Após criar um membro em um diretório de recursos ou convidar uma conta Alibaba Cloud para participar como membro, ative o logon desse membro no Alibaba Cloud Management Console por meio de um dos métodos a seguir.
Métodos de logon
|
Método de logon |
Descrição |
Aplica-se a |
|
Uma identidade (como um usuário RAM) na conta de gerenciamento assume temporariamente a função ResourceDirectoryAccountAccessRole em uma conta membro para obter acesso. Essa abordagem oferece controle de acesso centralizado sem exigir credenciais separadas para cada conta membro. |
|
|
|
Após obter acesso inicial a uma conta membro (por exemplo, ao assumir uma função), crie um usuário RAM dedicado nessa conta para fazer logon direto. |
||
|
Para membros que são contas cloud, faça logon diretamente no console com o nome de usuário e a senha da conta Alibaba Cloud. |
Contas Alibaba Cloud convidadas a entrar em um diretório de recursos. Esses membros são contas cloud. |
|
|
O CloudSSO fornece gerenciamento de identidade e controle de acesso centralizados para várias contas em um diretório de recursos. Após ativar o CloudSSO e conceder permissões a um membro, o usuário do CloudSSO pode fazer logon no portal de usuários do CloudSSO e acessar os recursos do membro conforme a configuração de acesso. |
Usuários do CloudSSO |
Procedimento
Fazer logon como uma função RAM
-
Crie um usuário RAM na conta de gerenciamento e conceda permissões a ele.
Faça logon no RAM console com uma conta de gerenciamento.
-
Crie um usuário RAM.
Neste exemplo, o nome do usuário RAM é Alice. Para mais informações, consulte Create a RAM user.
-
Conceda permissões ao usuário RAM (Alice).
Anexe as seguintes políticas ao usuário RAM (Alice):
AliyunSTSAssumeRoleAccess: permissão para chamar a operação AssumeRole do Security Token Service (STS).
AliyunResourceDirectoryFullAccess: permissão para gerenciar o Resource Directory.
NotaSe o usuário RAM (Alice) atuar como administrador de conta, conceda diretamente a permissão AdministratorAccess. Trata-se de uma permissão de alto risco. Conceda-a com cautela.
Para mais informações, consulte Manage RAM user permissions.
-
Use o usuário RAM (Alice) para fazer logon na conta membro assumindo uma função RAM.
Faça logon no Resource Management console como o usuário RAM (Alice).
No painel de navegação à esquerda, escolha .
-
Na Resource Organization View ou na Member List View, clique em Log On na coluna Actions do membro desejado.
Após o logon, o usuário RAM da conta de gerenciamento (Alice) assume a função RAM do membro alvo (ResourceDirectoryAccountAccessRole). O usuário pode então executar operações dentro do escopo dessa função.
Fazer logon como um usuário RAM
-
Faça logon na conta membro assumindo uma função RAM a partir da conta de gerenciamento.
Para mais informações, consulte Log on as a RAM role.
-
Crie um usuário RAM na conta membro.
Neste exemplo, o nome do usuário RAM é Tom. Para mais informações, consulte Create a RAM user.
-
Conceda permissões ao usuário RAM (Tom).
Siga o princípio do menor privilégio para conceder ao usuário RAM (Tom) permissões de acesso a recursos cloud específicos. Para mais informações, consulte Manage RAM user permissions.
-
Faça logon como o usuário RAM (Tom).
Para mais informações, consulte Log on as a RAM user.
Fazer logon com uma conta Alibaba Cloud (não recomendado)
Por motivos de segurança, não recomendamos fazer logon com uma conta Alibaba Cloud.
Acesse a página de logon do Alibaba Cloud Management Console.
Insira o nome de usuário e a senha da conta Alibaba Cloud.
Clique em Logon.
Fazer logon como um usuário do CloudSSO
Configure as definições relevantes no CloudSSO. Para mais informações, consulte Use CloudSSO to centrally manage the identities and permissions of multiple accounts. Em seguida, faça logon como o usuário do CloudSSO. Para mais informações, consulte Sign in to the CloudSSO user portal.