Para autorizar outra empresa a gerenciar suas operações comerciais, use funções do RAM para conceder acesso entre contas aos seus recursos.
Cenários
A Empresa A utiliza diversos recursos da Alibaba Cloud em seus negócios, como instâncias ECS, instâncias do ApsaraDB RDS, instâncias SLB e buckets do OSS. A Empresa A deseja:
Delegar à Empresa B a responsabilidade pela operação e pelo gerenciamento de seus recursos.
Eliminar a necessidade de a Empresa A gerenciar permissões quando funcionários da Empresa B forem contratados ou desligados. A Empresa B pode conceder independentemente aos seus próprios funcionários e aplicativos acesso refinado aos recursos da Empresa A.
Revogar a autorização da Empresa B a qualquer momento caso o contrato seja encerrado.
Solução
Considere que a Empresa A tenha uma conta da Alibaba Cloud (Conta A, A@company-a.onaliyun.com) e a Empresa B tenha outra conta da Alibaba Cloud (Conta B, B@company-b.onaliyun.com). Use uma função do RAM para permitir que a Conta B acesse recursos na Conta A.
-
Na Conta A, crie uma função do RAM que defina todas as identidades do RAM na Conta B como entidades confiáveis e conceda à função as permissões adequadas, como a permissão para gerenciar instâncias ECS. Na Conta B, crie um usuário do RAM e conceda a ele permissão para acessar recursos na Conta A ao assumir a função. A Conta A precisa apenas definir a entidade confiável e as permissões da função do RAM, enquanto a Conta B gerencia quais de seus usuários do RAM podem assumir essa função.
Para mais informações, consulte Conceder permissões entre contas da Alibaba Cloud.
-
Caso a parceria entre a Empresa A e a Empresa B termine, a Conta A precisará apenas revogar a permissão da Conta B para assumir a função do RAM. Após a revogação, nenhum usuário do RAM na Conta B poderá assumir a função para acessar recursos na Conta A.
Para mais informações, consulte Revogar permissões entre contas da Alibaba Cloud.
Conceder permissões entre contas da Alibaba Cloud
-
Na Conta A, crie uma função do RAM que especifique a Conta B como entidade confiável.
Faça login no RAM console com a Conta A.
-
Na página Roles, crie uma função do RAM.
Em Principal Type, selecione Cloud Account. Em Principal Name, selecione Other Account e insira o ID da Conta B. Para mais informações, consulte Criar uma função do RAM para uma conta confiável da Alibaba Cloud e Modificar informações básicas de uma conta.
-
Na Conta A, conceda permissões à função do RAM.
Na página Roles ou Grants, anexe uma política do sistema ou personalizada à função do RAM. Siga o princípio do menor privilégio e conceda apenas as permissões necessárias. Por exemplo, para que a função do RAM gerencie instâncias ECS, anexe a política de sistema AliyunECSFullAccess. Para mais informações, consulte Gerenciar permissões de uma função do RAM.
-
Na Conta B, crie um usuário do RAM.
Faça login no RAM console com a Conta B.
-
Na página Users, crie um usuário do RAM.
Para mais informações, consulte Criar um usuário do RAM.
-
Na Conta B, conceda ao usuário do RAM permissão para assumir a função.
Na página Users ou Grants, anexe a política de sistema AliyunSTSAssumeRoleAccess ao usuário do RAM. Para mais informações, consulte Gerenciar permissões de usuários do RAM.
-
Um usuário do RAM na Conta B pode acessar os recursos autorizados na Conta A ao assumir a função.
Assuma a função de uma das seguintes maneiras:
-
Assumir uma função do RAM no console
Após fazer login no console, o usuário pode assumir a função do RAM selecionando Switch Identity.
-
Assumir uma função do RAM usando a API
O usuário do RAM chama a operação da API AssumeRole com um par de AccessKey para obter um token STS para a função do RAM.
-
Revogar permissões entre contas da Alibaba Cloud
A Conta A pode revogar a permissão da Conta B para assumir a função do RAM. Escolha um dos métodos a seguir:
-
Modifique a política de confiança da função do RAM
Faça login no RAM console com a Conta A.
-
Na página Roles, modifique a política de confiança da função.
Altere o campo
Principalpara revogar a confiança da Conta B. Para mais informações, consulte Modificar a política de confiança de uma função do RAM.A política de confiança está no formato JSON. O array
RAMdentro dePrincipalcontém os ARNs das entidades confiáveis no formatoacs:ram::<AccountUID>:root. Para revogar a confiança, localize e exclua a entrada de ARN correspondente à Conta B.
-
Exclua a função do RAM
Faça login no RAM console com a Conta A.
-
Na página Roles, exclua a função do RAM.
Ao excluir uma função do RAM, as permissões anexadas a ela também são removidas. Para mais informações, consulte Excluir uma função do RAM.