Todos os produtos
Search
Central de documentação

Resource Access Management:Create a RAM role for a trusted Alibaba Cloud account

Última atualização: Jul 10, 2026

Funções do RAM com entidade confiável definida como conta da Alibaba Cloud permitem acesso entre contas e autorização temporária. Usuários ou funções do RAM da conta confiável podem assumir essa função para acessar seus recursos.

Procedimento

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique em Create Role.

  4. Na página Create Role, defina Principal Type como Cloud Account, especifique os detalhes da conta da Alibaba Cloud e clique em OK.

    • Current Account: selecione esta opção para permitir que todos os usuários e funções do RAM da conta atual da Alibaba Cloud assumam a função. Marque Current Account.

    • Other Account: selecione esta opção para permitir que todos os usuários e funções do RAM de outra conta da Alibaba Cloud assumam a função. Marque Other Account e insira o ID da outra conta da Alibaba Cloud (conta principal). Esse recurso é usado principalmente para acesso a recursos entre contas. Para mais informações, consulte Acessar recursos entre contas da Alibaba Cloud.Você encontra o ID da sua conta da Alibaba Cloud (conta principal) na página Security Settings.

  5. (Opcional) Para restringir a função a usuários ou funções específicos do RAM, clique em Switch to Policy Editor para modificar a política de confiança.

    O editor oferece dois modos: Visual Editor e JSON Editor. No exemplo a seguir, apenas o usuário do RAM Alice da conta atual da Alibaba Cloud (AccountID=1000719) pode assumir a função do RAM.

    • Visual Editor

      Na seção Principal, adicione o usuário do RAM.

      Clique no link Edit ao lado de Cloud Account e insira o ID da conta confiável.

      Na caixa de diálogo Add Principal, selecione Current Account para Cloud Account e RAM User para Identity Type. Insira o nome de usuário desejado, como Alice, no campo User Name e clique em OK.

    • JSON Editor

      No campo RAM do objeto Principal, insira o ARN completo do usuário do RAM.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "RAM": "acs:ram::100******0719:user/Alice"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
  6. Na caixa de diálogo Create Role, insira um Role Name e clique em OK.

Próximas etapas

  1. Conceda permissões à função do RAM.

    Uma nova função do RAM não possui permissões por padrão. Conceda permissões à função antes de usá-la. Para obter instruções, consulte Gerenciar permissões de uma função do RAM.

  2. Use a função do RAM.

    Um principal da conta confiável pode assumir essa função pelo console ou chamando uma API para obter um token de segurança temporário (token STS) e, em seguida, acessar seus recursos autorizados. Para instruções detalhadas, consulte Assumir uma função do RAM.