo, para que a função do RAM gerencie instâncias ECS, anexe a política de sistema AliyunECSFullAccess. Para mais informações, consulte Gerenciar permissões de uma função do RAM.

  3. Na Conta B, crie um usuário do RAM.

    1. Faça login no RAM console com a Conta B.

    2. Na página Users, crie um usuário do RAM.

      Para mais informações, consulte Criar um usuário do RAM.

  4. Na Conta B, conceda ao usuário do RAM permissão para assumir a função.

    Na página Users ou Grants, anexe a política de sistema AliyunSTSAssumeRoleAccess ao usuário do RAM. Para mais informações, consulte Gerenciar permissões de usuários do RAM.

  5. Um usuário do RAM na Conta B pode acessar os recursos autorizados na Conta A ao assumir a função.

    Assuma a função de uma das seguintes maneiras:

Revogar permissões entre contas da Alibaba Cloud

A Conta A pode revogar a permissão da Conta B para assumir a função do RAM. Escolha um dos métodos a seguir:

  • Modifique a política de confiança da função do RAM

    1. Faça login no RAM console com a Conta A.

    2. Na página Roles, modifique a política de confiança da função.

      Altere o campo Principal para revogar a confiança da Conta B. Para mais informações, consulte Modificar a política de confiança de uma função do RAM.

      A política de confiança está no formato JSON. O array RAM dentro de Principal contém os ARNs das entidades confiáveis no formato acs:ram::<AccountUID>:root. Para revogar a confiança, localize e exclua a entrada de ARN correspondente à Conta B.

  • Exclua a função do RAM

    1. Faça login no RAM console com a Conta A.

    2. Na página Roles, exclua a função do RAM.

      Ao excluir uma função do RAM, as permissões anexadas a ela também são removidas. Para mais informações, consulte Excluir uma função do RAM.