Crie usuários do RAM independentes para funcionários, sistemas ou aplicativos e conceda apenas as permissões necessárias. A criação de usuários do RAM é gratuita; a conta da Alibaba Cloud associada paga pelos recursos consumidos.
Pré-requisitos
Você deve ter uma conta da Alibaba Cloud criada e com a verificação de identidade concluída. Para criar uma conta da Alibaba Cloud, acesse o site oficial da Alibaba Cloud. Para mais informações, consulte Criar uma conta da Alibaba Cloud.
Crie um usuário do RAM
Na Etapa 4, defina o logon name como vod. Os exemplos abaixo usam este nome.
Na Etapa 5, selecione OpenAPI access como o access mode.
Procedimento
Console
Faça login no console do RAM com sua conta da Alibaba Cloud ou como um usuário do RAM com permissões administrativas (um usuário ao qual a política
AliyunRAMFullAccessestá anexada).No painel de navegação à esquerda, escolha .
Na página Users, clique em Create User.
-
Na página Create User, na seção User Account Information, configure as informações básicas do usuário.
Logon Name (obrigatório): Até 64 caracteres. Permite letras, dígitos, pontos (.), hífens (-) e sublinhados (_).
Display Name (opcional): O nome pode ter até 128 caracteres.
Tag (opcional): Clique em
e insira uma chave de tag e um valor de tag para categorizar e gerenciar usuários.
NotaClique em Add User para criar vários usuários do RAM em massa.
-
Na seção Access Mode, selecione um modo de acesso conforme o tipo de usuário.
ImportanteComo prática recomendada de segurança, selecione apenas um modo de acesso por usuário para separar o acesso humano via console do acesso programático de aplicativos.
Um par de AccessKey vazado compromete sua conta. Use tokens do Security Token Service (STS) (credenciais temporárias) para reduzir riscos. Práticas recomendadas para usar credenciais de acesso ao chamar APIs da Alibaba Cloud.
Acesso ao console
Selecione Console Access.
Set Logon Password: Gere automaticamente ou defina uma senha personalizada. Senhas personalizadas devem atender aos requisitos de complexidade configurados. Definir uma política de senha para usuários do RAM.
Password Reset: Especifique se o usuário deve redefinir a senha no próximo login.
Enable MFA: O MFA é obrigatório para todos os usuários por padrão. Para alterar essa configuração, consulte Gerenciar configurações de segurança de usuários do RAM. Os usuários devem vincular um dispositivo MFA no primeiro login. Vincular um dispositivo MFA.
Acesso programático
Selecione Using permanent AccessKey to access.
O sistema cria automaticamente um AccessKeyID e um AccessKeySecret para o usuário do RAM.
ImportanteO AccessKeySecret aparece apenas no momento da criação e não pode ser recuperado posteriormente. Baixe ou copie e salve o AccessKeySecret imediatamente. Um par de AccessKey vazado compromete todos os recursos da sua conta. Criar um par de AccessKey.
OpenAPI
Crie um usuário do RAM para acesso ao console
Chame GetDefaultDomain para obter o sufixo de login padrão de uma conta. O formato é
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário do RAM. Os seguintes parâmetros são obrigatórios:
UserPrincipalName: Nome de login do usuário do RAM. O formato é<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário do RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: Nome de exibição do usuário do RAM. Pode ser diferente do<username>acima.
-
Chame a operação CreateLoginProfile para criar um perfil de login e configurar o modo de acesso e o MFA. Configurações recomendadas:
UserPrincipalName: Informações do usuário criado na etapa anterior.Password: Defina conforme os requisitos de força de senha da conta. Chame a operação GetPasswordPolicy para consultar a política de senha atual.MFABindRequired: Defina comotruepara exigir MFA dos usuários do RAM.Status: Ativa ou desativa o login por senha no console. Padrão:Active.
Crie um usuário do RAM para acesso programático
Chame GetDefaultDomain para obter o sufixo de login padrão de uma conta. O sufixo tem o formato
<AccountAlias>.onaliyun.com.-
Chame a operação CreateUser para criar um usuário do RAM. Os seguintes parâmetros são obrigatórios:
UserPrincipalName: Nome de login do usuário do RAM no formato<username>@<AccountAlias>.onaliyun.com, onde<username>é o nome de usuário do RAM e<AccountAlias>.onaliyun.comé o sufixo de login padrão.DisplayName: Nome de exibição do usuário do RAM. Pode ser diferente do<username>acima.
-
Para criar um par de AccessKey (AccessKey), chame a operação CreateAccessKey e passe apenas o
UserPrincipalNamedo usuário criado na etapa anterior.ImportanteA resposta de
CreateAccessKeycontém o AccessKeyID e o AccessKeySecret. O AccessKeySecret aparece apenas uma vez e não pode ser recuperado posteriormente — salve-o imediatamente. Um AccessKey vazado compromete todos os recursos da sua conta. Para mais informações, consulte Criar um AccessKey.
Ao clicar em OK, o sistema gera a senha de login e o par de AccessKey (AccessKeyID e AccessKeySecret) para o usuário do RAM. Salve a senha de login e as informações do AccessKey imediatamente. Essas informações não podem ser recuperadas.
Conceda permissões a um usuário do RAM
No console do RAM, na página Users, localize o usuário do RAM (por exemplo, vod) e clique em Add Permissions na coluna Actions.
-
No painel Grant Permission, conceda permissões ao usuário do RAM.
NotaAnexe a política de sistema AliyunVODFullAccess ao usuário vod para obter acesso total aos recursos do ApsaraVideo VOD. Pesquise por
AliyunVODFullAccessna caixa de pesquisa. Para definições de políticas e permissões, consulte Políticas de autorização de sistema.Selecione Account Level como o Resource Scope, selecione a política
AliyunVODFullAccesse clique em Confirm Authorization.-
Selecione um Resource scope:
Account level: Aplica-se a toda a conta da Alibaba Cloud.
-
Resource group level: Aplica-se apenas ao grupo de recursos especificado. O usuário do RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior do console para gerenciar recursos.
NotaPolíticas de sistema de alto risco, como AdministratorAccess e AliyunRAMFullAccess, são sinalizadas automaticamente. Essas políticas concedem controle total sobre recursos de nuvem ou permissões completas de gerenciamento do RAM. Conceda-as com cautela.
-
Selecione um Principal:
O usuário do RAM atual é selecionado automaticamente quando você inicia pela página Users. Na página Grant Permission, selecione manualmente um ou mais usuários do RAM.
-
Selecione uma Permission policy:
System policy: Pesquise e selecione políticas diretamente. Você pode pesquisar pelo nome do produto (
ECS,OSS), nível de permissão (ReadOnly,FullAccess) ou nome completo da política.Custom policy: É necessário criar uma política personalizada antes de concedê-la.
Clique em Confirm Authorization.
-
Revise o resumo da autorização e clique em Close.
Próximas etapas
Para conceder permissão de login no console ao usuário do RAM posteriormente, acesse Gerenciar configurações de login de usuários do RAM.