O Alibaba Cloud utiliza duas categorias de identidades — entidades físicas e virtuais — e um modelo de permissões baseado em políticas para controlar quem acessa quais recursos e quais operações cada identidade pode executar.
Identidades
As identidades do RAM dividem-se em duas categorias: entidades físicas, que possuem credenciais de longo prazo, e entidades virtuais (funções do RAM), que emitem credenciais temporárias sob demanda.
Entidades físicas
Uma entidade física possui um ID fixo e uma credencial persistente: senha de login ou par de AccessKey. Ela representa uma pessoa, empresa ou aplicativo. O Alibaba Cloud oferece suporte a dois tipos:
Conta do Alibaba Cloud: identidade raiz criada no cadastro. Tem controle total sobre todos os recursos adquiridos na conta, e todas as cobranças são faturadas nela. Por possuir permissões de nível raiz, utilize-a apenas para a configuração inicial.
Usuário do RAM: subidentidade criada e autorizada pela conta do Alibaba Cloud ou por um usuário administrativo. Usuários do RAM não possuem recursos próprios nem geram faturamento independente; todas as cobranças são consolidadas na conta pai. Um usuário do RAM é visível apenas dentro da conta à qual pertence.
Entidades físicas acessam recursos de nuvem de duas formas:
Console: faça login com nome de usuário e senha ou use autenticação multifator (MFA).
API: autentique-se com um par de AccessKey.
Melhor prática de segurança
Nunca use a conta do Alibaba Cloud para gerenciar recursos no dia a dia. Suas credenciais permanentes e de nível raiz tornam-na o alvo mais valioso em caso de comprometimento. Em vez disso:
Use a conta do Alibaba Cloud uma única vez para crie um usuário do RAM com permissões de administrador.
Utilize esse usuário administrativo do RAM para todo o gerenciamento subsequente de contas e usuários.
Essa abordagem limita a exposição da conta raiz e garante um rastro de auditoria claro para cada ação administrativa.
Use grupos de usuários do RAM para categorizar usuários e atribuir permissões em massa. Isso facilita o gerenciamento de permissões à medida que sua equipe cresce.
Entidades virtuais
Uma função do RAM é uma entidade virtual sem credencial de identidade fixa: não há senha de login nem par de AccessKey. Em vez de se vincular permanentemente a uma pessoa ou aplicativo específico, a função pode ser assumida por qualquer entidade confiável que necessite dela. Quando uma entidade confiável assume a função, o Security Token Service (STS) emite um token STS temporário com escopo limitado às permissões dessa função. O token expira automaticamente, o que elimina credenciais de longa duração que exigiriam rotação ou poderiam ser expostas acidentalmente.
Uma função do RAM possui dois componentes obrigatórios:
Política de confiança: define quais entidades têm permissão para assumir a função (o "quem").
Política de permissões: especifica o que a função pode fazer após ser assumida (o "quê").
Funções do RAM atendem a três cenários:
|
Cenário |
Entidade confiável |
Caso de uso |
|
Acesso entre contas |
Usuário do RAM de uma conta confiável do Alibaba Cloud (atual ou outra) |
Conceder acesso aos seus recursos para uma equipe em outra conta. Consulte Crie uma função do RAM para uma conta confiável do Alibaba Cloud. |
|
Acesso entre serviços |
Serviço do Alibaba Cloud |
Permitir que um serviço do Alibaba Cloud acesse outro em seu nome. Consulte Crie uma função do RAM para um serviço confiável do Alibaba Cloud. |
|
Identidade federada (SSO) |
Usuários de um provedor de identidade externo (IdP) |
Permitir que funcionários autenticados via IdP corporativo façam login no Alibaba Cloud por meio de single sign-on (SSO) baseado em funções. Consulte Crie uma função do RAM para um IdP confiável. |
Quando usar cada identidade
|
Identidade |
Quando utilizar |
|
Conta do Alibaba Cloud |
Apenas para configuração inicial: crie o primeiro usuário administrativo do RAM e deixe de usar a conta raiz diretamente. |
|
Usuário do RAM |
Quando uma pessoa ou aplicativo específico precisa de acesso persistente e de longo prazo aos recursos de nuvem (por exemplo, um engenheiro de O&M ou um pipeline de CI/CD incompatível com assunção de função). |
|
Função do RAM |
Ideal para acesso temporário, entre contas, entre serviços ou federado. As funções eliminam a necessidade de distribuir credenciais permanentes e representam a abordagem recomendada para a maioria das cargas de trabalho. |
Permissões
As permissões determinam se uma identidade pode executar uma operação em um recurso, permitindo ou negando o acesso. Nenhuma identidade (exceto a própria conta do Alibaba Cloud) possui permissões por padrão.
Permissões de entidades físicas
|
Identidade |
Permissões padrão |
Como conceder |
|
Conta do Alibaba Cloud |
Permissões totais sobre todos os recursos pertencentes; nenhuma autorização adicional necessária. |
N/A |
|
Usuário do RAM |
Nenhuma. É necessário autorizar o usuário antes de acessar o console ou chamar operações de API. |
Anexe uma política diretamente ao usuário do RAM ou adicione-o a um grupo de usuários do RAM e anexe a política ao grupo. Consulte Conceder permissões a um usuário do RAM e Conceder permissões a um grupo de usuários do RAM. |
As permissões são implementadas por meio de políticas. Uma política define quais operações são permitidas ou negadas em recursos específicos, além de quaisquer condições aplicáveis. O RAM oferece suporte a dois tipos de política:
Políticas do sistema: criadas e mantidas pelo Alibaba Cloud. Anexe-as às identidades conforme fornecidas; não é possível modifique-as.
Políticas personalizadas: criadas e mantidas por você, oferecendo controle granular sobre recursos, operações e condições. Utilize políticas personalizadas quando as políticas do sistema forem muito abrangentes.
Permissões de entidades virtuais
Funções do RAM não possuem permissões por padrão. Uma função só consegue acessar recursos de nuvem depois que uma entidade confiável a assume e ela recebe as permissões adequadas.
Para conceder permissões a uma função do RAM, consulte Conceder permissões a uma função do RAM.
Referências
Para verificar quais serviços do Alibaba Cloud oferecem suporte ao RAM e suas políticas de sistema disponíveis, consulte Serviços compatíveis com o RAM.
Para compreender a estrutura e a sintaxe das políticas, consulte Elementos de política e Estrutura e sintaxe de políticas.