O Resource Directory oferece suporte à autorização no nível do recurso. Use o Resource Access Management (RAM) ou o CloudSSO para delegar o gerenciamento no nível de pasta aos administradores dos departamentos.
Cenários
Em grandes empresas com múltiplas subsidiárias, a equipe de gestão de nuvem ou de O&M geralmente administra a conta de gerenciamento do diretório de recursos. Essa equipe pode delegar a gestão aos administradores das subsidiárias, permitindo o gerenciamento independente de recursos.
O exemplo a seguir usa a Empresa Y, que possui dois departamentos de negócios. A Empresa Y delega a gestão ao administrador de O&M de cada departamento, responsável por gerenciar independentemente as estruturas de contas e as permissões dos funcionários.
|
Departamento |
Administrador |
Responsabilidade |
|
Departamento de segurança |
Mike |
Gerencia as políticas de controle de segurança globalmente para a empresa. |
|
Departamento de Negócios 1 |
Alice |
Administradora de O&M do Departamento de Negócios 1. Pode criar contas de recursos, organizações, políticas de controle e contatos de notificação apenas no âmbito do Departamento de Negócios 1. |
|
Departamento de Negócios 2 |
Bob |
Administrador de O&M do Departamento de Negócios 2. Pode criar contas de recursos, organizações, políticas de controle e contatos de notificação apenas no âmbito do Departamento de Negócios 2. |
Soluções
O gerenciamento hierárquico fornece controle granular de permissões sobre escopos e operações de recursos.
O Resource Directory oferece suporte à autorização no nível do recurso. Especifique as operações no elemento Action e os recursos no elemento Resource de uma política do RAM para controlar o acesso no nível do recurso. Para obter mais informações, consulte a seção Autorização do RAM no tópico de autorização do RAM.
Selecione uma solução conforme seus requisitos:
Solução 1: Usar o RAM para gerenciar hierarquicamente
-
Ative um diretório de recursos.
Crie uma conta Alibaba Cloud, conclua a verificação de nome real empresarial, ative um diretório de recursos e crie pastas chamadas
Business Department 1eBusiness Department 2no diretório de recursos. O administrador da Empresa Y pode ser um funcionário do departamento financeiro. Para saber como ativar um diretório de recursos e criar uma pasta nele, consulte Ativar o Resource Directory e Criar uma pasta.Essa conta se torna a conta de gerenciamento do diretório de recursos.
-
Crie um usuário do RAM chamado
Mikee conceda permissões para configurar políticas de controle globais.O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do RAM, cria um usuário do RAM chamado
Mike, gera um par de AccessKey e anexa a seguinte política personalizada. Para obter mais informações, consulte Criar um usuário do RAM, Criar uma política personalizada e Conceder permissões a usuários do RAM.Documento da política:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:*ControlPolicy*", "resourcemanager:*ControlPolicies*" ], "Resource": [ "acs:resourcemanager:*:*:account/*", "acs:resourcemanager:*:*:folder/*", "acs:resourcemanager:*:*:policy/controlpolicy/*" ] }, { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListAccount*", "resourcemanager:GetFolder*", "resourcemanager:ListFolder*", "resourcemanager:GetAccount", "resourcemanager:GetControlPolicy*", "resourcemanager:ListControlPolicies", "resourcemanager:ListControlPolicyAttachmentsForTarget", "resourcemanager:ListTargetAttachmentsForControlPolicy", "resourcemanager:ListTagKeys", "resourcemanager:ListTagValues" ], "Resource": "*" } ] } -
Crie um usuário do RAM chamado
Alicee conceda permissões de gerenciamento na pastaBusiness Department 1.O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do RAM, cria um usuário do RAM chamado
