Clientes com estruturas organizacionais complexas e grande volume de cloud computers frequentemente precisam criar subadministradores para auxiliar o administrador principal nas tarefas de gerenciamento. No entanto, seguindo o princípio do menor privilégio — uma prática recomendada em segurança da informação —, não conceda permissões totais de recursos e dados a todos os subadministradores. Este tópico descreve como usar o módulo de gerenciamento de permissões do Elastic Desktop Service (EDS) para implementar isolamento de permissões nos níveis de função e de dados para subadministradores.
Casos de uso
Ao fazer logon no console do Elastic Desktop Service (EDS) com sua conta Alibaba Cloud, você tem permissões completas para acessar todos os recursos e gerenciar todos os ativos. Em grandes organizações com estruturas complexas e diversos cloud computers, depender de um único administrador pode gerar carga de trabalho excessiva e violar políticas internas de isolamento de permissões. Para resolver isso, crie um ou mais subadministradores para compartilhar as tarefas de gerenciamento. Essa abordagem geralmente envolve os seguintes requisitos:
Isolamento de permissões no nível de função: por exemplo, o subadministrador A pode apenas criar e gerenciar usuários, mas não cloud computers, enquanto o subadministrador B tem permissão somente para visualizar todos os dados.
Isolamento de permissões no nível de dados: por exemplo, o subadministrador C gerencia exclusivamente os cloud computers do departamento de P&D, ao passo que o subadministrador D cuida apenas dos cloud computers do departamento de design.
Solução
O módulo de gerenciamento de permissões do Elastic Desktop Service (EDS) foi projetado para atender a esses requisitos.
Esse módulo aborda tais desafios nas seguintes dimensões:
Dimensão de pessoal: permite a criação de subadministradores. A função atribuída a um subadministrador define suas permissões de recursos, enquanto os grupos de recursos que ele está autorizado a gerenciar determinam suas permissões de dados.
-
Dimensão de função: use funções integradas ou crie funções personalizadas. Uma função é um conjunto de permissões que define quais módulos do console um usuário pode acessar e quais ações pode executar, implementando assim o isolamento de permissões no nível de função. As funções integradas incluem:
Super Administrator: possui permissões completas para usar todos os recursos e gerenciar todos os recursos de nuvem. Somente o Super Administrator pode criar e gerenciar outros administradores.
System Administrator: tem permissões para gerenciar recursos de nuvem, autorizar acesso a recursos, monitorar o status do sistema e executar tarefas de O&M. Não possui permissão para criar ou gerenciar usuários.
Security Audit Administrator: dispõe de permissão somente leitura e não pode realizar nenhuma operação.
Security Administrator: pode criar e gerenciar usuários, além de monitorar o status do processamento de dados de segurança, mas não consegue gerenciar recursos de nuvem.
Dimensão de dados: crie grupos de recursos. Um grupo de recursos é uma coleção de recursos de cloud computer usada para implementar o isolamento de permissões.
Portanto, o módulo de gerenciamento de permissões permite atender facilmente aos casos de uso descritos acima.
Requisito | Solução |
|
|
|
|
Criar uma função
Use funções integradas ou crie funções personalizadas conforme necessário. Em seguida, atribua funções aos subadministradores para implementar o isolamento de permissões no nível de função.
Faça logon no console empresarial do EDS.
No painel de navegação à esquerda, escolha Security & Audits > Administrator Permissions. Na página Administrator Permissions, clique na aba Role.
-
Na aba Role, clique em Create Role, configure os parâmetros a seguir e clique em OK.
Name: insira um nome para a função.
-
Parent Role: selecione uma função pai entre as funções integradas.
Ao selecionar uma função pai, o sistema carrega as permissões dela na seção Configure Permission para personalização.
(Opcional) Description: insira uma descrição para a função a fim de distingui-la das demais.
