Por padrão, novos usuários do RAM não têm permissões. Conceda permissões antes que um usuário do RAM possa acessar ou gerenciar recursos da Alibaba Cloud dentro do seu escopo de autorização. Este tópico aborda como conceder, visualizar e revogar permissões de usuários do RAM, incluindo práticas recomendadas de segurança e orientações para solução de problemas.
Conceitos fundamentais
Compreenda estes conceitos antes de conceder permissões:
-
Tipos de política de permissão
Uma permission policy é um conjunto de permissões de acesso. O RAM oferece suporte a dois tipos. Anexe várias políticas a um usuário do RAM simultaneamente. Siga sempre o princípio do menor privilégio.
System policy: Predefinida pela Alibaba Cloud, como
AliyunECSReadOnlyAccess(acesso somente leitura ao ECS) eAliyunOSSFullAccess(acesso total ao OSS). Consulte a Referência de políticas do sistema para obter a lista completa.Custom policy: Política criada por você para requisitos granulares não atendidos pelas políticas do sistema. Crie uma política personalizada antes de concedê-la. Para permissões relacionadas a compras, consulte Quais permissões um usuário do RAM precisa para comprar recursos?.
-
Comportamento e limites de autorização
Vigência imediata: As permissões entram em vigor instantaneamente. Não há período de espera nem necessidade de novo login.
Limites de quantidade: Cada usuário do RAM tem um número máximo de políticas do sistema e personalizadas anexáveis. Para mais detalhes, consulte Limitações.
Restrições de grupo de recursos: Verifique se o serviço de nuvem, a operação e o tipo de recurso de destino oferecem suporte à autorização no nível de grupo de recursos. Para mais detalhes, consulte Serviços de nuvem com suporte a autorização no nível de grupo de recursos.
Conceder permissões a um usuário do RAM
Console
O console do RAM oferece dois pontos de entrada, ambos com suporte a autorização individual e em lote:
Página Users: O principal é selecionado automaticamente com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.
Página Grants: Selecione manualmente os principais e visualize todos os registros de autorização da conta. Mais adequada para fluxos de trabalho focados em permissões.
Dica: Para gerenciamento em larga escala, adicione usuários do RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.
Pela página Users
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário do RAM desejado e clique na coluna Actions > Attach Policy.
Selecione vários usuários do RAM e clique em Attach Policy abaixo da lista de usuários para autorização em lote.
-
No painel Grant Permission, configure as seguintes definições:
-
Resource scope:
Account level: As permissões se aplicam a todos os recursos da sua conta Alibaba Cloud.
-
Resource group level: As permissões se aplicam apenas ao grupo de recursos especificado. Após fazer login, o usuário do RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.
NotaO sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos de nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.
Para exemplos de autorização de grupo de recursos, consulte Controlar o acesso de usuários do RAM a instâncias específicas do ECS.
-
Principal:
O principal é o usuário do RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.
-
Permission policy:
System policy: Pesquise e selecione. Filtre por nome do produto (por exemplo,
ECS,OSS), nível de acesso (por exemplo,ReadOnly,FullAccess) ou nome completo da política.Custom policy: Crie uma política personalizada antes de concedê-la.
(Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.
Clique em Confirm.
-
Revise o resultado da autorização e clique em Close.
Pela página Grants
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
Na página Grants, clique em Grant Permission.
No painel Grant Permission, selecione o principal e configure as mesmas definições descritas acima.
Revise o resultado da autorização e clique em Close.
OpenAPI
Conceder uma custom policy
Chame CreatePolicy para criar uma custom policy. Para sintaxe de política, consulte Elementos de política de permissão e Visão geral de políticas de exemplo.
-
Chame AttachPolicyToUser para conceder a política no account level (defina
PolicyTypecomoCustom).Alternativamente, chame AttachPolicy para conceder a política no resource group level.
Conceder uma system policy
Chame AttachPolicyToUser para anexar a política do sistema ao usuário do RAM (defina
PolicyTypecomoSystem). Para valores disponíveis dePolicyName, consulte a Referência de políticas do sistema.Como alternativa, chame AttachPolicy para conceder a política no resource group level.
Visualizar permissões de usuários do RAM
Console
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique no nome do usuário do RAM desejado.
Clique na aba Permissions para visualizar as Individual e Group Permissions.
Para avaliar o uso real das permissões (último acesso, políticas ociosas ou acesso com privilégios excessivos), verifique a aba Permission Audit (Beta) na página de detalhes do usuário ou acesse Access Analysis na página de visão geral do RAM.
OpenAPI
Chame ListPoliciesForUser para consultar a lista de autorizações no nível da conta para um usuário do RAM específico. Esta operação não retorna autorizações no nível de grupo de recursos.
