Use o CloudSSO e o Resource Directory para configurar o gerenciamento centralizado de identidades e o controle de acesso em várias contas da Alibaba Cloud.
Objetivo
O CloudSSO integra-se ao Resource Directory para oferecer gerenciamento centralizado de identidades e controle de acesso em múltiplas contas. Um administrador do CloudSSO pode criar usuários, definir configurações de acesso que agrupam permissões e provisionar essas configurações para membros em um resource directory, tudo em um único local. Os usuários do CloudSSO fazem login no portal de usuário do CloudSSO, onde visualizam todos os membros aos quais têm acesso e alternam para cada um deles com as permissões atribuídas.
Este tutorial apresenta uma configuração completa com as seguintes entidades:
Usuário: user1 (um novo usuário do CloudSSO)
Configuração de acesso: configuração que concede a política de sistema AliyunVPCFullAccess
Membro de destino: Sandbox Account (um membro no resource directory)
Após concluir este tutorial, o user1 poderá fazer login no portal de usuário do CloudSSO e acessar apenas recursos de Virtual Private Cloud (VPC) na Sandbox Account.
Pré-requisitos
Antes de começar, verifique se você tem:
-
Um resource directory habilitado com as contas necessárias da Alibaba Cloud adicionadas como membros.
Para mais informações, consulte Visão geral do Resource Directory e Habilitar o Resource Directory.
-
O CloudSSO ativado e um diretório do CloudSSO criado.
Para mais informações, consulte O que é o CloudSSO?, Habilitar o CloudSSO e Criar o diretório do CloudSSO.
Um usuário do RAM com a política AliyunCloudSSOFullAccess anexada na conta de gerenciamento do resource directory. Somente a conta de gerenciamento ou esse usuário do RAM pode executar as operações deste tutorial.
Configurar o acesso centralizado
Faça login no console do CloudSSO.
-
Crie um usuário do CloudSSO.
Neste exemplo, crie um usuário chamado user1.
Para mais informações, consulte Criar um usuário.
-
Ative o login por nome de usuário e senha para o usuário do CloudSSO.
Para mais informações, consulte Habilitar login por nome de usuário e senha.
-
Crie uma configuração de acesso.
A configuração de acesso define as permissões concedidas aos usuários do CloudSSO ao acessarem uma conta membro. Sem ela, os usuários conseguem fazer login no portal, mas não acessam nenhum recurso. Neste exemplo, a configuração inclui apenas a política de sistema AliyunVPCFullAccess, sem políticas inline.
Para mais informações, consulte Visão geral da configuração de acesso e Criar um conjunto de permissões.
-
Conceda acesso ao user1 na Sandbox Account.
Autorize o user1 a acessar recursos de VPC na Sandbox Account ao provisionar a configuração de acesso para esse membro.
Para mais informações, consulte Atribuir acesso a uma conta membro.
-
Verifique o acesso como user1.
Faça login no portal de usuário do CloudSSO com o nome de usuário e a senha do user1.
Selecione Sandbox Account na lista de membros.
Acesse os recursos de VPC na Sandbox Account com a função do RAM atribuída.
Para mais informações, consulte Acessar recursos pelo portal de usuário do CloudSSO.
Próximos passos
Repita as etapas anteriores para criar outros usuários do CloudSSO, definir configurações de acesso com diferentes escopos de permissão e provisioná-las para outros membros no resource directory. Assim, você gerencia identidades e permissões em todas as contas da Alibaba Cloud a partir de um único ponto.
Para otimizar o gerenciamento de acesso, sincronize usuários de um provedor de identidade (IdP) externo e permita que eles acessem contas membro por single sign-on (SSO). Para mais informações, consulte O que é o CloudSSO?