Como administrador, você pode visualizar e interpretar detalhes de usuários RAM, modificar informações básicas e gerenciar tags no console Resource Access Management (RAM).
Visualizar informações de usuários RAM
Para realizar auditorias de permissão, solucionar problemas de acesso ou executar tarefas administrativas rotineiras, é essencial ter uma visão clara da identidade, das configurações de segurança, das associações a grupos, das permissões e do histórico de atividades de cada usuário RAM.
Console
Faça login no console RAM com sua conta Alibaba Cloud ou como um usuário RAM que possua a política
AliyunRAMFullAccess.No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, clique em nome do usuário RAM desejado para abrir a página de detalhes.
-
A página de detalhes oferece os seguintes módulos em diferentes seções e abas:
Módulo
Conteúdo e finalidade
Operações relacionadas
Basic Information
Nome de logon, nome de exibição, ID do usuário, data de criação e outros atributos de identidade.
Authentication
Configurações de logon no console, passkeys e configuração de MFA.
AccessKey
Pares de AccessKey e a lixeira de AccessKey.
Groups
Todos os grupos aos quais o usuário pertence. Útil para rastrear permissões herdadas.
Permissions
Todas as políticas de permissão anexadas. Clique em nome de uma política para visualizar detalhes e escopo.
Events
Histórico categorizado de operações importantes do usuário (eventos de logon, alterações de política, operações de chave). Suporta filtragem.
Somente visualização e filtragem. Não há suporte para alterações de configuração.
Policy Access Beta
Quando ativado, exibe uma análise do acesso recente do usuário aos serviços de nuvem. Auxilia na identificação de limites de permissão e na detecção de padrões de acesso anômalos.
OpenAPI
|
Módulo do console |
Conteúdo ou finalidade |
Operação OpenAPI |
|
Basic Information |
Nome de logon, nome de exibição, UID, data de criação. |
|
|
Authentication |
Configurações de logon no console, passkeys, configurações de MFA e AccessKey. |
Configurações de logon: GetLoginProfile Passkeys: ListPasskeys |
|
AccessKey |
Pares de AccessKey e a lixeira de AccessKey. |
|
|
Groups |
Todos os grupos aos quais o usuário pertence. Útil para rastrear permissões herdadas. |
|
|
Permissions |
Todas as políticas de permissão anexadas. Clique em nome de uma política para visualizar detalhes e escopo. |
|
|
Events |
Histórico categorizado de operações importantes do usuário (eventos de logon, alterações de política, operações de chave). Suporta filtragem. |
Sem suporte via OpenAPI. |
|
Policy Access Beta |
Quando ativado, exibe uma análise do acesso recente do usuário aos serviços de nuvem. Auxilia na identificação de limites de permissão e na detecção de padrões de acesso anômalos. |
Sem suporte via OpenAPI. |
Você também pode consultar informações de todos os usuários RAM simultaneamente:
ListUsers: Retorna informações detalhadas de todos os usuários RAM.
ListUserBasicInfos: Retorna apenas o nome de logon
UserPrincipalName, o nome de exibiçãoDisplayNamee o ID do usuárioUserIdde todos os usuários RAM.
Referência de campos do usuário
A tabela a seguir descreve os campos da página de detalhes do usuário e suas possibilidades de edição.
|
Campo no console |
Campo na API |
Descrição |
Editável |
|
User Login Name |
UserPrincipalName |
Identificador usado pelo usuário para fazer login no console. Definido durante a criação do usuário. |
Sim |
|
Display Name |
DisplayName |
Nome legível ou alias exibido nas listas de usuários e no cabeçalho do console. |
Sim |
|
Description |
Comments |
Notas complementares sobre o usuário. |
Sim |
|
User ID |
UserId |
Identificador numérico único atribuído pelo sistema. |
Não |
|
Provision Type |
ProvisionType |
Indica se o usuário foi criado manualmente, sincronizado via SCIM ou provisionado por meio do CloudSSO. |
Não |
|
Created At |
CreateDate |
Carimbo de data/hora da criação inicial do usuário. Útil para gerenciamento de ciclo de vida. |
Não |
|
Tags |
Tags |
Pares chave-valor personalizados para categorizar usuários (por exemplo, departamento, projeto, ID do funcionário). |
Sim |
Modificar informações básicas de usuários RAM
Se as responsabilidades de um usuário mudarem, houver realinhamento de projetos ou atualização de políticas de segurança, talvez seja necessário atualizar o perfil correspondente.
Console
Faça login no console RAM com sua conta Alibaba Cloud ou como um usuário RAM que possua a política
AliyunRAMFullAccess.No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, clique em nome do usuário RAM desejado.
Na seção Basic Information, clique em Edit.
No painel Modify Basic Information, atualize o Logon Name, o Display Name ou a Description conforme necessário e clique em OK.
OpenAPI
Chame a operação UpdateUser para modificar as informações básicas de um usuário RAM.
Gerenciar tags de usuário
As tags simplificam o gerenciamento de permissões e a alocação de custos. Principais benefícios:
Controle de acesso granular: Implemente controle de acesso baseado em atributos (ABAC). Por exemplo, permita que usuários com a tag
project:Aacessem apenas recursos que também possuam a tagproject:A.Operações automatizadas: Utilize APIs ou ferramentas CLI para filtrar usuários por tag e executar operações em lote, como adicionar políticas ou desativar usuários.
Editar tags de um único usuário
Para gerenciar tags centralmente em todos os tipos de recursos, acesse o console de Gerenciamento de Tags.
Console
Faça login no console RAM com sua conta Alibaba Cloud ou como um usuário RAM que possua a política
AliyunRAMFullAccess.No painel de navegação à esquerda, escolha Identities > Users.
Na lista de usuários RAM, passe o mouse sobre o ícone
na coluna Tags do usuário desejado e clique em Edit.-
Na caixa de diálogo Edit Tags, insira uma chave de tag e um valor de tag e clique em OK.
NotaCada usuário RAM aceita no máximo 20 tags.
OpenAPI
Chame a operação TagResources para adicionar tags a um usuário RAM. Defina os seguintes parâmetros:
Defina
ResourceTypecomouser.Defina
ResourceIdcomo o ID do usuário RAM ou definaResourcePrincipalNamecomo o logon name do usuário RAM. Especifique apenas um desses dois parâmetros (não ambos).
Definir tags em lote
O console RAM permite operações de tags em lote que adicionam ou sobrescrevem incrementalmente valores de tags para múltiplos usuários. As operações em lote não desvinculam tags existentes. Para gerenciar tags centralmente, acesse o console de Gerenciamento de Tags.
Faça login no console RAM com sua conta Alibaba Cloud ou como um usuário RAM que possua a política
AliyunRAMFullAccess.No painel de navegação à esquerda, escolha Identities > Users.
Na lista de usuários RAM, selecione vários usuários RAM de destino.
Abaixo da lista de usuários, clique em Edit Tags.
Na caixa de diálogo Batch Set Tags, insira uma chave de tag e um valor de tag e clique em OK.