Após criar um usuário do RAM e autorizá-lo a acessar o Simple Log Service, use esse usuário para gerenciar seus recursos no serviço. Este tópico descreve como criar um usuário do RAM e conceder permissões de acesso ao Simple Log Service.
Informações básicas
Conforme as necessidades do negócio, conceda à equipe de O&M permissões para gerenciar recursos do Simple Log Service e, a outros colaboradores, permissões apenas para acessar esses recursos. Nesses casos, crie usuários do RAM e atribua as permissões necessárias a cada um. Assim, os profissionais envolvidos, como a equipe de O&M, acessam os recursos do Simple Log Service por meio de usuários do RAM. Por motivos de segurança de dados, siga o princípio do menor privilégio (PoLP) ao conceder permissões aos usuários do RAM. Para mais informações sobre usuários do RAM, consulte Introdução.
Etapa 1: Criar um usuário do RAM
Procedimento
Console
Faça login no RAM console com sua conta Alibaba Cloud ou um usuário do RAM com permissões administrativas (um usuário ao qual a política
AliyunRAMFullAccessesteja anexada).No painel de navegação à esquerda, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, configure as informações básicas do usuário.
Logon Name (obrigatório): Até 64 caracteres. Permite letras, dígitos, pontos (.), hifens (-) e sublinhados (_).
Display Name (opcional): O nome pode ter até 128 caracteres.
Tag (opcional): Clique em
e insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.
NotaClique em Add User para criar vários usuários do RAM em massa.
-
Na seção Access Mode, selecione um modo de acesso conforme o tipo de usuário.
ImportanteComo prática recomendada de segurança, selecione apenas um modo de acesso por usuário para separar o acesso humano via console do acesso programático por aplicações.
Um par de AccessKey vazado compromete sua conta. Utilize tokens do Security Token Service (STS) (credenciais temporárias) para reduzir riscos. Consulte Práticas recomendadas para uso de credenciais de acesso em chamadas de API da Alibaba Cloud.
Acesso via console
Selecione Console Access.
Set Logon Password: Gere automaticamente ou defina uma senha personalizada. Senhas personalizadas devem atender aos requisitos de complexidade configurados. Consulte Definir uma política de senha para usuários do RAM.
Password Reset: Especifique se o usuário deve redefinir a senha no próximo login.
Enable MFA: O MFA é obrigatório para todos os usuários por padrão. Para alterar essa configuração, consulte Gerenciar configurações de segurança de usuários do RAM. Os usuários devem vincular um dispositivo MFA no primeiro login. Consulte Vincular um dispositivo MFA.
Acesso programático
Selecione Using permanent AccessKey to access.
O sistema cria automaticamente um AccessKeyID e um accesskeysecret para o usuário do RAM.
ImportanteO accesskeysecret é exibido apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o accesskeysecret imediatamente. Um par de AccessKey vazado compromete todos os recursos da sua conta. Consulte Criar um par de AccessKey.
OpenAPI
Criar um usuário do RAM para acesso via console
Chame a operação GetDefaultDomain para obter o sufixo de login padrão de uma conta. O formato é
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário do RAM. Os seguintes parâmetros são obrigatórios:
UserPrincipalName: Nome de login do usuário do RAM. O formato é<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário do RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: Nome de exibição do usuário do RAM. Pode ser diferente do<username>mencionado acima.
-
Chame a operação CreateLoginProfile para criar um perfil de login e configurar o modo de acesso e o MFA. Configurações recomendadas:
UserPrincipalName: Informações do usuário criado na etapa anterior.Password: Defina conforme os requisitos de força de senha da conta. Chame a operação GetPasswordPolicy para consultar a política de senha atual.MFABindRequired: Defina comotruepara exigir MFA dos usuários do RAM.Status: Ativa ou desativa o login por senha no console. Padrão:Active.
Criar um usuário do RAM para acesso programático
Chame a operação GetDefaultDomain para obter o sufixo de login padrão de uma conta. O sufixo tem o formato
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário do RAM. Os seguintes parâmetros são obrigatórios:
UserPrincipalName: Nome de login do usuário do RAM no formato<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário do RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: Nome de exibição do usuário do RAM. Pode ser diferente do<username>mencionado acima.
-
Para criar um par de AccessKey (AccessKey), chame a operação CreateAccessKey e passe apenas o
UserPrincipalNamedo usuário criado na etapa anterior.ImportanteA resposta de
CreateAccessKeycontém o AccessKeyID e o accesskeysecret. O accesskeysecret aparece apenas uma vez e não pode ser recuperado posteriormente — salve-o imediatamente. Um AccessKey vazado compromete todos os recursos da sua conta. Para mais informações, consulte Criar um AccessKey.
Etapa 2: Conceder permissões ao usuário do RAM
Por padrão, um usuário do RAM não possui permissões. Após criar o usuário, anexe políticas de sistema ou personalizadas a ele para que possa executar as operações desejadas. O Resource Access Management (RAM) fornece as duas políticas de sistema a seguir para o Simple Log Service:
AliyunLogFullAccess: permissões para gerenciar todos os recursos do Simple Log Service.
AliyunLogReadOnlyAccess: permissões somente leitura em todos os recursos do Simple Log Service.
Caso as políticas de sistema não atendam às necessidades do seu negócio, crie uma política personalizada para implementar controle de acesso granular. Para mais informações, consulte Criar uma política personalizada. Para exemplos de políticas, veja Usar políticas personalizadas para conceder permissões a um usuário do RAM e Visão geral.
Para anexar a política AliyunLogReadOnlyAccess a um usuário do RAM, execute as etapas a seguir:
Faça login no RAM console.
No painel de navegação à esquerda, escolha .
Na página Users, localize o usuário do RAM e clique em Add Permissions na coluna Actions.
No painel Add Permissions, selecione a política AliyunLogReadOnlyAccess e clique em OK.
Confirme o resultado da autorização e clique em Complete.
Próximas etapas
Fazer login no Alibaba Cloud Management Console como usuário do RAM