Alice, gera um par de AccessKey e anexa a seguinte política personalizada. Para obter mais informações, consulte Criar um usuário do RAM, Criar uma política personalizada e Conceder permissões a usuários do RAM.Documento da política:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListTagKeys", "resourcemanager:ListTagValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "resourcemanager:*Account*", "resourcemanager:*Parent*", "resourcemanager:*Folder*", "resourcemanager:*Handshake*", "resourcemanager:*Contact*", "resourcemanager:*Members*", "resourcemanager:*ControlPolicy*", "resourcemanager:*ControlPolicies*", "resourcemanager:*SendVerificationCodeFor*", "resourcemanager:*BindSecureMobilePhone*" ], "Resource": [ "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 1 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 1 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****", // The RDPath of the Business Department 1 folder. "acs:resourcemanager:*:*:handshake/*", "acs:resourcemanager:*:*:policy/controlpolicy/*", "acs:resourcemanager:*:*:messagecontact/*" ] }, { "Effect": "Deny", "Action": [ "resourcemanager:DeleteControlPolicy", "resourcemanager:UpdateControlPolicy", "resourcemanager:DisableControlPolicy", "resourcemanager:EnableControlPolicy", "resourcemanager:DeleteMessageContact", "resourcemanager:UpdateMessageContact", "resourcemanager:CancelMessageContactUpdate", "resourcemanager:CancelHandshake" ], "Resource": "*" } ] } -
Crie um usuário do RAM chamado
Bobe conceda permissões de gerenciamento na pastaBusiness Department 2.O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do RAM, cria um usuário do RAM chamado
Bob, gera um par de AccessKey e anexa a seguinte política personalizada. Para obter mais informações, consulte Criar um usuário do RAM, Criar uma política personalizada e Conceder permissões a usuários do RAM.Documento da política:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListTagKeys", "resourcemanager:ListTagValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "resourcemanager:*Account*", "resourcemanager:*Parent*", "resourcemanager:*Folder*", "resourcemanager:*Handshake*", "resourcemanager:*Contact*", "resourcemanager:*Members*", "resourcemanager:*ControlPolicy*", "resourcemanager:*ControlPolicies*", "resourcemanager:*SendVerificationCodeFor*", "resourcemanager:*BindSecureMobilePhone*" ], "Resource": [ "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 2 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 2 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****", // The RDPath of the Business Department 2 folder. "acs:resourcemanager:*:*:handshake/*", "acs:resourcemanager:*:*:policy/controlpolicy/*", "acs:resourcemanager:*:*:messagecontact/*" ] }, { "Effect": "Deny", "Action": [ "resourcemanager:DeleteControlPolicy", "resourcemanager:UpdateControlPolicy", "resourcemanager:DisableControlPolicy", "resourcemanager:EnableControlPolicy", "resourcemanager:DeleteMessageContact", "resourcemanager:UpdateMessageContact", "resourcemanager:CancelMessageContactUpdate", "resourcemanager:CancelHandshake" ], "Resource": "*" } ] } -
Verifique o resultado.
Use os pares de AccessKey de
Mike,AliceeBobpara chamar as operações de API do Resource Directory e acessar os recursos autorizados. SeAliceconseguir operar apenas na pastaBusiness Department 1eBobconseguir operar apenas na pastaBusiness Department 2, a configuração estará correta.
Solução 2: Usar o CloudSSO para gerenciar hierarquicamente
-
Ative um diretório de recursos.
Crie uma conta Alibaba Cloud, conclua a verificação de nome real empresarial, ative um diretório de recursos e crie pastas chamadas
Business Department 1eBusiness Department 2no diretório de recursos. O administrador da Empresa Y pode ser um funcionário do departamento financeiro. Para saber como ativar um diretório de recursos e criar uma pasta nele, consulte Ativar o Resource Directory e Criar uma pasta.Essa conta se torna a conta de gerenciamento do diretório de recursos.
