Use uma função do RAM para acessar recursos em outra conta da Alibaba Cloud ou permitir que outra conta da Alibaba Cloud acesse seus recursos. Este tópico descreve como criar e usar uma função do RAM.
Visão geral
Uma função do RAM é um usuário virtual que pode receber políticas. Diferentemente de um usuário do RAM, a função do RAM não possui credenciais permanentes, como senha de login ou AccessKey. Um principal confiável deve assumir a função do RAM. Após assumir a função, o principal confiável obtém um token STS temporário para acessar os recursos autorizados.
Por exemplo, para autorizar um usuário do RAM da Empresa B a acessar recursos do Simple Log Service da Empresa A, use uma função do RAM. O processo ocorre da seguinte forma:
A Empresa A cria uma função do RAM.
A Empresa A concede permissões à função do RAM.
A Empresa B cria um usuário do RAM.
A Empresa B concede a permissão AliyunSTSAssumeRoleAccess ao usuário do RAM.
O usuário do RAM da Empresa B assume a função do RAM para acessar os recursos da Empresa A.
Etapa 1: Criar uma função do RAM na Empresa A
Faça login no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Role, clique em Create Role.
Na página Create Role, defina Principal Type como Alibaba Cloud Account, configure Select Trusted Alibaba Cloud Account como Other Alibaba Cloud Account, insira o account ID da conta raiz da Empresa B e clique em OK.
Na caixa de diálogo Create Role, insira um Role Name, como
aliyunlogreadrole.
Etapa 2: Conceder permissões à função do RAM
Por padrão, uma nova função do RAM não possui permissões. Você deve conceder permissões a ela. O RAM fornece as duas políticas de sistema a seguir para o Simple Log Service. Recomendamos seguir o princípio do menor privilégio e conceder apenas as permissões necessárias à função do RAM.
AliyunLogFullAccess: concede acesso total de gerenciamento ao Simple Log Service.
AliyunLogReadOnlyAccess: concede acesso somente leitura ao Simple Log Service.
Se as políticas de sistema não atenderem aos seus requisitos, crie uma política personalizada para gerenciar permissões de forma granular. Para obter mais informações, consulte Criar políticas personalizadas. Para exemplos de políticas, veja Exemplos de políticas personalizadas e Conceder permissões no Simple Log Service a um usuário do RAM.
Faça login no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Role, localize a função do RAM desejada e clique em Create Authorization na coluna Actions.
Você também pode selecionar várias funções do RAM e clicar em Create Authorization na parte inferior da lista de funções para conceder permissões em lote.
No painel Create Authorization, selecione uma política, como AliyunLogReadOnlyAccess, e clique em OK.
Clique em Close.
Etapa 3: Criar um usuário do RAM na Empresa B
Faça login no RAM console com sua conta da Alibaba Cloud ou como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, configure as informações básicas do usuário.
Logon Name: o nome pode ter até 64 caracteres e conter letras, dígitos, pontos (.), hifens (-) e sublinhados (_).
Display Name: o nome pode ter até 128 caracteres.
-
Tag: clique em
e insira uma chave de tag e um valor de tag. Adicione tags ao usuário do RAM para facilitar o gerenciamento baseado em tags.NotaClique em Add User para criar vários usuários do RAM simultaneamente.
-
Na seção Access Method, selecione um modo de acesso e configure seus parâmetros.
Por motivos de segurança, recomendamos selecionar apenas um dos modos de acesso a seguir para separar usuários humanos de usuários de aplicação.
-
Console Access
Se o usuário do RAM representar uma pessoa física, recomendamos ativar o acesso ao console, que permite ao usuário acessar a Alibaba Cloud com nome de usuário e senha. Configure os seguintes parâmetros:
Console Password: escolha entre gerar uma senha automaticamente ou definir uma senha personalizada. Uma senha personalizada deve atender às regras de complexidade de senha. Para obter mais informações, consulte Definir uma política de senha para usuários do RAM.
Required upon Next Logon: defina se o usuário do RAM deve redefinir a senha no próximo login.
Enable MFA: escolha se deseja ativar a autenticação multifator (MFA) para o usuário do RAM. Se você ativar o MFA, também será necessário vincular um dispositivo MFA. Para obter mais informações, consulte Vincular um dispositivo MFA a um usuário do RAM.
-
Programmatic Access
Se o usuário do RAM representar uma aplicação, ele poderá acessar a Alibaba Cloud programaticamente usando um AccessKey permanente. Ao ativar essa opção, o sistema gera automaticamente um AccessKey ID e um AccessKey secret para o usuário do RAM. Para obter mais informações, consulte Criar um par de AccessKey.
ImportanteO AccessKey secret de um usuário do RAM é exibido apenas no momento da criação do AccessKey e não pode ser recuperado posteriormente. Armazene o AccessKey secret de forma segura.
Um AccessKey é uma credencial de longo prazo para acesso programático. Se um AccessKey for vazado, todos os recursos da sua conta estarão em risco. Recomendamos o uso de credenciais temporárias, como um token STS, para reduzir o risco de vazamento de credenciais. Para obter mais informações, consulte Melhores práticas para gerenciar credenciais de acesso.
-
Clique em OK.
Etapa 4: Conceder permissões ao usuário do RAM
A Empresa B deve conceder a permissão AliyunSTSAssumeRoleAccess ao seu usuário do RAM antes que ele possa assumir a função do RAM criada pela Empresa A.
Faça login no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário do RAM desejado e clique em Add Permissions na coluna Actions.
Você também pode selecionar vários usuários do RAM e clicar em Add Permissions na parte inferior da lista de usuários para conceder permissões em lote.
No painel Create Authorization, na seção Policy, pesquise e selecione AliyunSTSAssumeRoleAccess em System Policy e clique em OK.
Clique em Close.
Etapa 5: Obter o token STS
Depois que o usuário do RAM da Empresa B tiver a permissão AliyunSTSAssumeRoleAccess, ele poderá chamar a operação da API AssumeRole para obter um token STS. Em seguida, o usuário utiliza esse token para assumir a função do RAM da Etapa 1: Criar uma função do RAM na Empresa A e acessar os recursos da Empresa A.
Para obter mais informações sobre como chamar a operação da API AssumeRole, consulte STS SDK para Java.
Após obter o AccessKey ID, o AccessKey secret e o SecurityToken usando o STS SDK, use o SDK do Simple Log Service para acessar o Simple Log Service. Para obter mais informações, consulte Visão geral da referência do SDK.