Revogar permissões de usuários do RAM
Importante: Antes de revogar permissões, verifique a aba Permission Audit (Beta) para confirmar a última utilização ou revise Access Analysis na página de visão geral do RAM para identificar políticas ociosas. Isso evita a remoção acidental de permissões ativas.
Console
Dois pontos de entrada disponíveis:
Página Users: Revogue políticas na página de detalhes do usuário. Recomendado para limpeza centrada no usuário.
Página Grants: Revogue a partir da lista completa de registros de autorização. Mais indicado para limpeza focada em permissões.
Pela página Users
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique no nome do usuário do RAM desejado.
Clique na aba Permissions. Na seção Individual, localize a política alvo e clique na coluna Actions > Revoke Permission.
Na caixa de diálogo Revoke Permission, confirme os detalhes do Principal e da Permission Policy e clique em Revoke Permission.
Pela página Grants
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Grants, clique na coluna Actions > Revoke Permission referente ao registro de autorização desejado.
Selecione vários registros e clique em Revoke Permission abaixo da lista para revogação em lote.
Na caixa de diálogo Revoke Permission, clique em Revoke Permission.
OpenAPI
Chame DetachPolicyFromUser para revogar uma política de permissão específica de um usuário do RAM.
Práticas recomendadas de segurança
-
Siga o princípio do menor privilégio. Conceda apenas as permissões mínimas necessárias para a tarefa.
-
Exemplo 1: Gerenciar instâncias específicas do ECS
Incorreto: Conceder
AdministratorAccessouAliyunECSFullAccess.Correto: Criar uma política personalizada que restrinja o
Resourcea IDs de instância específicos. Para um exemplo, consulte Permitir o gerenciamento de uma instância específica do ECS.
-
Exemplo 2: Todas as permissões exceto faturamento
Incorreto: Conceder
AdministratorAccess.Correto: Criar uma política personalizada com uma instrução de negação explícita para
"Action": "bss:*","bssapi:*","efc:*""Effect": "Deny". Para um exemplo, consulte Permitir o gerenciamento de todos os recursos exceto faturamento.
-
Audite as permissões regularmente. Utilize o Governance Detection na página de visão geral do RAM para encontrar AccessKeys não utilizadas há 90 dias e usuários do RAM ociosos. Use a Access Analysis (Beta) para detectar identidades com privilégios excessivos.
Use políticas de alto risco com cautela. Conceda
AliyunRAMFullAccesse políticas semelhantes apenas quando necessário (por exemplo, para administradores do RAM) e monitore todas as operações desses usuários.Prefira funções do RAM para acesso temporário. Para autorizações de curto prazo (pipelines de CI/CD, acesso entre contas ou operações de terceiros), crie uma função do RAM e use o STS para emitir credenciais temporárias em vez de anexar políticas de longa duração aos usuários do RAM. As credenciais temporárias expiram automaticamente.
FAQ
Um usuário do RAM pode visualizar suas próprias permissões?
Não. Por padrão, usuários do RAM não conseguem visualizar sua própria lista de políticas de permissão. Alternativas:
Acesso de teste: Tente executar a ação desejada. Um erro de "permissões insuficientes" indica a falta de permissões.
Contate o administrador: Solicite ao proprietário da conta Alibaba Cloud ou a um usuário do RAM com
AliyunRAMFullAccessque verifique pelo console do RAM.
Um usuário do RAM pode comprar produtos de nuvem?
Sim, desde que o usuário tenha recebido as permissões de compra necessárias. Consulte Quais permissões um usuário do RAM precisa para comprar recursos?.
Não há suporte para limites individuais de gastos ou faturamento separado para usuários do RAM. Todas as cobranças são consolidadas na conta Alibaba Cloud.
Como conceder permissões temporárias e revogáveis a um usuário do RAM?
Não anexe políticas de longa duração para necessidades temporárias. Em vez disso, crie uma função do RAM com as permissões necessárias e faça com que o usuário do RAM chame AssumeRole via STS para obter credenciais com limite de tempo. Para mais detalhes, consulte Assumir uma função do RAM.
As credenciais temporárias expiram automaticamente. Essa abordagem funciona bem para CI/CD, delegação entre contas e operações de terceiros.
Como solucionar erros de "permissão negada" para um usuário do RAM?
Acesse Permissions > Permission Diagnosis no console do RAM. Cole o texto cifrado de diagnóstico (AccessDeniedDetail.EncodedDiagnosticMessage da resposta de erro) ou o Request ID e clique em Start Diagnosis. O sistema decodifica o motivo da negação — incluindo a política correspondente, condição ou negação explícita — para ajudar você a identificar o problema.