Todos os produtos
Search
Central de documentação

Resource Access Management:Access resources across Alibaba Cloud accounts

Última atualização: Jul 20, 2026

Para autorizar outra empresa a gerenciar suas operações de negócios, utilize funções do RAM para conceder acesso entre contas aos seus recursos.

Cenários

A Empresa A executa seus negócios em vários services da Alibaba Cloud, como instâncias ECS, instâncias ApsaraDB RDS, instâncias SLB e buckets OSS. A Empresa A deseja:

  • Delegar a operação e o gerenciamento de recursos à Empresa B.

  • Evitar alterações de permissão quando funcionários da Empresa B forem contratados ou desligados. A Empresa B pode conceder de forma independente aos seus funcionários e aplicativos acesso refinado aos recursos da Empresa A.

  • Revogar a autorização da Empresa B a qualquer momento caso o contrato seja encerrado.

Solução

Suponha que a Empresa A possua a conta da Alibaba Cloud A (A@company-a.onaliyun.com) e a Empresa B possua a conta da Alibaba Cloud B (B@company-b.onaliyun.com). Uma função do RAM permite que a Conta B acesse recursos na Conta A.

image
  • Na Conta A, crie uma função do RAM que confie em todas as identidades do RAM na Conta B e conceda a ela as permissões necessárias, como gerenciamento de ECS. Na Conta B, crie um usuário do RAM e conceda a ele permissão para assumir a função. A Conta A define a entidade confiável e as permissões da função, enquanto a Conta B controla quais usuários do RAM podem assumi-la.

    Para mais informações, consulte Grant permissions across Alibaba Cloud accounts .

  • Quando a parceria terminar, a Conta A revoga a permissão da Conta B para assumir a função do RAM. Após a revogação, nenhum usuário do RAM na Conta B poderá assumir a função ou acessar os recursos da Conta A.

    Para mais informações, consulte Revoke permissions across Alibaba Cloud accounts.

Conceda permissões entre contas da Alibaba Cloud

  1. Na Conta A, crie uma função do RAM que especifique a Conta B como entidade confiável.

    1. Faça login no RAM console usando a Conta A.

    2. Na página Roles, crie uma função do RAM.

      Para Principal Type, selecione Cloud Account. Para Principal Name, selecione Other Account e insira o ID da Conta B. Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account e Modify basic information about an account.

  2. Pela Conta A, conceda permissões à função do RAM.

    Na página Roles ou na página Grants, anexe uma política do sistema ou personalizada à função do RAM. Siga o princípio do menor privilégio e conceda apenas as permissões necessárias. Por exemplo, se desejar que a função do RAM gerencie instâncias ECS, anexe a política de sistema AliyunECSFullAccess. Para mais informações, consulte Manage permissions for a RAM role.

  3. Na Conta B, crie um usuário do RAM.

    1. Faça login no RAM console usando a Conta B.

    2. Na página Users, crie um usuário do RAM.

      Para mais informações, consulte Create a RAM user.

  4. Na Conta B, conceda ao usuário do RAM permissão para assumir a função.

    Na página Users ou na página Grants, anexe a política de sistema AliyunSTSAssumeRoleAccess ao usuário do RAM. Para mais informações, consulte Manage RAM user permissions.

  5. Um usuário do RAM na Conta B pode acessar os recursos autorizados na Conta A ao assumir a função.

    É possível assumir a função das seguintes maneiras:

Revogue permissões entre contas da Alibaba Cloud

A Conta A pode revogar a permissão da Conta B para assumir a função do RAM utilizando um dos métodos abaixo:

  • Modifique a política de confiança da função do RAM

    1. Faça login no RAM console usando a Conta A.

    2. Na página Roles, modifique a política de confiança da função.

      Altere o campo Principal para revogar a confiança na Conta B. Para mais informações, consulte Modify the trust policy of a RAM role.

      A política de confiança está no formato JSON. O array RAM dentro de Principal contém os ARNs das entidades confiáveis no formato acs:ram::<AccountUID>:root. Para revogar a confiança, localize e exclua a entrada ARN correspondente à Conta B.

  • Exclua a função do RAM

    1. Faça login no RAM console usando a Conta A.

    2. Na página Roles, exclua a função do RAM.

      Ao excluir uma função do RAM, as permissões anexadas a ela também são removidas. Para mais informações, consulte Delete a RAM role.