Funções do RAM com entidade confiável definida como conta da Alibaba Cloud permitem acesso entre contas e autorização temporária. Usuários ou funções do RAM da conta confiável podem assumir essa função para acessar seus recursos.
Procedimento
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
-
Na página Create Role, defina Principal Type como Cloud Account, especifique os detalhes da conta da Alibaba Cloud e clique em OK.
Current Account: selecione esta opção para permitir que todos os usuários e funções do RAM da conta atual da Alibaba Cloud assumam a função. Marque Current Account.
Other Account: selecione esta opção para permitir que todos os usuários e funções do RAM de outra conta da Alibaba Cloud assumam a função. Marque Other Account e insira o ID da outra conta da Alibaba Cloud (conta principal). Esse recurso é usado principalmente para acesso a recursos entre contas. Para mais informações, consulte Acessar recursos entre contas da Alibaba Cloud.Você encontra o ID da sua conta da Alibaba Cloud (conta principal) na página Security Settings.
-
(Opcional) Para restringir a função a usuários ou funções específicos do RAM, clique em Switch to Policy Editor para modificar a política de confiança.
O editor oferece dois modos: Visual Editor e JSON Editor. No exemplo a seguir, apenas o usuário do RAM
Aliceda conta atual da Alibaba Cloud (AccountID=1000719) pode assumir a função do RAM.-
Visual Editor
Na seção Principal, adicione o usuário do RAM.
Clique no link Edit ao lado de Cloud Account e insira o ID da conta confiável.
Na caixa de diálogo Add Principal, selecione Current Account para Cloud Account e RAM User para Identity Type. Insira o nome de usuário desejado, como Alice, no campo User Name e clique em OK.
-
JSON Editor
No campo
RAMdo objetoPrincipal, insira o ARN completo do usuário do RAM.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "RAM": "acs:ram::100******0719:user/Alice" }, "Action": "sts:AssumeRole" } ] }
-
Na caixa de diálogo Create Role, insira um Role Name e clique em OK.
Próximas etapas
-
Conceda permissões à função do RAM.
Uma nova função do RAM não possui permissões por padrão. Conceda permissões à função antes de usá-la. Para obter instruções, consulte Gerenciar permissões de uma função do RAM.
-
Use a função do RAM.
Um principal da conta confiável pode assumir essa função pelo console ou chamando uma API para obter um token de segurança temporário (token STS) e, em seguida, acessar seus recursos autorizados. Para instruções detalhadas, consulte Assumir uma função do RAM.