Para autorizar outra empresa a gerenciar suas operações de negócios, utilize funções do RAM para conceder acesso entre contas aos seus recursos.
Cenários
A Empresa A executa seus negócios em vários services da Alibaba Cloud, como instâncias ECS, instâncias ApsaraDB RDS, instâncias SLB e buckets OSS. A Empresa A deseja:
Delegar a operação e o gerenciamento de recursos à Empresa B.
Evitar alterações de permissão quando funcionários da Empresa B forem contratados ou desligados. A Empresa B pode conceder de forma independente aos seus funcionários e aplicativos acesso refinado aos recursos da Empresa A.
Revogar a autorização da Empresa B a qualquer momento caso o contrato seja encerrado.
Solução
Suponha que a Empresa A possua a conta da Alibaba Cloud A (A@company-a.onaliyun.com) e a Empresa B possua a conta da Alibaba Cloud B (B@company-b.onaliyun.com). Uma função do RAM permite que a Conta B acesse recursos na Conta A.
-
Na Conta A, crie uma função do RAM que confie em todas as identidades do RAM na Conta B e conceda a ela as permissões necessárias, como gerenciamento de ECS. Na Conta B, crie um usuário do RAM e conceda a ele permissão para assumir a função. A Conta A define a entidade confiável e as permissões da função, enquanto a Conta B controla quais usuários do RAM podem assumi-la.
Para mais informações, consulte Grant permissions across Alibaba Cloud accounts .
-
Quando a parceria terminar, a Conta A revoga a permissão da Conta B para assumir a função do RAM. Após a revogação, nenhum usuário do RAM na Conta B poderá assumir a função ou acessar os recursos da Conta A.
Para mais informações, consulte Revoke permissions across Alibaba Cloud accounts.
Conceda permissões entre contas da Alibaba Cloud
-
Na Conta A, crie uma função do RAM que especifique a Conta B como entidade confiável.
Faça login no RAM console usando a Conta A.
-
Na página Roles, crie uma função do RAM.
Para Principal Type, selecione Cloud Account. Para Principal Name, selecione Other Account e insira o ID da Conta B. Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account e Modify basic information about an account.
-
Pela Conta A, conceda permissões à função do RAM.
Na página Roles ou na página Grants, anexe uma política do sistema ou personalizada à função do RAM. Siga o princípio do menor privilégio e conceda apenas as permissões necessárias. Por exemplo, se desejar que a função do RAM gerencie instâncias ECS, anexe a política de sistema AliyunECSFullAccess. Para mais informações, consulte Manage permissions for a RAM role.
-
Na Conta B, crie um usuário do RAM.
Faça login no RAM console usando a Conta B.
-
Na página Users, crie um usuário do RAM.
Para mais informações, consulte Create a RAM user.
-
Na Conta B, conceda ao usuário do RAM permissão para assumir a função.
Na página Users ou na página Grants, anexe a política de sistema AliyunSTSAssumeRoleAccess ao usuário do RAM. Para mais informações, consulte Manage RAM user permissions.
-
Um usuário do RAM na Conta B pode acessar os recursos autorizados na Conta A ao assumir a função.
É possível assumir a função das seguintes maneiras:
-
Assume a RAM role in the console
Após fazer login no console, o usuário pode assumir a função do RAM escolhendo Switch Identity.
-
Assume a RAM role by using the API
O usuário do RAM chama a operação de API AssumeRole com um par AccessKey para obter um token STS para a função do RAM.
-
Revogue permissões entre contas da Alibaba Cloud
A Conta A pode revogar a permissão da Conta B para assumir a função do RAM utilizando um dos métodos abaixo:
-
Modifique a política de confiança da função do RAM
Faça login no RAM console usando a Conta A.
-
Na página Roles, modifique a política de confiança da função.
Altere o campo
Principalpara revogar a confiança na Conta B. Para mais informações, consulte Modify the trust policy of a RAM role.A política de confiança está no formato JSON. O array
RAMdentro dePrincipalcontém os ARNs das entidades confiáveis no formatoacs:ram::<AccountUID>:root. Para revogar a confiança, localize e exclua a entrada ARN correspondente à Conta B.
-
Exclua a função do RAM
Faça login no RAM console usando a Conta A.
-
Na página Roles, exclua a função do RAM.
Ao excluir uma função do RAM, as permissões anexadas a ela também são removidas. Para mais informações, consulte Delete a RAM role.