藉助存取控制RAM的RAM使用者,您可以實現許可權分割的目的,按需為RAM使用者賦予不同許可權,並避免因暴露阿里雲帳號密鑰造成的安全風險。
背景資訊
出於安全考慮,您可以為阿里雲帳號建立RAM使用者,並根據需要為這些RAM使用者賦予不同的許可權,這樣就能在不暴露阿里雲帳號密鑰的情況下,實現讓RAM使用者各司其職的目的。在本文中,假設企業A希望讓部分員工處理日常營運工作,則企業A可以建立RAM使用者,並為RAM使用者賦予相應許可權,此後員工即可使用這些RAM使用者登入控制台或調用API。
ARMS提供的系統權限原則包括完整許可權和唯讀許可權,您可以根據需求選擇為RAM使用者添加對應的許可權:
AliyunARMSFullAccess:ARMS的完整許可權,添加該許可權後,RAM使用者擁有對各子產品執行個體的查看、編輯、刪除等所有操作許可權。
說明添加AliyunARMSFullAccess許可權後無需再添加AliyunARMSReadOnlyAccess許可權。
AliyunARMSReadOnlyAccess:ARMS的唯讀許可權,添加該許可權後,RAM使用者只支援查看各子產品的執行個體資訊,不支援修改、刪除等操作。
重要為了實現對ARMS所有功能的唯讀許可權,除了添加AliyunARMSReadOnlyAccess權限原則外,還需要為特定的資源群組配置ReadTraceApp許可權,否則ARMS將無法展示資源群組鑒權下的應用列表。
前提條件
步驟一:建立RAM使用者
操作步驟
控制台
使用阿里雲帳號(主帳號)或擁有Resource Access Management員許可權(
AliyunRAMFullAccess)的RAM使用者登入RAM控制台。在左側導覽列,選擇。
在用户頁面,單擊创建用户。
在创建用户頁面的用户账号信息地區,設定使用者基本資料。
登录名称(必填):可包含英文字母、數字、半形句號(.)、短劃線(-)和底線(_),最多64個字元。
顯示名稱(選填):最多包含128個字元或漢字。
标签(選填):單擊
,然後輸入標籤鍵和標籤值,便於後續基於標籤的使用者管理。
說明單擊添加用户,可以大量建立多個RAM使用者。
在访问方式地區,根據使用者類型進行配置:
重要為了帳號安全,建議您只選擇以下訪問方式中的一種,將人員使用者和應用程式使用者分離,避免混用。如果RAM使用者需要同時具備控制台登入和API調用能力,可以同時勾選兩種訪問方式;勾選使用永久AccessKey訪問後,需勾選我確認必須建立AccessKey確認框才能繼續建立。
存取金鑰(AccessKey)是一種長期有效程式訪問憑證。AccessKey泄露會威脅該帳號下所有資源的安全。建議優先採用STS Token臨時憑證方案,降低憑證泄露的風險。更多資訊,請參見使用訪問憑據訪問阿里雲OpenAPI最佳實務。
給員工使用(控制台访问)
勾選控制台访问。
设置密码:您可以選擇自動產生密碼或者自訂密碼。自訂登入密碼時,密碼必須滿足密碼複雜度規則。更多資訊,請參見設定RAM使用者密碼策略。
需要重置密码:選擇RAM使用者在下次登入時是否需要重設密碼。
MFA 多因素认证:帳號預設設定為強制所有使用者登入時必須使用 MFA。如需修改,請參考管理RAM使用者安全設定。RAM使用者首次登入時需要綁定MFA裝置,請參考RAM使用者自行綁定MFA裝置。
給程式使用(使用永久AccessKey訪問)
勾選使用永久AccessKey訪問。
啟用後,系統會自動為RAM使用者產生一個AccessKey ID和AccessKey Secret。
重要RAM使用者的AccessKey Secret只在建立時顯示,不支援後續查看,請務必立即下載或複製儲存AccessKey Secret。泄露AccessKey將嚴重威脅您帳號下所有資源的安全。更多資訊詳見建立AccessKey。
OpenAPI
建立控制台使用者
調用GetDefaultDomain擷取帳號的預設網域名稱,格式為
<AccountAlias>.onaliyun.com。調用CreateUser建立RAM使用者,其中必傳的參數建議如下:
UserPrincipalName:RAM 使用者的登入名稱稱。格式為<username>@<AccountAlias>.onaliyun.com,其中<username>為 RAM 使用者名稱稱,<AccountAlias>.onaliyun.com為預設網域名稱。DisplayName:RAM使用者的顯示名稱,可以與上面<username>不同。
