Ao fazer login no console Resource Management como usuário root da conta de gerenciamento do seu diretório de recursos, talvez você não consiga executar as seguintes operações na página Resource Directory: fazer login no Alibaba Cloud Management Console com uma conta membro, excluir um membro, alterar o tipo de membro e vincular um número de celular a um membro para fins de segurança. Este tópico descreve as causas e as soluções para esses problemas.
Descrição do problema
O usuário root da conta de gerenciamento do seu Resource Directory não consegue fazer login em contas membro, excluí-las, alterar seus tipos ou vincular telefones de segurança. Os botões correspondentes no console estão desabilitados.
O botão Move também está desabilitado. Ao clicar em um botão desabilitado, o sistema exibe a mensagem: "Please use a RAM user with the required permissions to perform this operation."
Causas
As melhores práticas da Alibaba Cloud implementam o princípio do menor privilégio para garantir a segurança. O usuário root é uma identidade de conta da Alibaba Cloud e, por padrão, possui todas as permissões administrativas sobre os recursos dessa conta. Usar o usuário root para realizar operações gera riscos de segurança extremamente altos e não atende aos requisitos de conformidade. Em um diretório de recursos, apenas contas cloud possuem usuários root. Para assegurar a proteção, recomendamos desabilitar os usuários root de todas as contas cloud no seu diretório de recursos e usar usuários RAM para executar as operações relacionadas. Você pode conceder permissões aos usuários RAM conforme suas necessidades de negócios.
Apenas usuários RAM com as permissões necessárias devem executar operações críticas em um diretório de recursos pelos seguintes motivos:
Permitem conceder permissões seguindo o princípio do menor privilégio.
Previnem riscos de segurança decorrentes do uso indevido do usuário root da conta.
Facilitam auditoria e rastreamento, pois o sistema registra todas as operações executadas por usuários RAM.
Soluções
Crie um usuário RAM para a conta de gerenciamento do seu diretório de recursos, conceda as permissões necessárias a esse usuário e utilize-o para realizar as operações.
-
Use o usuário root da conta de gerenciamento para criar um usuário RAM.
Faça login no console RAM com o usuário root da conta de gerenciamento, selecione e clique em Create User para criar o usuário RAM. Neste exemplo, selecione Console Password Logon e defina uma senha de login para o console. Para mais informações, consulte Criar um usuário RAM.
-
Use o usuário root da conta de gerenciamento para conceder permissões ao usuário RAM.
Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. Conceda as políticas necessárias. Para instruções detalhadas, consulte Gerenciar permissões de usuário RAM.
A tabela a seguir lista as políticas necessárias para diferentes cenários.
Cenário
Política
Não é possível fazer login no Alibaba Cloud Management Console com uma conta membro
AliyunResourceDirectoryFullAccess ou política personalizada que contenha as permissões mínimas de operação necessárias
AliyunSTSAssumeRoleAccess
Não é possível excluir um membro
AliyunResourceDirectoryFullAccess ou política personalizada que contenha as permissões mínimas de operação necessárias
NotaSe o recurso de exclusão de membros estiver desabilitado, o botão Delete também aparecerá esmaecido. Nesse caso, ative o recurso de exclusão de membros. Para mais informações, consulte Ativar o recurso de exclusão de membros.
Não é possível alterar o tipo de um membro
AliyunResourceDirectoryFullAccess ou política personalizada que contenha as permissões mínimas de operação necessárias
Não é possível vincular um número de celular a um membro para fins de segurança
AliyunResourceDirectoryFullAccess ou política personalizada que contenha as permissões mínimas de operação necessárias
NotaA política AliyunResourceDirectoryFullAccess define as permissões máximas sobre diretórios de recursos. Caso precise executar apenas operações específicas como usuário RAM, recomendamos conceder somente as permissões estritamente necessárias para tais tarefas. Para detalhes sobre as permissões, consulte Autorização RAM.
-
Faça login no Alibaba Cloud Management Console como o usuário RAM.
Acesse o Alibaba Cloud Management Console com o nome de usuário e a senha do usuário RAM. Em seguida, acesse o console Resource Management para executar as operações desejadas.