Criar um grupo de recursos
Crie grupos de recursos e adicione cloud computers a eles conforme necessário. Depois, autorize subadministradores a acessar grupos de recursos específicos para implementar o isolamento de permissões no nível de dados.
No painel de navegação à esquerda, escolha Resources > Resource Group.
-
Na página Resource Group, clique em Create Resource Group e insira um Name na caixa de diálogo exibida.
NotaRequisitos de nome: o nome pode ter até 30 caracteres. Deve começar com uma letra maiúscula, minúscula ou caractere chinês, e não pode iniciar com
http://ouhttps://. Os caracteres suportados incluem caracteres chineses, letras do alfabeto inglês, dígitos, dois-pontos (:), sublinhados (_), pontos (.) e hifens (-). Na caixa de diálogo Configure Resources and Authorize, clique em Go Now.
Na aba Resource Management, clique em Transfer In, selecione os cloud computers que deseja adicionar ao grupo de recursos e clique em OK.
Próximas etapas
O grupo de recursos criado aparece na página Resource Group.
-
Para adicionar ou remover subadministradores autorizados em um grupo de recursos, localize o grupo desejado, clique em Actions na coluna Manage Authorization e, em seguida, clique em Authorize Administrator. Configure as definições no painel Authorize Administrator.
NotaSe o subadministrador que você deseja autorizar não estiver listado, clique em Create Administrator.
Para adicionar ou remover recursos de um grupo de recursos, localize o grupo desejado e clique em Actions na coluna Resource Management.
Criar e autorizar um subadministrador
Ao criar um subadministrador, atribua uma função para garantir o isolamento de permissões no nível de função e conceda permissões com base em tipos de recursos e grupos de recursos para assegurar o isolamento no nível de dados.
No painel de navegação à esquerda, escolha Security & Audits > Administrator Permissions.
-
Na página Administrator Permissions, clique em Create Administrator, configure os parâmetros a seguir e clique em Create.
-
Associate with RAM User: subadministradores exigem um usuário RAM para fazer logon no console e executar tarefas de gerenciamento. Execute uma das seguintes operações:
Selecionar um usuário RAM existente na conta Alibaba Cloud atual: selecione Existing RAM Users e escolha um usuário na lista suspensa.
-
Criar um novo usuário RAM: selecione Create RAM User e clique em Confirm.
NotaO sistema envia o nome de usuário e a senha inicial do usuário RAM para o endereço de e-mail ou número de celular informado.
Nickname: insira o nome de exibição do subadministrador.
Role: selecione uma função integrada ou personalizada para o subadministrador. Isso determina as permissões de recursos do usuário.
Email: insira o endereço de e-mail do subadministrador para receber notificações, como as credenciais de logon do usuário RAM.
(Opcional) Phone: insira o número de celular do subadministrador para receber notificações, como as credenciais de logon do usuário RAM.
-
Na página Administrator Permissions, localize o subadministrador criado e clique em Actions na coluna Manage Authorization.
-
No painel Manage Authorization, defina o escopo de autorização do subadministrador e clique em OK. É possível conceder permissões por tipo de recurso e por grupo de recursos. O escopo final de autorização do subadministrador corresponde à união das permissões concedidas por ambos os métodos.
-
Resource Type: selecione Cloud Computer ou User.
ImportanteAo selecionar um tipo de recurso, o subadministrador obtém permissões completas de gerenciamento para todos os recursos existentes e futuros desse tipo. Por exemplo, se você selecionar Cloud Computer, o subadministrador poderá gerenciar todos os cloud computers existentes e futuros na conta Alibaba Cloud atual.
Resource Group: na área Available Resource Group, selecione os grupos de recursos desejados e clique no ícone para movê-los para a área Authorized Resource Group.
-
O EDS Enterprise e o Cloud Phone compartilham o mesmo módulo de controle de acesso em camadas. As permissões concedidas no console de um product aplicam-se aos recursos correspondentes em ambos os products.