調用CreateLoginProfile修改訪問方式和MFA要求等,其中部分參數的建議如下:
UserPrincipalName:上一步已建立的使用者資訊。Password:根據帳號的密碼強度要求配置。可以調用GetPasswordPolicy查詢當前帳號的RAM使用者密碼強度策略。MFABindRequired:建議設定強制要求RAM使用者開啟MFA,參數建議為true。Status:是否開啟控制台密碼登入,保持預設值Active
建立程式使用者
調用GetDefaultDomain擷取帳號的預設網域名稱,格式為
<AccountAlias>.onaliyun.com。調用CreateUser建立RAM使用者,其中必傳的參數建議如下:
UserPrincipalName:RAM 使用者的登入名稱稱。格式為<username>@<AccountAlias>.onaliyun.com,其中<username>為 RAM 使用者名稱稱,<AccountAlias>.onaliyun.com為預設網域名稱。DisplayName:RAM使用者的顯示名稱,可以與上面<username>不同。
調用CreateAccessKey建立存取金鑰(AccessKey),僅需傳入
UserPrincipalName,即上一步已建立的使用者資訊即可完成AccessKey建立。重要調用
CreateAccessKey介面的返回結果中會包含AccessKeyId和AccessKeySecret。AccessKeySecret僅在本次返回中提供,無法後續查詢,請務必立即儲存。泄露AccessKey將嚴重威脅您帳號下所有資源的安全。更多資訊詳見建立AccessKey。
步驟二:為RAM使用者添加許可權
控制台
RAM控制台提供兩種為RAM使用者授權的操作入口。兩者均支援單個或大量授權,請按操作習慣選擇:
從用户頁面發起:在使用者列表中勾選目標使用者後,授權面板會自動選定授權主體。適合“以使用者為中心”的視角。
從授權頁面發起:需手動選擇授權主體,但可看到帳號下所有授權記錄的總覽。適合“以許可權為中心”的視角。
大規模批量管理建議:當需要為多名職責相同的 RAM 使用者授予相同許可權時,建議先將這些使用者加入同一使用者組,再為使用者組授權(控制台路徑:身份管理 > 使用者組),比為每個使用者單獨授權更易維護。
從使用者頁面發起
登入RAM控制台
在左側導覽列選擇。
在用户頁面,找到已經建立好的RAM使用者,單擊操作列的新增授權。
您也可以選中多個RAM使用者,單擊使用者列表下方的新增授權,為多個RAM使用者新增授權。
在新增授權面板,為RAM使用者添加許可權。
選擇資源範圍:
帳號層級:許可權在當前阿里雲帳號內全部資源生效。適用於通用、無需按資源群組隔離的情境。
資源群組層級:許可權僅在指定資源群組內生效。適用於多團隊共用一個帳號、需按資源群組隔離許可權的情境。如果RAM使用者被授予了資源群組層級的許可權,該使用者登入控制台後,必須在頂部導覽列將資源範圍切換到被授權的資源群組,才能正常訪問和管理該資源群組內的資源。
說明系統會自動標識出高風險系統策略(例如:AdministratorAccess、AliyunRAMFullAccess等),這些策略通常包含對所有雲資源的完全控制許可權或對存取控制(RAM)的完全系統管理權限等,請謹慎授予。
資源群組授權樣本,請參見使用資源群組限制RAM使用者管理指定的ECS執行個體。
選擇授權主體:
授權主體即需要添加許可權的RAM使用者。如果是從使用者頁面發起,系統會自動選擇當前的RAM使用者。如果是從授權頁面發起,需要手動選擇RAM使用者,支援批量選中多個。
選擇權限原則:
系統策略:可以直接搜尋並選擇。搜尋技巧:您可以利用搜尋方塊快速定位策略。支援按產品名稱(如
ECS、OSS)、權限等級(如ReadOnly、FullAccess)或完整的策略名稱稱進行模糊搜尋。例如,為 RAM 使用者授予財務管理(費用與成本)許可權時,搜尋BSS即可找到AliyunBSSFullAccess(管理費用與成本)等財務相關策略。以下列出部分常見雲產品對應的系統策略名稱稱,方便快速定位:
雲產品
系統策略名稱稱
許可權說明
費用與成本(財務管理)
AliyunBSSFullAccess管理費用與成本
CloudMonitor
