O Resource Access Management (RAM) é um serviço da Alibaba Cloud que permite gerenciar identidades de usuários e permissões de acesso a recursos. Se vários usuários da sua organização precisarem colaborar no uso de recursos, utilize o RAM para evitar o compartilhamento das chaves da sua conta Alibaba Cloud. Atribua permissões aos usuários com base no princípio do menor privilégio. Essa prática ajuda a reduzir os riscos de segurança do seu negócio.
Crie um usuário do RAM e conceda permissões
Conceda uma política de sistema a um usuário do RAM
Faça login no console do Resource Access Management (RAM) com sua conta Alibaba Cloud.
-
No painel de navegação à esquerda, clique em Settings para definir as configurações iniciais do RAM.
Configure as definições de segurança para os usuários do RAM. Para mais informações, consulte Definir políticas de segurança para usuários do RAM.
-
No painel de navegação à esquerda, escolha Identity Management > Users. Crie um usuário do RAM e defina uma senha de login e um AccessKey para ele.
Para mais detalhes, consulte Criar um usuário do RAM.
-
Na página Users, anexe uma política de sistema ao usuário do RAM desejado.
NotaPara conceder apenas permissões de leitura nos recursos do Resource Orchestration Service (ROS), anexe a política
AliyunROSReadOnlyAccessao usuário do RAM.Para permitir o gerenciamento de todas as operações do ROS, anexe a política
AliyunROSFullAccessao usuário.
Conceda uma política personalizada a um usuário do RAM
-
No painel de navegação à esquerda, escolha Permission Management > Policies para criar uma política personalizada.
Uma política personalizada define as operações permitidas a um usuário do RAM em uma stack. Para saber mais, consulte Criar uma política personalizada.
Essas políticas podem conter várias instruções. Cada instrução deve incluir um Action e um Resource. Para obter detalhes sobre os Actions e Resources compatíveis com o ROS, consulte Tipos de recursos autorizáveis do ROS.
-
No painel de navegação à esquerda, escolha Identity Management > Users para conceder a política personalizada ao usuário do RAM alvo.
NotaTambém é possível conceder uma política personalizada a um grupo de usuários. Após a concessão, todos os usuários do RAM nesse grupo herdarão as permissões automaticamente.
Exemplos de políticas personalizadas do ROS
-
Exemplo 1: Visualize uma lista de stacks
A política abaixo permite que um usuário do RAM visualize a lista e os detalhes de todas as stacks na região China (Beijing). O asterisco (*) atua como caractere curinga e representa todas as stacks dessa região.
{ "Statement": [ { "Action": [ "ros:DescribeStacks", "ros:DescribeStackDetail" ], "Effect": "Allow", "Resource": "acs:ros:cn-beijing:*:stack/*" } ], "Version": "1" } -
Exemplo 2: Crie e visualize stacks
Esta política autoriza um usuário do RAM a criar e visualizar stacks em todas as regiões.
{ "Statement": [ { "Action": [ "ros:CreateStack", "ros:DescribeStacks", "ros:DescribeStackDetail", "ros:ValidateTemplate" ], "Effect": "Allow", "Resource": "*" } ], "Version": "1" } -
Exemplo 3: Atualize uma stack
O exemplo a seguir permite que o usuário do RAM
12345****atualize a stack94dd5431-2df6-4415-81ca-732a7082****.{ "Statement": [ { "Action": [ "ros:UpdateStack" ], "Effect": "Allow", "Resource": "acs:ros:cn-beijing:12345****:stack/94dd5431-2df6-4415-81ca-732a7082****" } ], "Version": "1" } -
Exemplo 4: Acessar todos os recursos e funcionalidades do ROS
Esta política se aplica independentemente de o ROS utilizar o Alibaba Cloud Security Token Service (STS) para autorização temporária. Ela permite que um usuário do RAM acesse todos os recursos e funcionalidades do ROS, mas restringe o acesso a outros serviços da Alibaba Cloud. O acesso só é permitido se o usuário utilizar o Alibaba Cloud Management Console ou uma API via HTTPS a partir do bloco CIDR 42.120.XX.XX/24. Observe:
acs:SourceIpestá definido como 42.120.XX.XX/24. Isso significa que o acesso à Alibaba Cloud deve ter origem no bloco CIDR especificado (42.120.XX.XX/24).acs:SecureTransportestá definido como true. Isso indica que o acesso à Alibaba Cloud deve obrigatoriamente usar HTTPS.
{ "Statement": [ { "Effect": "Allow", "Action": "ros:*", "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp": "42.120.XX.XX/24" }, "Bool": { "acs:SecureTransport": "true" } } } ], "Version": "1" } -
Exemplo 5: Acessar todos os recursos do ROS e configure acesso ao Elastic Compute Service (ECS)
Quando o ROS usa STS para autorização temporária: As condições
acs:SourceIpeacs:SecureTransportnão podem ser propagadas em cenários de STS. Portanto, esta política permite que um usuário do RAM acesse todos os recursos e funcionalidades do ROS, mas bloqueia outros serviços, incluindo o ECS. Esse acesso só é permitido via Alibaba Cloud Management Console ou API usando HTTPS a partir do bloco CIDR 42.120.XX.XX/24.-
Quando o ROS não usa STS para autorização temporária: Esta política concede ao usuário do RAM acesso total aos recursos e funcionalidades do ROS e do ECS, sem permitir outros serviços. Novamente, o acesso exige o uso do Alibaba Cloud Management Console ou de uma API via HTTPS originada do bloco CIDR 42.120.XX.XX/24.
NotaNos casos em que o ROS não utiliza STS para autorização temporária, os serviços que suportam a propagação de
acs:SourceIpeacs:SecureTransportsão: Elastic Compute Service (ECS), Virtual Private Cloud (VPC), Server Load Balancer (SLB), ApsaraDB RDS (RDS), Tair (Redis OSS-compatible), PrivateZone, Container Service for Kubernetes (ACK), Function Compute (FC), Object Storage Service (OSS), Simple Log Service (SLS), API Gateway e ActionTrail.{ "Statement": [ { "Effect": "Allow", "Action": [ "ros:*", "ecs:*" ], "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp": "42.120.XX.XX/24" }, "Bool": { "acs:SecureTransport": "true" } } } ], "Version": "1" }
-
Exemplo 6: Usar autenticação baseada em tags para acessar e operar recursos do ROS
A política a seguir permite que um usuário do RAM gerencie recursos do ROS com o par chave-valor de tag
{"Environment": "TEST"}.{ "Statement": [ { "Action": "ros:*", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "acs:ResourceTag/Enviroment": "TEST" } } } ], "Version": "1" }