Um usuário do RAM é uma identidade física no Resource Access Management (RAM). Crie usuários do RAM em uma conta Alibaba Cloud e conceda a cada um apenas as permissões necessárias. Essa prática evita o compartilhamento do nome de usuário, da senha ou do par de AccessKey da conta Alibaba Cloud e reduz riscos de segurança.
O que é um usuário do RAM?
Um usuário do RAM é uma identidade física com ID e credenciais fixos que representa uma pessoa ou um aplicativo. Principais características:
Uma conta Alibaba Cloud, ou um usuário ou função do RAM com direitos administrativos, pode criar usuários do RAM. Em ambos os casos, o usuário criado pertence à conta Alibaba Cloud do criador.
Usuários do RAM não possuem recursos. Todas as taxas de uso são faturadas na conta Alibaba Cloud pai. Esses usuários não recebem faturas nem efetuam pagamentos.
Autorize os usuários do RAM antes que eles façam logon no console ou chamem operações de API. Após a autorização, eles acessam os recursos da conta Alibaba Cloud pai.
Usuários do RAM têm senhas independentes ou pares de AccessKey para logon.
Uma conta Alibaba Cloud pode criar vários usuários do RAM para representar funcionários, sistemas e aplicativos.
Tipos de usuário do RAM
Os usuários do RAM classificam-se pelo método de criação:
Criação manual: usuário criado no console do RAM. Para mais informações, consulte Criar um usuário do RAM.
Sincronização CloudSSO: usuário criado pelo recurso de provisionamento de usuários do RAM do CloudSSO. Para acessar o Console de Gerenciamento do Alibaba Cloud, faça logon primeiro no portal de usuários do CloudSSO como usuário do CloudSSO e, em seguida, utilize esse tipo de usuário do RAM. Não é possível fazer logon diretamente com o nome de usuário e a senha do RAM. Só é possível excluir esse tipo após remover o provisionamento de usuários do RAM. Para mais informações, consulte Criar um provisionamento de usuários do RAM.
Primeiros passos
Faça logon no console do RAM com uma conta Alibaba Cloud ou um usuário do RAM com direitos administrativos.
-
Crie um usuário do RAM.
Para mais informações, consulte Criar um usuário do RAM.
-
Configure os parâmetros de logon.
Usuários do RAM aceitam senhas de logon e pares de AccessKey. Por segurança, atribua apenas um tipo de credencial por usuário: senha de logon para funcionários que usam o console ou par de AccessKey para aplicativos que chamam APIs.
-
Logon no console
Ative o logon no console, defina uma senha e configure uma política de senha. Também é possível alterar a senha e ativar a autenticação multifator (MFA). Para mais informações, consulte Gerenciar configurações de logon de usuários do RAM, Configurar uma política de senha para usuários do RAM, Alterar a senha de logon de usuários do RAM e Vincular um dispositivo MFA a um usuário do RAM.
NotaSe o SSO baseado em usuário estiver ativado, os usuários do RAM poderão fazer logon no console via SSO sem precisar ativar o logon no console. Para mais informações, consulte Visão geral.
-
Chamadas de API
Crie um par de AccessKey para o usuário do RAM. Para mais informações, consulte Criar um par de AccessKey.
-
-
Conceda permissões ao usuário do RAM.
Conceda a cada usuário do RAM apenas as permissões necessárias. Conceder permissões a usuários do RAM.
-
Faça logon no console como usuário do RAM ou chame operações de API com o par de AccessKey.
Para mais informações, consulte Fazer logon no console do Alibaba Cloud como usuário do RAM e Visão geral.
Práticas recomendadas
Empresas com vários recursos no Alibaba Cloud podem usar o RAM para gerenciar identidades, permissões e recursos em toda a organização. Para mais informações, consulte Gerenciamento de usuários e permissões.
Limites
Para mais informações sobre os limites de uso de usuários do RAM, consulte Limitações.