AliyunCloudMonitorReadOnlyAccess唯讀訪問CloudMonitor
智能建站
AliyunWebsiteBuildFullAccess管理智能建站
雲效
AliyunYunxiaoFullAccess管理雲效
百鍊
AliyunBailianFullAccess管理百鍊
雲解析 DNS
AliyunDNSFullAccess管理雲解析 DNS
SSL 憑證
AliyunYundunCertFullAccess管理 SSL 憑證
無影雲手機
AliyunECDFullAccess管理無影雲手機
工單支援
AliyunSupportFullAccess管理工單
資源中心
AliyunResourceCenterFullAccess管理資源中心
AgentBay
AliyunAgentBayFullAccess管理 AgentBay
Security Center
AliyunYundunSASFullAccess管理Security Center
如果搜尋不到目標產品的系統策略,可查閱系統策略參考擷取完整列表,也可以建立自訂策略以滿足更精細的許可權控制需求。
自訂策略:需要先建立自訂權限原則後再來授權。
跨頁勾選限制:權限原則列表分頁顯示,全選操作僅作用於當前頁。翻頁後,已選策略仍保留在已選列表中,但新頁面中的策略不會自動選中,需逐頁勾選。
快速授予管理員權限:如需授予管理員權限,可在搜尋方塊中輸入
AdministratorAccess搜尋並直接勾選,無需逐頁勾選。選中該策略時會觸發高風險授權提醒。
(可選)填寫備忘:建議填寫授權原因或情境描述,便於後續審計回溯,例如"OSS 上傳任務專項授權"。
提交授權:單擊確認新增授權。
確認授權綁定操作結果,單擊關閉。
從授權頁面發起
登入RAM控制台
在左側導覽列,選擇。
在授權頁面,單擊新增授權。
在新增授權面板,為RAM使用者添加許可權。具體內容同上。
確認授權綁定操作結果,單擊關閉。
通過 RAM 控制台概覽頁快速開始功能建立的 RAM 使用者,系統會根據所選情境自動授予對應的系統策略,無需手動授權:
超級使用者:自動授予
PowerUserAccess策略。可管理雲端服務和資源,但不能管理 RAM 身份及其許可權、資來源目錄和資金帳號資訊。帳號管理員:自動授予
AdministratorAccess策略。可管理所有阿里雲資源,包括 RAM 身份和許可權。
建議僅在確實需要超級管理員權限時使用上述選項,日常操作請遵循最小許可權原則,僅授予具體業務所需的許可權。
OpenAPI
授予自訂策略
調用CreatePolicy建立一個自訂策略,可以參考權限原則基本元素和權限原則樣本庫概覽。
調用AttachPolicyToUser為RAM使用者授予帳號層級的許可權,注意此處
PolicyType選擇Custom。或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。
授予系統策略
直接調用AttachPolicyToUser將權限原則綁定至指定RAM使用者,注意此處
PolicyType選擇System,PolicyName詳見系統策略參考。或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。
後續步驟
使用阿里雲帳號建立好RAM使用者後,即可將RAM使用者的登入名稱稱及密碼或者AccessKey資訊分發給其他使用者。其他使用者可以按照以下步驟使用RAM使用者登入控制台或調用API。
登入控制台
訪問RAM使用者登入頁面。
在RAM使用者登入頁面,輸入使用者名稱,單擊下一步。使用者名稱格式通常為:
<RAM使用者名稱>@<預設網域名稱>或<RAM使用者名稱>@<域別名>。預設網域名稱和域別名的查看與修改詳見管理RAM使用者登入網域名輸入RAM使用者的登入密碼,然後單擊登入。
說明使用者登入時,若系統檢測到當前使用的密碼屬於弱密碼,成功登入後將跳轉至密碼重設頁面,建議更換為更安全的密碼。密碼重設步驟可跳過,不影響本次登入。具體請參見公告。
(可選)如果您開啟了多因素認證(MFA),還需要進行MFA驗證。更多資訊,請參見多因素認證(MFA)和RAM使用者自行綁定MFA裝置。
使用RAM使用者的AccessKey調用API
在代碼中使用RAM使用者的AccessKeyId和AccessKeySecret即可。