-
Crie um usuário do CloudSSO chamado
Mikee conceda permissões para configurar políticas de controle globais.O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do CloudSSO, cria um usuário do CloudSSO chamado
Mike, define uma senha de logon para Mike, cria uma configuração de acesso e provisiona essa configuração na conta de gerenciamento do diretório de recursos paraMike. Para obter mais informações, consulte Criar um usuário, Criar um conjunto de permissões e Atribuir acesso a uma conta membro.Política inline:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:*ControlPolicy*", "resourcemanager:*ControlPolicies*" ], "Resource": [ "acs:resourcemanager:*:*:account/*", "acs:resourcemanager:*:*:folder/*", "acs:resourcemanager:*:*:policy/controlpolicy/*" ] }, { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListAccount*", "resourcemanager:GetFolder*", "resourcemanager:ListFolder*", "resourcemanager:GetAccount", "resourcemanager:GetControlPolicy*", "resourcemanager:ListControlPolicies", "resourcemanager:ListControlPolicyAttachmentsForTarget", "resourcemanager:ListTargetAttachmentsForControlPolicy", "resourcemanager:ListTagKeys", "resourcemanager:ListTagValues" ], "Resource": "*" } ] } -
Crie um usuário do CloudSSO chamado
Alicee conceda permissões de gerenciamento na pastaBusiness Department 1.O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do CloudSSO, cria um usuário do CloudSSO chamado
Alice, define uma senha de logon para Alice, cria uma configuração de acesso e provisiona essa configuração na conta de gerenciamento do diretório de recursos paraAlice. Para obter mais informações, consulte Criar um usuário, Criar um conjunto de permissões e Atribuir acesso a uma conta membro.Política inline:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListTagKeys", "resourcemanager:ListTagValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "resourcemanager:*Account*", "resourcemanager:*Parent*", "resourcemanager:*Folder*", "resourcemanager:*Handshake*", "resourcemanager:*Contact*", "resourcemanager:*Members*", "resourcemanager:*ControlPolicy*", "resourcemanager:*ControlPolicies*", "resourcemanager:*SendVerificationCodeFor*", "resourcemanager:*BindSecureMobilePhone*" ], "Resource": [ "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 1 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 1 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****", // The RDPath of the Business Department 1 folder. "acs:resourcemanager:*:*:handshake/*", "acs:resourcemanager:*:*:policy/controlpolicy/*", "acs:resourcemanager:*:*:messagecontact/*" ] }, { "Effect": "Deny", "Action": [ "resourcemanager:DeleteControlPolicy", "resourcemanager:UpdateControlPolicy", "resourcemanager:DisableControlPolicy", "resourcemanager:EnableControlPolicy", "resourcemanager:DeleteMessageContact", "resourcemanager:UpdateMessageContact", "resourcemanager:CancelMessageContactUpdate", "resourcemanager:CancelHandshake" ], "Resource": "*" } ] } -
Crie um usuário do CloudSSO chamado
Bobe conceda permissões de gerenciamento na pastaBusiness Department 2.O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do CloudSSO, cria um usuário do CloudSSO chamado
Bob, define uma senha de logon para Bob, cria uma configuração de acesso e provisiona essa configuração na conta de gerenciamento do diretório de recursos paraBob. Para obter mais informações, consulte Criar um usuário, Criar um conjunto de permissões e Atribuir acesso a uma conta membro.Política inline:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "resourcemanager:GetResourceDirectory", "resourcemanager:ListTagKeys", "resourcemanager:ListTagValues" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "resourcemanager:*Account*", "resourcemanager:*Parent*", "resourcemanager:*Folder*", "resourcemanager:*Handshake*", "resourcemanager:*Contact*", "resourcemanager:*Members*", "resourcemanager:*ControlPolicy*", "resourcemanager:*ControlPolicies*", "resourcemanager:*SendVerificationCodeFor*", "resourcemanager:*BindSecureMobilePhone*" ], "Resource": [ "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 2 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*", // The RDPath of the Business Department 2 folder. "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****", // The RDPath of the Business Department 2 folder. "acs:resourcemanager:*:*:handshake/*", "acs:resourcemanager:*:*:policy/controlpolicy/*", "acs:resourcemanager:*:*:messagecontact/*" ] }, { "Effect": "Deny", "Action": [ "resourcemanager:DeleteControlPolicy", "resourcemanager:UpdateControlPolicy", "resourcemanager:DisableControlPolicy", "resourcemanager:EnableControlPolicy", "resourcemanager:DeleteMessageContact", "resourcemanager:UpdateMessageContact", "resourcemanager:CancelMessageContactUpdate", "resourcemanager:CancelHandshake" ], "Resource": "*" } ] } -
Verifique o resultado.
Use a CLI do Alibaba Cloud para fazer logon no portal do usuário do CloudSSO separadamente como
Mike,AliceeBob. Em seguida, execute comandos na CLI do Alibaba Cloud para acessar os recursos autorizados. SeAliceconseguir operar apenas na pastaBusiness Department 1eBobconseguir operar apenas na pastaBusiness Department 2, a configuração estará correta. Para saber como usar a CLI do Alibaba Cloud para fazer logon no portal do usuário do CloudSSO, consulte Fazer logon no CloudSSO usando a CLI do Alibaba Cloud.NotaApós configurar a solução de gerenciamento hierárquico do CloudSSO, você poderá gerenciar os recursos autorizados apenas pela CLI, e não pelo console do CloudSSO.